Arch Linuxi distributsioon on taganud konteineripiltide taastatavad koostised, mis vĂ”imaldavad veenduda, et pildis tarbitavad binaarfailid on koostatud ettenĂ€htud allikakoodist ja ei sisalda varjatud muudatusi. Taastatavad Arch Linuxi pildid on paigutatud Docker Hubi koos repro sildiga. IgaĂŒks saab koostada allikakoodist konteineripildi, mis on bitimu jaoks identne levitatavate projektide valmispiltidega, ja veenduda, et distributsiooni koostamisstruktuur, kompilaator ja koostamisriistvara ei ole kompromiteeritud.
Taastatavate koostiste loomisel vĂ”etakse arvesse selliseid nĂŒansse nagu sĂ”ltuvuste tĂ€pne vastavus; muutumatute koostamisriistade koostisosade ja versioonide kasutamine; identne vaikeseadete ja -valikute komplekt; failide koostamise jĂ€rjekorra sĂ€ilitamine (samade sortimisviiside rakendamine); kompliatori poolt ebastabiilsete abiteabe, nĂ€iteks juhuslike vÀÀrtuste, failiteede viidete ja koostamise kuupĂ€eva ja aja andmete lisamise keelamine. Koostiste taastatavusele avaldavad mĂ”ju ka vigade ja vĂ”idujooksude olemasolu riistvaras.
Taastatavad pildid tarnitakse eraldi, kuna nende tĂ€ieliku taastatavuse tagamiseks ei ole nende koostisse kaasatud pacmani pakihalduri vĂ”tmeid. Vajadusel pacmaniga pakettide uuendamiseks vĂ”i installimiseks tuleb nende piltide korral kĂ€ivitada kĂ€su, et taastada vĂ”tmehoidla ('pacman-key âinit && pacman-key âpopulate archlinux'). Oma koostise identiivsuse kontrollimiseks levitatava pildiga, mis on saadaval Docker Hubis, saab vĂ”rrelda hashesid, mida annab kĂ€sk 'podman inspect âformat â{{.Digest}}â ', vĂ”i kasutada diffoci utiliiti.
Allikas: opennet.ru
