Buildpacks 将容器加固控制点从 Dockerfile 中移出
Cloud Native Buildpacks项目于2026年7月17日从CNCF正式毕业,其核心优势在于将容器基础镜像的补丁管理从应用团队转移至平台工程团队。与Dockerfile要求每个仓库单独修改FROM语句并触发完整重建不同,Buildpacks通过rebase命令仅替换OCI镜像中的操作系统层摘要,无需重建应用层,整个过程仅需编辑JSON文件,耗时数毫秒且计算资源消耗极低。BellSoft于7月21日推出基于Alpaquita Linux加固镜像的加强版Paketo构建器,内置精简软件包、默认非root权限及SBOM数据,其标准版承诺高危漏洞7天内修复,免费社区版无明确SLA。Docker已于2025年12月将加固镜像目录在Apache 2.0许可下免费开放,仅保留付费SLA服务。行业调查显示,64%的Spring开发者未意识到其Dockerfile存在安全风险,ICSME 2025研究亦发现61%的仓库包含含漏洞的依赖项。Buildpacks并非万能方案,其牺牲了Dockerfile的步骤控制灵活性,且冷构建速度较慢、镜像体积较大,信任高度集中于平台构建器。
本文摘要由千智坊基于公开报道整理,查看完整内容:阅读原文(InfoQ)→
