
Colección de imágenes de contenedor mínimas y endurecidas contra CVE
132 imágenes de contenedor pequeñas y reforzadas. Gratuitas, con licencia MIT, firmadas y reconstruidas cada seis horas.
docker pull ghcr.io/rtvkiz/minimal-python:latest
No se necesita cuenta. Cada imagen tiene un complemento :latest-dev con un shell y
un conjunto de herramientas para depuración y compilaciones multi-etapa.
docker run --rm -p 8080:80 ghcr.io/rtvkiz/minimal-nginx:latest
docker run --rm -p 6379:6379 ghcr.io/rtvkiz/minimal-redis-slim:latest
Encontrar una imagen → — las 124, con tamaños y recuentos de CVE en vivo.
gh attestation verify oci://ghcr.io/rtvkiz/minimal-python:latest --owner rtvkiz
Cada imagen publicada lleva una firma Cosign sin clave, un SBOM SPDX y procedencia de compilación SLSA v1.0 vinculada al flujo de trabajo y al commit que la produjo.
Comandos de firma, SBOM y procedencia →
/bin/sh donde
la aplicación lo permite, y se ejecutan como no-root por defecto.melange públicas y legibles, no una
imagen base reempaquetada. Nativas para amd64 y arm64.Sin SLA de proveedor, contrato de soporte ni acreditación FedRAMP/FIPS/STIG. Las firmas, los SBOM y la procedencia ayudan con la verificación y las auditorías; no sustituyen esos programas.
FROM ghcr.io/rtvkiz/minimal-python@sha256:<digest> # immutable
FROM ghcr.io/rtvkiz/minimal-python:3 # patched, no major jumps
:latest cruza versiones mayores; una etiqueta de versión exacta nunca se mueve.
Etiquetas y fijación de versiones →
Una compilación en verde no significa cero hallazgos. Grype escanea cada imagen de producción y los resultados son informativos — no bloquean la publicación. El catálogo muestra los recuentos brutos y los efectivos según VEX uno al lado del otro, y las supresiones se reconcilian con cada escaneo nuevo para que no puedan quedar obsoletas silenciosamente.
Interpretar los resultados de escaneo →
make python && make test-python # apko-only image
make caddy-melange && make caddy && make test-caddy # source-built image
PRs bienvenidos. CONTRIBUTING.md cubre las herramientas y la estructura;
docs/onboarding.md es la lista de verificación completa para añadir una
imagen; docs/roadmap.md es la lista de pendientes ordenada por demanda.
Problemas de seguridad: por favor usa el informe privado de vulnerabilidades en lugar de un issue público.
MIT — consulta LICENSE. Las imágenes incluyen paquetes de Wolfi y upstream bajo sus propias licencias; el SBOM SPDX de cada imagen tiene los detalles.