Cómo funciona
Del código fuente a una instalación firmada
Tres capas independientes, cada una con un único cometido. El contrato entre ellas es sencillo: los charts referencian las imágenes solo por digest, nunca por una etiqueta móvil.
La fábrica de imágenes
Compilamos cada aplicación desde el código fuente con melange, y luego apko ensambla una imagen pequeña sin root sobre Wolfi. No hay Dockerfiles ni nada heredado de otra distribución, así que la imagen solo lleva lo que la aplicación necesita. Una puerta de control de Trivy hace fallar la compilación ante cualquier CVE corregible, y una reconstrucción programada mantiene el resultado limpio con el tiempo.
Charts de sala limpia
Cada chart de Helm se escribe a partir de la documentación oficial de esa aplicación, nunca copiado de otro proveedor. Un chart de biblioteca compartido aporta las etiquetas, los contextos de seguridad reforzados y un resolutor que referencia las imágenes estrictamente por digest. Los charts se ejecutan sin root, sobre un sistema de archivos raíz de solo lectura y con todas las capacidades eliminadas.
Distribución firmada
Las imágenes y los charts se publican en GHCR como artefactos OCI y se firman con cosign usando GitHub OIDC, de modo que no hay ninguna clave de larga duración. Cuando una imagen se reconstruye, un contrato de digest actualiza el chart al nuevo digest firmado automáticamente. Todo está listado en ArtifactHub, y cualquiera puede verificar una firma desde su propia terminal.
Míralo en práctica en la página de cualquier chart , o lee el modelo de seguridad.