
Минимальная коллекция образов контейнеров, защищённых от CVE
132 небольших, укреплённых контейнерных образа. Бесплатные, под лицензией MIT, подписанные и пересобираемые каждые шесть часов.
docker pull ghcr.io/rtvkiz/minimal-python:latest
Учётная запись не нужна. У каждого образа есть спутник :latest-dev с оболочкой и
инструментарием для отладки и многоэтапных сборок.
docker run --rm -p 8080:80 ghcr.io/rtvkiz/minimal-nginx:latest
docker run --rm -p 6379:6379 ghcr.io/rtvkiz/minimal-redis-slim:latest
Найти образ → — все 124, с актуальными размерами и количеством CVE.
gh attestation verify oci://ghcr.io/rtvkiz/minimal-python:latest --owner rtvkiz
Каждый опубликованный образ несёт безключевую подпись Cosign, SPDX SBOM и происхождение сборки SLSA v1.0, привязанное к рабочему процессу и коммиту, которые его создали.
Команды для подписи, SBOM и происхождения →
/bin/sh, где
это позволяет приложение, и по умолчанию работают от имени непривилегированного пользователя.melange, а не переупакованный
базовый образ. Нативные amd64 и arm64.Без вендорского SLA, договора поддержки или аккредитации FedRAMP/FIPS/STIG. Подписи, SBOM и происхождение помогают с проверкой и аудитом; они не заменяют эти программы.
FROM ghcr.io/rtvkiz/minimal-python@sha256:<digest> # immutable
FROM ghcr.io/rtvkiz/minimal-python:3 # patched, no major jumps
:latest переходит через мажорные версии; точный тег версии не двигается вообще.
Зелёная сборка не означает отсутствие находок. Grype сканирует каждый производственный образ, и результаты носят информационный характер — они не блокируют публикацию. Каталог показывает необработанные и VEX-эффективные подсчёты рядом, а подавления сверяются с каждым свежим сканированием, чтобы они не могли незаметно устареть.
Чтение результатов сканирования →
make python && make test-python # apko-only image
make caddy-melange && make caddy && make test-caddy # source-built image
PR приветствуются. CONTRIBUTING.md описывает инструментарий и структуру;
docs/onboarding.md — полный чек-лист для добавления
образа; docs/roadmap.md — ранжированный по спросу список задач.
Проблемы безопасности: пожалуйста, используйте приватное сообщение об уязвимостях, а не публичный issue.
MIT — см. LICENSE. Образы включают пакеты Wolfi и upstream под их собственными лицензиями; детали содержатся в SPDX SBOM каждого образа.