diff --git a/10_buildx/10.2_buildx.md b/10_buildx/10.2_buildx.md index f008c98..736a880 100644 --- a/10_buildx/10.2_buildx.md +++ b/10_buildx/10.2_buildx.md @@ -13,6 +13,15 @@ $ docker buildx build . ``` Buildx 使用 [BuildKit 引擎](10.1_buildkit.md)进行构建,支持许多新的功能,具体参考 [Buildkit](10.1_buildkit.md) 一节。 +#### 构建前检查 + +Buildx 0.15 起支持构建检查:常规构建会默认检查 Dockerfile 与构建参数;如果只想做检查而不真正构建,可以使用 `--check`: + +```bash +$ docker buildx build --check . +``` +这适合作为 CI 的快速门禁:普通构建中的检查告警默认不会让构建失败,但 `--check` 发现问题会以非零状态退出;需要把告警提升为错误时,可在 Dockerfile 顶部配合 `# check=error=true`。 + #### 使用 `bake` `docker buildx bake` 是一个高级构建命令,支持从 HCL、JSON 或 Compose 文件中定义构建目标,实现复杂的流水线构建。 diff --git a/10_buildx/summary.md b/10_buildx/summary.md index 016e8d8..cbd5b4d 100644 --- a/10_buildx/summary.md +++ b/10_buildx/summary.md @@ -8,6 +8,7 @@ Docker Buildx 是 Docker 构建系统的重要进化,提供了高效、安全 | **缓存挂载** | `RUN --mount=type=cache` 加速依赖安装 | | **Secret 挂载** | `RUN --mount=type=secret` 安全传递密钥 | | **buildx build** | 替代 `docker build`,支持更多构建功能 | +| **构建检查** | `--check` 可在不执行构建的情况下检查 Dockerfile 与构建参数 | | **多架构构建** | `--platform` 参数一键构建多种架构镜像 | | **Manifest List** | 多架构镜像的索引文件 | | **SBOM** | 通过 `--sbom=true` 生成软件物料清单 | diff --git a/18_security/18.6_image_security.md b/18_security/18.6_image_security.md index 06217e1..109fea5 100644 --- a/18_security/18.6_image_security.md +++ b/18_security/18.6_image_security.md @@ -279,7 +279,7 @@ cosign verify "$IMAGE_DIGEST" \ > **注意:DCT 退役时间线** > -> Docker 已宣布[退役 Content Trust](https://www.docker.com/blog/retiring-docker-content-trust/),并提示 Docker Official Images 的部分 DCT 签名证书会从 2025 年 8 月起陆续过期;完整退役节奏应以 Docker 官方公告和你所使用的 registry 服务商文档为准。不要把云厂商特定日期直接当作 Docker 全局时间线。 +> Docker 已宣布[退役 Content Trust](https://www.docker.com/blog/retiring-docker-content-trust/),Docker Official Images 的部分 DCT 签名证书自 2025 年 8 月起已陆续过期;完整退役节奏应以 Docker 官方公告和你所使用的 registry 服务商文档为准。不要把云厂商特定日期直接当作 Docker 全局时间线。 > > 新项目应优先使用上文介绍的 **Cosign (Sigstore)** 或 registry 原生签名/证明能力;现有 DCT 用户应先盘点依赖、验证替代方案,再制定迁移计划。