这是关于docker dev邮件列表的讨论摘要。
几乎所有程序都依赖于第三方库。最常见的是,它们使用动态链接和某种包依赖关系,因此当多个程序需要同一个库时,它只安装一次。
然而,有些程序将它们的第三方库捆绑在一起,因为它们依赖于这些库的特定版本。
在创建Docker镜像时,是使用捆绑的库更好,还是应该构建这些程序,让它们使用默认的系统库?
系统库的关键点不是节省磁盘或内存空间。这关乎安全。所有主要的发行版都通过拥有专门的安全团队、密切跟踪已发布的漏洞并自行披露建议来认真处理安全问题。然而,上游开发人员并不总是实现类似的做法。
在设置Docker镜像从源代码编译程序之前,如果您想使用捆绑库,您应该检查上游作者是否提供了一种方便的方式来宣布安全漏洞,以及他们是否及时更新了捆绑库。如果他们不这样做,你就暴露了自己的安全漏洞。
同样,在使用其他人构建的包之前,您应该检查提供这些包的通道是否实现了类似的安全最佳实践。下载并安装“all-in-one” .deb或.rpm一开始听起来很棒,除非你无法确定它包含易受Heartbleed漏洞攻击的OpenSSL库的副本。
郑重声明:此文内容为本网站转载企业宣传资讯,目的在于传播更多信息,与本站立场无关。仅供读者参考,并请自行核实相关内容。
-
盘扣式脚手架有哪些优点?四川远方模架告诉你答案!新浪网消息:四川远方模架科技有限公司位于四川省成都市,创建于2017年。公司拥有M60型盘扣脚手架总量达30000余吨,具有...
-
区块链如何跨越未来10年“十四五”时期,随着全球数字化进程的深入推进,区块链产业竞争将更加激烈。作为新兴数字产业之一,区块链在产业变革中发挥着重要作...
-
三人篮球将首登奥运舞台 国家三人男女篮签署反兴奋剂为实现东京奥运会兴奋剂问题“零出现”的目标,近日,中国篮协反兴奋剂委员会分别前往山东济南和上海崇明训练基地,为国家三人男、女...
-
16G+1T+1年不限次碎屏仅2599元:realm
2023-04-10 13:44
-
《名侦探柯南:贝克街的亡灵》发布正式预告,4月4日全
2023-04-10 13:13
-
全球规模最大,我国圆环阵射电望远镜成功探测脉冲星
2023-04-10 13:12
-
金立推出F1Plus手机:搭载紫光展锐T610,10
2023-04-10 12:51
-
农发行清苑区支行做好清明节期间安全保卫工作
2023-04-10 12:42
-
华为官宣中国合作伙伴大会:将系统阐述华为与伙伴深入合
2023-04-10 12:41
-
韩国半导体出口额3月回升至85亿美元,但仍远不及去年
2023-04-10 12:35
-
RedmiWatch3Lite智能手表通过新加坡IM
2023-04-10 12:23
-
午评:深成指跌0.7%,ChatGPT概念遭重挫,主
2023-04-10 11:56
-
魅族18/18s系列手机开启Flyme10内测招募
2023-04-10 11:48
最新