mirror of
https://github.com/yeasy/docker_practice.git
synced 2026-08-10 08:27:25 +00:00
fix(ci): 示例里的 GitHub Actions 大版本标签落后上游
第 18、21 章的工作流示例仍用 actions/checkout@v6 与 actions/upload-artifact@v4,
而上游当前大版本分别是 v7.0.1(2026-07-20)与 v7.0.1(2026-04-10);本仓库自己的
.github/workflows/* 早已按 SHA 钉在 v7.0.1 上,书里教的和书自己在跑的不一致。
21.2 更是同一个文件内自相矛盾:第 27/108 行写 @v6,第 59 行却钉着 v7.0.0 的 SHA。
sigstore/cosign-installer 一并从 @v3 提到 @v4.1.2:官方 v4.0.0 发布说明写明
"You must upgrade to cosign-installer v4 if you want to install Cosign v3+",
而 18.6 手工安装那段用的是 releases/latest(今天就是 Cosign 3.x),两条路径装的
不是同一个大版本。该仓库没有可移动的 v4 标签,只能引用完整版本号,已就地加注说明。
docker/{build-push,setup-buildx,login}-action、anchore/sbom-action@v0、
github/codeql-action@v3 逐一核对后确认仍是当前受支持版本,未改动;
trivy-action 的 SHA 57a97c7e 经 GitHub API 核对确与 v0.35.0 一致,注释无误。
This commit is contained in:
@@ -420,14 +420,16 @@ jobs:
|
|||||||
|
|
||||||
steps:
|
steps:
|
||||||
- name: Checkout code
|
- name: Checkout code
|
||||||
uses: actions/checkout@v6
|
uses: actions/checkout@v7
|
||||||
|
|
||||||
- name: Set up Docker Buildx
|
- name: Set up Docker Buildx
|
||||||
uses: docker/setup-buildx-action@v4
|
uses: docker/setup-buildx-action@v4
|
||||||
|
|
||||||
- name: Install Cosign
|
- name: Install Cosign
|
||||||
if: github.event_name == 'push'
|
if: github.event_name == 'push'
|
||||||
uses: sigstore/cosign-installer@v3
|
# cosign-installer 没有发布可移动的 v4 大版本标签,只能引用完整版本号;
|
||||||
|
# 安装 Cosign v3+ 必须使用 v4 及以后的 installer,v3 系列只能安装 Cosign 2.x。
|
||||||
|
uses: sigstore/cosign-installer@v4.1.2
|
||||||
|
|
||||||
- name: Login to Registry
|
- name: Login to Registry
|
||||||
if: github.event_name == 'push'
|
if: github.event_name == 'push'
|
||||||
@@ -481,7 +483,7 @@ jobs:
|
|||||||
output-file: sbom-cyclonedx.json
|
output-file: sbom-cyclonedx.json
|
||||||
|
|
||||||
- name: Upload SBOM
|
- name: Upload SBOM
|
||||||
uses: actions/upload-artifact@v4
|
uses: actions/upload-artifact@v7
|
||||||
with:
|
with:
|
||||||
name: sbom
|
name: sbom
|
||||||
path: sbom-cyclonedx.json
|
path: sbom-cyclonedx.json
|
||||||
|
|||||||
@@ -24,7 +24,7 @@ jobs:
|
|||||||
build:
|
build:
|
||||||
runs-on: ubuntu-latest
|
runs-on: ubuntu-latest
|
||||||
steps:
|
steps:
|
||||||
- uses: actions/checkout@v6
|
- uses: actions/checkout@v7
|
||||||
- uses: docker/setup-buildx-action@v4
|
- uses: docker/setup-buildx-action@v4
|
||||||
- uses: docker/build-push-action@v7
|
- uses: docker/build-push-action@v7
|
||||||
with:
|
with:
|
||||||
@@ -105,7 +105,7 @@ jobs:
|
|||||||
build-push:
|
build-push:
|
||||||
runs-on: ubuntu-latest
|
runs-on: ubuntu-latest
|
||||||
steps:
|
steps:
|
||||||
- uses: actions/checkout@v6
|
- uses: actions/checkout@v7
|
||||||
|
|
||||||
- uses: docker/login-action@v4
|
- uses: docker/login-action@v4
|
||||||
with:
|
with:
|
||||||
|
|||||||
@@ -4,7 +4,7 @@
|
|||||||
|
|
||||||
本章示例中使用的镜像版本遵循以下原则:
|
本章示例中使用的镜像版本遵循以下原则:
|
||||||
|
|
||||||
- **GitHub Actions** (`actions/checkout@v6` 等) 采用大版本标签,代表最新的功能版本与稳定性的平衡
|
- **GitHub Actions** (`actions/checkout@v7` 等) 采用大版本标签,代表最新的功能版本与稳定性的平衡
|
||||||
- **编程语言镜像** (`golang:1.26-alpine`、`rust:1.95-alpine` 等) 采用次版本标签,确保 API 稳定性同时获得安全更新
|
- **编程语言镜像** (`golang:1.26-alpine`、`rust:1.95-alpine` 等) 采用次版本标签,确保 API 稳定性同时获得安全更新
|
||||||
- **数据库镜像** (`postgres:16-alpine`、`redis:8-alpine` 等) 采用大版本标签,便于获得修复和改进
|
- **数据库镜像** (`postgres:16-alpine`、`redis:8-alpine` 等) 采用大版本标签,便于获得修复和改进
|
||||||
- **基础镜像** (`alpine:3.21`、`debian:12` 等) 采用大版本或次版本标签,避免 `latest` 以确保可再现性
|
- **基础镜像** (`alpine:3.21`、`debian:12` 等) 采用大版本或次版本标签,避免 `latest` 以确保可再现性
|
||||||
|
|||||||
Reference in New Issue
Block a user