Pull to refresh

Comments 9

Всем кто интересуется контейнерами очень рекомендую вот это выступление

Оно было эпично по нескольким причинам.
Во первых — это официальный ответ Docker.io на тему как правильно готовить контейнеры в условиях ужесточившейся критики со стороны фюженов, кореосей и пр.
Во вторых — эти ребята очень хорошо знают кухню контейнеров и результат их метод дает отменный coreos/etcd уменьшился с 600Mb до 20Mb.
В третьих — если система требует такого извращения, то наверное система спроектирована не очень хорошо.

P.S. На каждом выступлении по контейнерам напоминали _не_использовать_ docker pull. Он настолько уязвим что даже запускать контейнер ненадо, к тому времени как он скачался уже поздно.
> P.S. На каждом выступлении по контейнерам напоминали _не_использовать_ docker pull. Он настолько уязвим что даже запускать контейнер ненадо, к тому времени как он скачался уже поздно.

Стойте, «docker pull ...» пишут в _каждом_ мануале про докер, что я читал. В т.ч. и на оффсайте.
Вот потому, что этого не пишут на оффсайте, я пишу это тут.
Качать доверенные образы вроде ubuntu скорее всего ок, но существует вожможность скрафтить образ, который выполнит произвольный код на удаленной машине плюс проверки на добавление образа в docker.io никакой.

А выбор кому доверять всегда за Вами.
А, вот вы о чем, я думал там что-то более серьезное и фундаментальное. Так то оно конечно, только доверенные образы. Я лично вообще думаю в сторону своего приватного репа с самостоятельной сборкой образов.
Нет, я в том плане, что я лично могу более-менее контролировать что выкачивается. Понятно, что какие-то левые образы тащить себе не стоит.
Типовое хипстерство докера — если оно работает на лаптопе разработчика, значит оно готово к продакшену. No thinking required.
Sign up to leave a comment.