4 / 15
Как работать с реестром образов: теги, дайджесты и сканирование уязвимостей?
Реестр (ECR, GAR, GHCR, Docker Hub) хранит образы и раздаёт их по имени и тегу. Тег — это подвижная метка: v1.4.2 можно перезаписать, а latest меняется постоянно, поэтому для продакшна ссылаются на дайджест (app@sha256:...) или включают неизменяемость тегов на уровне реестра. Практика: собирать один образ на коммит, помечать его хешем коммита, продвигать один и тот же артефакт по средам без пересборки. Реестр должен сканировать образы на уязвимости, чистить старые версии по правилу жизненного цикла и требовать аутентификацию — обычно по роли, а не по паролю.