
Collezione di immagini container minimali e indurite contro le CVE
132 immagini container piccole e hardened. Gratuite, con licenza MIT, firmate e ricostruite ogni sei ore.
docker pull ghcr.io/rtvkiz/minimal-python:latest
Non serve alcun account. Ogni immagine ha un companion :latest-dev con una shell e
una toolchain per il debug e le build multi-stage.
docker run --rm -p 8080:80 ghcr.io/rtvkiz/minimal-nginx:latest
docker run --rm -p 6379:6379 ghcr.io/rtvkiz/minimal-redis-slim:latest
Trova un'immagine → — tutte e 124, con dimensioni e conteggi CVE in tempo reale.
gh attestation verify oci://ghcr.io/rtvkiz/minimal-python:latest --owner rtvkiz
Ogni immagine pubblicata porta una firma Cosign keyless, un SBOM SPDX e una provenienza di build SLSA v1.0 legata al workflow e al commit che l'hanno prodotta.
Comandi per firma, SBOM e provenienza →
/bin/sh dove
l'applicazione lo consente, e girano come non-root per impostazione predefinita.melange pubbliche e leggibili, non un'immagine
base riconfezionata. Native amd64 e arm64.Nessun SLA del fornitore, contratto di supporto o accreditamento FedRAMP/FIPS/STIG. Le firme, gli SBOM e la provenienza aiutano con la verifica e gli audit; non sostituiscono quei programmi.
FROM ghcr.io/rtvkiz/minimal-python@sha256:<digest> # immutabile
FROM ghcr.io/rtvkiz/minimal-python:3 # aggiornato, senza salti di major
:latest attraversa le versioni major; un tag di versione esatto non si sposta mai.
Una build verde non significa zero risultati. Grype scansiona ogni immagine di produzione e i risultati sono informativi — non bloccano la pubblicazione. Il catalogo mostra i conteggi grezzi e quelli VEX-effective affiancati, e le soppressioni vengono riconciliate a ogni nuova scansione così non possono diventare silenziosamente obsolete.
Leggere i risultati delle scansioni →
make python && make test-python # immagine solo apko
make caddy-melange && make caddy && make test-caddy # immagine costruita dal sorgente
Le PR sono benvenute. CONTRIBUTING.md copre tooling e struttura;
docs/onboarding.md è la checklist completa per aggiungere
un'immagine; docs/roadmap.md è il backlog ordinato per domanda.
Problemi di sicurezza: si prega di usare private vulnerability reporting invece di una issue pubblica.
MIT — vedi LICENSE. Le immagini includono pacchetti Wolfi e upstream sotto le rispettive licenze; l'SBOM SPDX di ogni immagine contiene i dettagli.