Red Hat wprowadził Hummingbird, zabezpieczoną edycję Fedory opartą na kontenerach

Firma Red Hat zaprezentowała na konferencji Red Hat Summit 2026 projekt Fedora Hummingbird, oferujący nową, ciągle aktualizowaną edycję Fedora Linux, zbudowaną w formie kolekcji kontenerów. Aby zredukować powierzchnię ataku, kontenery zawierają jedynie minimalny zestaw komponentów, niezbędnych do realizacji konkretnych zadań. Wersje oprogramowania są aktualizowane na bieżąco, w miarę możliwości natychmiast po wydaniu przez główne projekty. Proces instalacji aktualizacji jest zautomatyzowany. Wykorzystywane w projekcie narzędzia są otwarte na licencji MIT.

Obrazy kontenerów są publikowane dla architektur amd64 i arm64. Obecnie w katalogu dostępnych jest 49 wariantów kontenerów (z uwzględnieniem edycji FIPS i multi-arch — 157), które umożliwiają wdrażanie środowisk roboczych z Pythonem, Go, Node.js, Rust, Ruby, OpenJDK, .NET, PostgreSQL, nginx i innymi otwartymi projektami. Obrazy są formowane zgodnie z zasadą „Distroless”, co oznacza, że nie zawierają menedżera pakietów ani interpreterów (shell), a jedynie docelowe aplikacje oraz niezbędne do ich działania komponenty.

95% pakietów używanych w obrazach kontenerów Hummingbird jest pobieranych z repozytorium Fedora Rawhide, a pozostałe 5% jest pobierane i kompilowane bezpośrednio z repozytoriów głównych projektów (upstream). W te 5% wchodzą aplikacje, które nie są dostępne w Rawhide lub mają w Rawhide starsze wersje. Aby stworzyć Hummingbird niezależnie od Fedory, osobno odbywa się utrzymanie własnych pakietów RPM, kompilowanych w oddzielnej infrastrukturze z niezależnych plików SPEC Fedory, co pozwala w razie potrzeby wprowadzać specyficzne dla projektu optymalizacje i modyfikacje.

Dostępne zestawienia są zgodne z obrazami z Docker Hub, Red Hat UBI i innych rejestrów, co ułatwia migrację na Hummingbird już istniejących systemów. W przeciwieństwie do projektu CoreOS, który oferuje minimalistyczne obrazy hostów do orkiestracji kontenerów, Hummingbird jest skierowany do deweloperów, którzy muszą jednocześnie korzystać z różnych wersji runtime (Python 3.11-3.14, Go 1.25-1.26, Node.js 20-25 itd.) i oddzielnie wspierać cykl życia każdej wersji.

W przeciwieństwie do tradycyjnych kontenerów, większość opcji Hummingbird działa domyślnie pod nieuprzywilejowanym użytkownikiem bez praw roota. Kontenery wspierają powtarzalną budowę i mogą być przebudowywane przez użytkownika z dostarczonego kodu źródłowego, aby upewnić się, że jego oraz dystrybuowane przez projekt gotowe obrazy całkowicie się zgadzają. W celu uproszczenia weryfikacji osobno dostarczane są kontenery źródłowe z całym wymaganym kodem i pakietami RPM. W celu zapewnienia bezpieczeństwa zawartość kontenerów jest tworzona w izolowanym środowisku, które nie ma dostępu do sieci.

Oprócz kontenerów do uruchamiania aplikacji, w projekcie rozwijany jest startowy obraz hosta bootc-os, zbudowany z wykorzystaniem technologii kontenerów startowych i nadający się do zainstalowania na dysku. Obraz systemu łączy komponenty Hummingbird, pakiety z jądrem Linux od projektu CKI (Continuous Kernel Integration), bootloader i usługi systemowe z Fedory. Cały system jest przedstawiany w postaci kontenera OCI. Aktualizacja bootc-os odbywa się automatycznie przy każdym ponownym uruchomieniu. Do uruchamiania kontenerów z środowiska bootc-os wykorzystywane są narzędzia Podman i Skopeo.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster