闲社服务运行正常AI智能体自动化平台
d

Docker工作流

技能标识:docker-eng

Deep Docker workflow—image design, multi-stage builds, security, runtime config, health checks, and operations. Use when containerizing apps, hardening images, or debugging container behavior in CI and production.

作者:admin | 来源记录:ClawHub
登记来源
ClawHub
版本
V 1.0.0
检测标记
后台标记通过
免费
免费获取
0
收藏
来源与检测标记为平台登记信息,并不代表已展示可复核的检测报告。使用前请核对版本、依赖和所需权限,建议先在隔离环境中运行。
概述
安装方式
版本历史

Docker工作流

Docker Eng — 深度工作流

容器将应用程序及其依赖项打包。优化目标是小巧、可复现的镜像以及清晰的运行时契约——而不是“SSH进一个迷你虚拟机”。

何时提供此工作流

触发条件:

  • - 为应用或CI编写Dockerfile
  • 基础镜像中存在CVE漏洞;层中意外包含密钥
  • 构建缓慢或镜像过大导致注册表成本增加

初始提供:

使用六个阶段:(1) 基础镜像与供应链,(2) Dockerfile结构,(3) 运行时配置与密钥,(4) 安全加固,(5) 健康与可观测性,(6) 运维与调试。确认注册表和编排器(Kubernetes、ECS等)。



阶段1:基础镜像与供应链

目标: 固定标签或摘要;兼容时优先选择最小基础镜像(distroless、slim)。

实践

  • - 定期扫描镜像(Trivy、Grype);必要时追踪SBOM

阶段2:Dockerfile结构

目标: 多阶段构建:在构建阶段编译,仅将产物复制到运行时;按缓存命中顺序排列层(依赖清单放在源码之前)。

实践

  • - 维护健壮的.dockerignore(排除密钥、构建产物、版本控制噪声)

阶段3:运行时配置与密钥

目标: 通过环境变量进行配置;密钥在运行时注入(K8s密钥、IAM、保险库)——切勿将真实密钥COPY到镜像中。



阶段4:安全加固

目标: 以非root用户运行;尽可能使用只读文件系统;最终镜像中最小化软件包;避免在生产环境中泄露构建工具。



阶段5:健康与可观测性

目标: HEALTHCHECK或编排器探针匹配真实就绪状态(依赖项已就绪);日志以结构化形式输出到stdout/stderr。



阶段6:运维与调试

目标: 使用git SHA标记镜像;记录如何执行/调试(或为distroless镜像使用调试sidecar)。



最终审查清单

  • - [ ] 基础镜像已固定并扫描
  • [ ] 多阶段构建;最小化运行时层
  • [ ] 层中无密钥
  • [ ] 非root且最小权限
  • [ ] 健康/就绪状态与应用对齐
  • [ ] .dockerignore和可复现构建

有效指导技巧

  • - 解释层缓存顺序——为什么先COPY package.json再COPY .很重要。
  • Distroless镜像:无shell——使用临时调试容器或sidecar。

处理偏差

  • - Windows容器:不同的路径和基础镜像——需单独验证。

标签

skill ai

通过对话安装

以下为平台配置的接入选项,并非逐项实测通过。能否安装取决于客户端支持、技能来源和运行环境:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 docker-eng-1775984354 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 docker-eng-1775984354 技能

通过命令行安装

skillhub install docker-eng-1775984354

下载

⬇ 下载 docker-eng v1.0.0(免费)

文件大小: 1.9 KB | 发布时间: 2026-4-13 10:04

v1.0.0 最新 2026-4-13 10:04
docker-eng 1.0.0 — initial release

- Provides a comprehensive Docker workflow covering image design, multi-stage builds, security, runtime configuration, health checks, and operational debugging.
- Offers guidance for containerizing applications, hardening images, and troubleshooting container behavior in CI and production.
- Defines six practical workflow stages: base image selection, Dockerfile structuring, runtime config & secrets, security hardening, health/observability, and ops/debugging.
- Includes a detailed checklist and key tips for best practices and handling special cases like distroless and Windows containers.
返回顶部