
Coleção mínima de imagens de contêiner protegidas contra CVE
132 imagens de contêiner pequenas e reforçadas. Gratuitas, licenciadas sob MIT, assinadas e reconstruídas a cada seis horas.
docker pull ghcr.io/rtvkiz/minimal-python:latest
Não é necessária conta. Cada imagem tem um companheiro :latest-dev com um shell e
toolchain para depuração e builds multi-stage.
docker run --rm -p 8080:80 ghcr.io/rtvkiz/minimal-nginx:latest
docker run --rm -p 6379:6379 ghcr.io/rtvkiz/minimal-redis-slim:latest
Encontre uma imagem → — todas as 124, com tamanhos e contagens de CVE em tempo real.
gh attestation verify oci://ghcr.io/rtvkiz/minimal-python:latest --owner rtvkiz
Cada imagem publicada carrega uma assinatura Cosign sem chave, um SBOM SPDX e proveniência de build SLSA v1.0 vinculada ao workflow e ao commit que a produziu.
Comandos de assinatura, SBOM e proveniência →
/bin/sh onde a
aplicação permite, e são executadas como non-root por padrão.melange públicas e legíveis,
não uma imagem base reempacotada. Nativas para amd64 e arm64.Sem SLA de fornecedor, contrato de suporte ou acreditação FedRAMP/FIPS/STIG. As assinaturas, SBOMs e proveniência ajudam na verificação e auditorias; elas não substituem esses programas.
FROM ghcr.io/rtvkiz/minimal-python@sha256:<digest> # imutável
FROM ghcr.io/rtvkiz/minimal-python:3 # corrigida, sem saltos de versão principal
:latest cruza versões principais; uma tag de versão exata nunca se move.
Um build verde não significa zero descobertas. O Grype escaneia cada imagem de produção e os resultados são informativos — eles não bloqueiam a publicação. O catálogo mostra contagens brutas e efetivas de VEX lado a lado, e as supressões são reconciliadas a cada nova varredura para que não fiquem silenciosamente desatualizadas.
Lendo resultados de varredura →
make python && make test-python # imagem somente apko
make caddy-melange && make caddy && make test-caddy # imagem construída a partir do código-fonte
PRs são bem-vindos. CONTRIBUTING.md cobre ferramentas e
layout; docs/onboarding.md é a checklist completa para
adicionar uma imagem; docs/roadmap.md é o backlog
classificado por demanda.
Problemas de segurança: por favor, use relatório privado de vulnerabilidades em vez de uma issue pública.
MIT — consulte LICENSE. As imagens incluem pacotes Wolfi e upstream sob suas próprias licenças; o SBOM SPDX de cada imagem tem os detalhes.