
مجموعة صور حاويات مصغّرة ومحصّنة ضد CVE
132 صورة حاوية صغيرة ومُحصّنة. مجانية، بترخيص MIT، موقّعة، ويُعاد بناؤها كل ست ساعات.
docker pull ghcr.io/rtvkiz/minimal-python:latest
لا حاجة إلى حساب. كل صورة لها رفيق :latest-dev مع صدفة (shell) وسلسلة
أدوات للتنقيح والبناء متعدد المراحل.
docker run --rm -p 8080:80 ghcr.io/rtvkiz/minimal-nginx:latest
docker run --rm -p 6379:6379 ghcr.io/rtvkiz/minimal-redis-slim:latest
ابحث عن صورة ← — جميع الـ 124، مع الأحجام الحية وأعداد CVE.
gh attestation verify oci://ghcr.io/rtvkiz/minimal-python:latest --owner rtvkiz
كل صورة منشورة تحمل توقيع Cosign بلا مفاتيح، وSPDX SBOM، وبيانات مصدر بناء SLSA v1.0 مرتبطة بسير العمل والالتزام (commit) الذي أنتجها.
أوامر التوقيع وSBOM وبيانات المصدر ←
/bin/sh حيث يسمح التطبيق بذلك،
وتعمل كمستخدم غير جذر افتراضيًا.melange عامة وقابلة للقراءة، وليست صورة أساس
مُعاد تغليفها. أصلية على amd64 وarm64.لا يوجد اتفاقية مستوى خدمة (SLA) من مورّد، ولا عقد دعم، ولا اعتماد FedRAMP/FIPS/STIG. تساعد التوقيعات وSBOM وبيانات المصدر في التحقق والتدقيق؛ لكنها لا تحل محل تلك البرامج.
FROM ghcr.io/rtvkiz/minimal-python@sha256:<digest> # immutable
FROM ghcr.io/rtvkiz/minimal-python:3 # patched, no major jumps
:latest يعبر الإصدارات الرئيسية؛ ووسم إصدار دقيق لا يتحرك إطلاقًا.
بناء أخضر لا يعني خلوّه من النتائج. يفحص Grype كل صورة إنتاج والنتائج إعلامية — فهي لا تمنع النشر. يعرض الكتالوج الأعداد الخام والأعداد الفعّالة وفق VEX جنبًا إلى جنب، ويُعاد التوفيق بين الاستثناءات مع كل فحص جديد حتى لا تتقادم بصمت.
make python && make test-python # apko-only image
make caddy-melange && make caddy && make test-caddy # source-built image
طلبات الدمج مرحّب بها. يغطي CONTRIBUTING.md الأدوات والتخطيط؛
وdocs/onboarding.md هو قائمة التحقق الكاملة لإضافة
صورة؛ وdocs/roadmap.md هو قائمة الأعمال المرتّبة حسب الطلب.
المشكلات الأمنية: يُرجى استخدام الإبلاغ الخاص عن الثغرات بدلًا من مشكلة عامة.
MIT — انظر LICENSE. تتضمن الصور حزم Wolfi وحزم المنبع تحت تراخيصها الخاصة؛ ويحتوي SPDX SBOM لكل صورة على التفاصيل.