建木:为什么我们不支持手工上传镜像


自从我们提供公共镜像库以来,不少同学询问是否支持手工上传镜像到镜像库。答案是:不支持。

今天给大家聊一聊为什么公共镜像库不应该支持手工上传,主要基于以下几个方面的考量:

Code First

建木作为一个完整实现GitOps理念的工具,开发团队在实现任何服务时所秉承和推广的当然也首选Code First的方式。

因此,我们提供的公共镜像库与GitHub和国内的Gitee都实现了集成,用户授权后可以直接选择代码库中的Dockerfile来进行镜像的构建,后续还会完成与更多代码托管平台的集成。

当然也支持根据分支、Tag等来设置自动构建计划的规则。

一旦使用了Code First的方式,用户就无需自己维护构建服务器或者在本地手工进行镜像构建。

镜像的变更与版本记录与镜像构建的过程一一对应,可追溯可审计,完美符合当前主流的工程理念。

便于生成软件物料清单(SBOM)

不提供手工上次镜像的功能的另一个理由是保证公共库镜像的安全性。最近的研究报告显示,恶意镜像已经成为软件供应链攻击中的攻击手段。而软件物料清单(SBOM)是应对软件供应链攻击的工具之一。

什么是SBOM

软件物料清单 (SBOM) 是一份正式记录,其中包含用于构建软件的各种组件的详细信息和供应链关系。BOM(物料清单)的说法来源于制造业的MES系统,简单说就是类似成分列表。当然BOM也可以包含层次结构,可以层层包含,列表中的组成部分可以继续拆分为子BOM。

在最新的OCI镜像标准中,已经有了推荐的SBOM的描述规范,但是如何生成SBOM并且进行可信的数字签名对于大部分用户仍然是个问题。

因此,建木Hub后续也将在镜像构建过程中增加相关的支持来降低针对公共镜像的软件供应链攻击风险。

上行带宽占用

众所周知,维护一个公共镜像库需要相当高的成本。因此建木Hub目前使用了CDN来优化镜像下载速度和降低镜像下载的流量成本,但是如果开放手工Push镜像功能,对于上行带宽和流量的成本暂时还没有好的优化方案。

总结

基于以上考量,建木Hub的公共镜像仓库不会开通手工上传镜像的功能。当然,随着产品的迭代完善,我们将会在私有镜像仓库中提供手工上传镜像的功能。如果大家确实需要,敬请期待。

最后,放上我们的服务地址。建木Hub 欢迎使用!


相關推薦

2023-04-21

建木是一个面向DevOps领域的极易扩展的开源无代码(图形化)/低代码(GitOps)工具。可以帮助用户轻松编排各种DevOps流程并分发到不同平台执行。 建木v2.7.1现已发布 主要更新:增强功能、修复若干已知bug enhancement: 手工输入Webho

2022-11-05

建木是一个面向DevOps领域的极易扩展的开源无代码(图形化)/低代码(GitOps)工具。可以帮助用户轻松编排各种DevOps流程并分发到不同平台执行。 建木v2.5.8现已发布 主要更新:支持arm64架构部署、修复若干已知bug feature: server支

2024-08-06

建木Hub镜像私有库已上线,支持个人私有和组织内共享,具体使用方式如下: 一、打开镜像库 访问镜像库:https://image.jianmuhub.com,点击立即体验。 若尚未开通,登录后勾选协议,点击立即开通。 二、创建镜

2024-08-03

建木Hub的小伙伴们,我们的SaaS版公测已结束。建木Hub流水线产品正式版上线啦!!详细功能见往期文章: 「外部参数」功能已上线,速来体验 亮点功能:流水线编辑支持并行了! 亮点功能: 私有节点&组织内节点 DevOps

2022-11-26

建木是一个面向DevOps领域的极易扩展的开源无代码(图形化)/低代码(GitOps)工具。可以帮助用户轻松编排各种DevOps流程并分发到不同平台执行。 建木v2.6.0现已发布 主要更新:支持HA部署、修复若干已知bug feature: 建木Server支持H

2022-12-12

建木是一个面向DevOps领域的极易扩展的开源无代码(图形化)/低代码(GitOps)工具。可以帮助用户轻松编排各种DevOps流程并分发到不同平台执行。 建木v2.6.1现已发布 主要更新:增强功能、修复若干已知bug enhancement: 与Git平台集

2022-08-07

开源云原生大会】现场演示:k8s套娃开发调试dapr应用 为什么Dapr是比SpringCloud和Istio更优雅的微服务框架? SmartIDE Server 快速启动教程 团队共享资源 SmartIDE Server中新增了团队管理能力,开发者可以根据需要创建团队并将其

2022-10-22

建木是一个面向DevOps领域的极易扩展的开源无代码(图形化)/低代码(GitOps)工具。可以帮助用户轻松编排各种DevOps流程并分发到不同平台执行。 建木v2.5.7现已发布 主要更新:修复若干已知bug fixed: 节点运行时间过长时,容器

2022-09-04

建木是一个面向DevOps领域的极易扩展的开源无代码(图形化)/低代码(GitOps)工具。可以帮助用户轻松编排各种DevOps流程并分发到不同平台执行。 建木持续集成平台v2.5.4现已发布 主要更新:实现RFC、新增功能、修复若干已知bug feat

2022-12-17

buildkite-connector Concourse Dex Drone Ghorg gickup Jenkins 建木 CI Metroline Monitoring mixin mvoCI Renovate Tea Runner Woodpecker 经过长期的社区互动,我们获得了大量第三方CI系统的集成方案。但我们始终发现,独立搭建并运维

2024-11-01

助力企业信息化建设和变革的产品。 [二] 设计答疑 1. 为什么不做“纯血”响应式 响应式固然有其优势所在,但是使用响应式也不得面对一些现实问题: 要做纯血响应式,首先要有生态的保证。目前响应式的接受度还并不

2023-08-29

不错,欢迎到 github:https://github.com/ccfos/nightingale 给我们一颗小 🌟🌟 :-)

2024-09-27

了下一个版本的计划,但不少小伙伴心中都有一个疑问:为什么 deepin 23 后面没有 deepin 24 版本,而直接是 deepin 25?其实这是今年和开源社区部讨论后,确定的未来 deepin 社区版的发布策略而来的。 deepin 社区版的发布周期与命

2023-02-15

限功能测试,如果想做 MQTT 压力测试请关注 TioMeter) 为什么研发 TiOMQ Client 在 TiOMQ Client 出现之前,市面上已经有不少 MQTT Client 工具,譬如MQTTX,但我们想界面更漂亮、交互更简洁、功能更全面! 一、使用简单 以下这些功