La distribution Arch Linux assure une construction reproductible des images de conteneurs, permettant de vĂ©rifier que les fichiers binaires fournis dans l'image sont compilĂ©s Ă partir du code source fourni et ne contiennent pas de modifications cachĂ©es. Les images reproductibles d'Arch Linux sont hĂ©bergĂ©es sur Docker Hub avec le tag repro. Quiconque peut compiler Ă partir du code source une image de conteneur conformĂ©ment, bit Ă bit, aux images prĂȘtes Ă l'emploi distribuĂ©es par le projet, et s'assurer que l'infrastructure de construction de la distribution, le compilateur et les outils de compilation ne sont pas compromis.
Lors de la crĂ©ation d'assemblages reproductibles, de tels dĂ©tails sont pris en compte, tels que la correspondance exacte des dĂ©pendances ; l'utilisation d'outils de compilation d'une composition et de versions immuables ; un ensemble identique d'options et de paramĂštres par dĂ©faut ; le maintien de l'ordre de construction des fichiers (application des mĂȘmes mĂ©thodes de tri) ; la dĂ©sactivation de l'ajout par le compilateur d'informations de service non constantes, telles que des valeurs alĂ©atoires, des rĂ©fĂ©rences aux chemins de fichiers et des donnĂ©es sur la date et l'heure de construction. La reproductibilitĂ© des assemblages est Ă©galement affectĂ©e par des erreurs et des conditions de course dans les outils.
Les images reproductibles sont fournies sĂ©parĂ©ment car, pour garantir une reproductibilitĂ© totale, elles ne contiennent pas les clĂ©s pour le gestionnaire de paquets pacman. En cas de nĂ©cessitĂ© de mise Ă jour ou d'installation de paquets via pacman, il est nĂ©cessaire d'exĂ©cuter une commande pour recrĂ©er le dĂ©pĂŽt de clĂ©s (« pacman-key âinit && pacman-key âpopulate archlinux »). Pour vĂ©rifier l'identitĂ© de votre propre assemblage avec l'image distribuĂ©e via Docker Hub, vous pouvez comparer les hachages fournis par la commande « podman inspect âformat â{{.Digest}}â », ou utiliser l'outil diffoci.
Source : opennet.ru
