Docker在构建映像时,应该使用系统库还是捆绑库
2023-04-10 14:02 来源:TechWeb 阅读量:8047
这是关于docker dev邮件列表的讨论摘要。
几乎所有程序都依赖于第三方库。最常见的是,它们使用动态链接和某种包依赖关系,因此当多个程序需要同一个库时,它只安装一次。
然而,有些程序将它们的第三方库捆绑在一起,因为它们依赖于这些库的特定版本。
在创建Docker镜像时,是使用捆绑的库更好,还是应该构建这些程序,让它们使用默认的系统库?
系统库的关键点不是节省磁盘或内存空间。这关乎安全。所有主要的发行版都通过拥有专门的安全团队、密切跟踪已发布的漏洞并自行披露建议来认真处理安全问题。然而,上游开发人员并不总是实现类似的做法。
在设置Docker镜像从源代码编译程序之前,如果您想使用捆绑库,您应该检查上游作者是否提供了一种方便的方式来宣布安全漏洞,以及他们是否及时更新了捆绑库。如果他们不这样做,你就暴露了自己的安全漏洞。
同样,在使用其他人构建的包之前,您应该检查提供这些包的通道是否实现了类似的安全最佳实践。下载并安装“all-in-one” .deb或.rpm一开始听起来很棒,除非你无法确定它包含易受Heartbleed漏洞攻击的OpenSSL库的副本。
声明:本网转发此文章,旨在为读者提供更多信息资讯,所涉内容不构成投资、消费建议。文章事实如有疑问,请与有关方核实,文章观点非本网观点,仅供读者参考。
为您推荐
热门文章
热文
-
泰达股份:与千泉实业签署合作框架协议
-
海立与海尔合资开建数智化压缩机互联工厂,一期项目预计2024年上半年投产
-
惠普暗影精灵9/Slim、光影精灵9游戏本发布:最高可选i9-13900
-
领克、星纪魅族:没有手机软件赋能的汽车厂商都将逐渐掉队、没有底蕴的手机厂
-
LG显示加速业务重构转向智能手机和汽车面板业务
-
大模型距离AGI有多远?百度CTO王海峰:AI最终目的是服务人类
-
新能源原材料价格回调,吉利睿蓝9调价:最高降2万,售15.99万元起
-
多牛科技01961拟溢价约2.01%配售最多1.092亿股净筹约1.88
-
澳亚集团02425:延长出售股份期间
-
连续两年营收净利双降,九阳股份大跌7%,戴森前高管能否“拯救”业绩