
Collection minimale d'images de conteneurs durcies contre les CVE
132 images de conteneurs petites et durcies. Gratuites, sous licence MIT, signées et reconstruites toutes les six heures.
docker pull ghcr.io/rtvkiz/minimal-python:latest
Aucun compte requis. Chaque image dispose d'un compagnon :latest-dev avec un shell et
une chaîne d'outils pour le débogage et les builds multi-étapes.
docker run --rm -p 8080:80 ghcr.io/rtvkiz/minimal-nginx:latest
docker run --rm -p 6379:6379 ghcr.io/rtvkiz/minimal-redis-slim:latest
Trouver une image → — les 124, avec leurs tailles et nombres de CVE en direct.
gh attestation verify oci://ghcr.io/rtvkiz/minimal-python:latest --owner rtvkiz
Chaque image publiée porte une signature Cosign sans clé, un SBOM SPDX et une provenance de build SLSA v1.0 liée au workflow et au commit qui l'ont produite.
Commandes de signature, SBOM et provenance →
/bin/sh lorsque
l'application le permet, et s'exécutent en non-root par défaut.melange publiques et lisibles, pas une
image de base reconditionnée. Natives amd64 et arm64.Pas de SLA fournisseur, de contrat de support, ni d'accréditation FedRAMP/FIPS/STIG. Les signatures, SBOMs et provenances facilitent la vérification et les audits ; elles ne remplacent pas ces programmes.
FROM ghcr.io/rtvkiz/minimal-python@sha256:<digest> # immutable
FROM ghcr.io/rtvkiz/minimal-python:3 # patched, no major jumps
:latest franchit les versions majeures ; un tag de version exact ne bouge jamais.
Un build vert ne signifie pas zéro résultat. Grype scanne chaque image de production et les résultats sont informatifs — ils ne bloquent pas la publication. Le catalogue affiche les décomptes bruts et effectifs VEX côte à côte, et les suppressions sont réconciliées à chaque nouveau scan pour qu'elles ne puissent pas devenir obsolètes en silence.
make python && make test-python # apko-only image
make caddy-melange && make caddy && make test-caddy # source-built image
Les PRs sont bienvenues. CONTRIBUTING.md couvre l'outillage et l'organisation ;
docs/onboarding.md est la checklist complète pour ajouter une
image ; docs/roadmap.md est le backlog classé par demande.
Problèmes de sécurité : veuillez utiliser le signalement privé de vulnérabilités plutôt qu'une issue publique.
MIT — voir LICENSE. Les images incluent les paquets Wolfi et amont sous leurs propres licences ; le SBOM SPDX de chaque image contient les détails.