
Minimale CVE-gehärtete Container-Image-Sammlung
132 kleine, gehärtete Container-Images. Kostenlos, MIT-lizenziert, signiert und alle sechs Stunden neu gebaut.
docker pull ghcr.io/rtvkiz/minimal-python:latest
Kein Konto erforderlich. Jedes Image hat einen :latest-dev-Begleiter mit Shell und
Toolchain zum Debuggen und für Multi-Stage-Builds.
docker run --rm -p 8080:80 ghcr.io/rtvkiz/minimal-nginx:latest
docker run --rm -p 6379:6379 ghcr.io/rtvkiz/minimal-redis-slim:latest
Ein Image finden → — alle 124, mit Live- Größen und CVE-Anzahlen.
gh attestation verify oci://ghcr.io/rtvkiz/minimal-python:latest --owner rtvkiz
Jedes veröffentlichte Image trägt eine schlüssellose Cosign-Signatur, eine SPDX-SBOM und SLSA-v1.0-Build-Provenienz, die an den Workflow und den Commit gebunden ist, der es erzeugt hat.
Befehle für Signatur, SBOM und Provenienz →
/bin/sh, wo die
Anwendung es zulässt, und laufen standardmäßig als Non-Root.melange-Rezepte, kein neu
verpacktes Basis-Image. Nativ für amd64 und arm64.Kein Vendor-SLA, Support-Vertrag oder FedRAMP/FIPS/STIG-Akkreditierung. Die Signaturen, SBOMs und Provenienz helfen bei Verifikation und Audits; sie ersetzen diese Programme nicht.
FROM ghcr.io/rtvkiz/minimal-python@sha256:<digest> # unveränderlich
FROM ghcr.io/rtvkiz/minimal-python:3 # gepatcht, keine Major-Sprünge
:latest überschreitet Major-Versionen; ein exakter Versions-Tag bewegt sich überhaupt nie.
Ein grüner Build bedeutet nicht null Funde. Grype scannt jedes Produktions-Image und die Ergebnisse sind informativ — sie blockieren die Veröffentlichung nicht. Der Katalog zeigt rohe und VEX-effektive Anzahlen nebeneinander, und Unterdrückungen werden mit jedem frischen Scan abgeglichen, damit sie nicht stillschweigend veralten können.
make python && make test-python # apko-only image
make caddy-melange && make caddy && make test-caddy # source-built image
PRs willkommen. CONTRIBUTING.md behandelt Tooling und Layout;
docs/onboarding.md ist die vollständige Checkliste zum Hinzufügen eines
Images; docs/roadmap.md ist das nach Bedarf geordnete Backlog.
Sicherheitsprobleme: Bitte nutze private vulnerability reporting statt eines öffentlichen Issues.
MIT — siehe LICENSE. Images enthalten Wolfi- und Upstream-Pakete unter ihren eigenen Lizenzen; die SPDX-SBOM jedes Images enthält die Details.