精简容器镜像,安全交付:去臃肿不减功能的新方案

精简容器镜像,安全交付:去臃肿不减功能的新方案

通过最小化OCI镜像加速软件交付

对于独立软件供应商(ISVs)而言,向企业客户交付容器化应用时,往往需要在镜像最小化与精准安全可见性之间做出艰难抉择。传统方法可能导致开发团队陷入严重的CVE噪音困境,或因扫描盲点遗漏关键漏洞。此外,现成镜像要求客户被动适应现有方案,而非构建符合其特定需求的容器镜像。

为帮助ISVs突破这一妥协,Canonical将于2026年9月23日举办技术 webinar。本次会议将教你如何交付轻量、安全且可扫描的容器镜像,同时避免运营负担。

填补无发行版安全漏洞

典型的无发行版镜像采用“自上而下”方式,先膨胀基础镜像再精简。这种方式常会剥离必要包元数据,导致安全扫描器漏报关键漏洞,出现假阴性结果。

本次 webinar 将介绍 rocks 如何通过“自下而上”方法解决此问题。作为 Canonical 符合OCI标准的极简容器镜像,rocks 由 Chisel(我们的创新包管理器)驱动,直接从Ubuntu归档中切片包,保持超小体积的同时,保留CVE扫描所需的确切元数据,实现高精度漏洞检测。

现场演示:使用 Rockcraft 构建 rock

创建极简、安全且可维护的容器不应成为障碍。我们的工程师将演示如何使用 Chisel 和 Rockcraft 构建 rock,你将看到:

  • 摆脱导致不一致性的无管控命令式Dockerfile。
  • 通过Rockcraft的声明式YAML格式,实现标准化、可复现的开发体验。
  • 轻松构建和打包符合OCI规范的镜像。

企业级承诺

企业将最关键系统托付给操作系统。借助 rocks,ISVs 可利用受信任的Ubuntu生态,满足容器依赖。我们将阐述 rocks 背后的企业承诺,包括:

  • 非root默认执行,遵循最小权限原则,限制影响范围。
  • 基于受信任、严格审计的Ubuntu源构建的加固设计。
  • 及时CVE修复、向后移植,并通过Ubuntu Pro提供长达15年的长期支持(LTS)。

安全扫描器合作赋能

由于 rocks 解决了无发行版可见性问题,网络安全行业已开始关注。我们将展示主要安全厂商如何通过Ubuntu安全研究联盟计划与Canonical合作。你将了解Snyk、Google OSV-Scanner等工具如何提供对精简Ubuntu镜像的原生支持,让你向客户自信交付精确、无噪音的漏洞数据。

别让容器臃肿和扫描不准确拖慢企业软件部署速度。

立即在BrightTALK注册,预留席位


关注微信号:智享开源 ,及时了解更新信息。

原文链接:https://ubuntu.com//blog/cut-bloat-not-features

评论列表

发表评论

你必须 登录 才能发表评论.

为您推荐


请支持IMCN发展!

谁在捐赠

微信捐赠 支付宝捐赠
微信捐赠 支付宝捐赠
ta的个人站点

发表文章4653篇

关注我的头条 不要放弃,百折不挠,坚强、自信。


扫码关注公众号:智享开源

最新科技信息


归档

近期评论