Saltar al contenido
QuenchWorks

Cómo funciona

Del código fuente a una instalación firmada

Tres capas independientes, cada una con un único cometido. El contrato entre ellas es sencillo: los charts referencian las imágenes solo por digest, nunca por una etiqueta móvil.

01

La fábrica de imágenes

Compilamos cada aplicación desde el código fuente con melange, y luego apko ensambla una imagen pequeña sin root sobre Wolfi. No hay Dockerfiles ni nada heredado de otra distribución, así que la imagen solo lleva lo que la aplicación necesita. Una puerta de control de Trivy hace fallar la compilación ante cualquier CVE corregible, y una reconstrucción programada mantiene el resultado limpio con el tiempo.

melangeapkoWolfiTrivy
02

Charts de sala limpia

Cada chart de Helm se escribe a partir de la documentación oficial de esa aplicación, nunca copiado de otro proveedor. Un chart de biblioteca compartido aporta las etiquetas, los contextos de seguridad reforzados y un resolutor que referencia las imágenes estrictamente por digest. Los charts se ejecutan sin root, sobre un sistema de archivos raíz de solo lectura y con todas las capacidades eliminadas.

Helmquench-commonnonrootread-only rootfs
03

Distribución firmada

Las imágenes y los charts se publican en GHCR como artefactos OCI y se firman con cosign usando GitHub OIDC, de modo que no hay ninguna clave de larga duración. Cuando una imagen se reconstruye, un contrato de digest actualiza el chart al nuevo digest firmado automáticamente. Todo está listado en ArtifactHub, y cualquiera puede verificar una firma desde su propia terminal.

GHCRcosignOCIArtifactHub

Míralo en práctica en la página de cualquier chart , o lee el modelo de seguridad.