بیلدپک‌ها تصمیم‌گیری دربارهٔ تصویر پایه و وصله‌ها را متمرکز می‌کنند

Cloud Native Buildpacks مرکز تصمیم‌گیری دربارهٔ انتخاب تصویر پایه و سرعت وصله‌گذاری را از Dockerfileهای پراکنده در هر مخزن به تیم‌های مهندسی پلتفرم منتقل کرده‌اند. وقتی هر مخزن در خط FROM تصویر پایه را مشخص می‌کند، انتشار یک تصویر وصله‌شده مستلزم به‌روزرسانی و بازساخت تمام مخازن است؛ اما مدلِ بیلدپک‌ها این کنترل را به سطح builder منتقل می‌کند و مسیر انتشار وصله‌ها را به‌طور قابل‌توجهی کوتاه‌تر می‌سازد.

تفاوت کلیدی فنی: محل اعلام تصویر پایه

در مدل مبتنی بر Docker، هر مخزن خط FROM را دارد و پس از وصله‌سازی تصویر پایه باید هر سرویس بازساخته و دوباره مستقر شود. ابزارهایی مانند Renovate و Dependabot بخش مکانیکی این فرایند را خودکار می‌کنند اما چرخهٔ بازبیلد، صف CI، اجرای تست و بازاستقرار را حذف نمی‌کنند.

بیلدپک‌ها این روند را وارونه می‌کنند: یک builder که خود یک تصویر OCI است، مجموعه‌ای از بیلدپک‌ها، lifecycle و یک تصویر پایهٔ زمانِ بیلد را بسته‌بندی می‌کند و به run image ارجاع می‌دهد. با فرمان rebase می‌توان digest لایه‌های سیستم‌عامل را با digestهای run image جدید جایگزین کرد و در بسیاری از موارد از بازساخت کامل جلوگیری نمود.

چگونه rebase چرخهٔ بازساخت را دور می‌زند

فرمان rebase صرفاً مانیفست و پیکربندی OCI را بازنویسی می‌کند تا run image جدید را نشانه‌گذاری کند؛ عملی شبیه ویرایش یک فایل JSON است تا اجرای یک بیلد کامل: زمان اجرا و هزینهٔ محاسباتی بسیار کم، بدون نیاز به دسترسی به سورس یا استفاده از صف CI. با این حال اگر آسیب‌پذیری در وابستگی‌های برنامه‌ای باشد، بازساخت لایه‌های برنامه همچنان لازم است.

فروشندگان، تصاویر سخت‌شده و سطوح تعهد (SLA)

تمرکز روی builder باعث شده فروشندگان روی امنیت builder رقابت کنند. به‌عنوان مثال BellSoft در ۲۱ ژوئیهٔ ۲۰۲۶ عرضهٔ یک Paketo builder سخت‌شده مبتنی بر تصاویر Alpaquita Linux را اعلام کرد؛ بسته‌های کمتر، حالت‌های پیش‌فرض غیرروت، امضاها و SBOM از ویژگی‌های آن هستند. این شرکت وعده می‌دهد وصله‌ها «در بیلد بعدی» به برنامه‌ها برسند و معمولاً تصویر وصله‌شده را «در عرض ۲۴ ساعت» منتشر می‌کند؛ سطح Standard آنها هم SLA رفع CVE بحرانی را در ۷ روز و سایر موارد را در ۱۴ روز اعلام کرده است.

فروشندگان دیگری مثل Chainguard، Docker، Wiz و Minimus روی کاتالوگ‌های کم یا بدون CVE رقابت می‌کنند. Docker در دسامبرِ ۲۰۲۵ کاتالوگ تصاویر سخت‌شدهٔ خود را تحت مجوز Apache 2.0 رایگان کرد و سطوح پولی را برای تعهدات SLA نگه داشت؛ سطح Select داکر نیز تعهد به رفع CVEهای بحرانی ظرف ۷ روز را ارائه می‌دهد. وقتی تصاویر رایگان شوند و SLAها همگرا شوند، محور رقابت به نحوهٔ تحویل، شفافیت و مسئولیت‌پذیری منتقل خواهد شد؛ منطقی که builder را به یک نقطهٔ کنترل جذاب تبدیل می‌کند.

نمونه تصویری از ساخت کانتینر و بیلدپک‌ها

ریسک‌ها و محدودیت‌های مدل بیلدپک

  • بیلدپک‌ها کنترل دستی و دقیق Dockerfileهای سفارشی را فدا می‌کنند؛ برای بارکاری‌هایی که به بسته‌های سفارشی سیستم‌عامل یا باینری‌های محلی نیاز دارند، بیلدپک‌ها ممکن است ناکافی باشند.
  • اعتماد متمرکز روی تیم نگهداری، امضا و ترفیع builder قرار می‌گیرد؛ این موضوع سطح حملهٔ سازمان را به‌شکلی متفاوت متمرکز می‌کند و نیاز به کنترل‌های مدیریتی و نظارتی دارد.
  • عملیات بازپایه (rebase) محدود به لایه‌های run image است؛ آسیب‌پذیری‌های وابستگی‌های برنامه‌ای همچنان نیاز به بازبیلد دارند. پژوهشی روی ۶۲۹۲ تصویر Docker نشان داد تقریباً ۶۱٪ مخازن در هر برچسب دارای وابستگی‌های آسیب‌پذیر بودند—مسائلی که rebase پوشش نمی‌دهد.

پیشنهادهایی برای تیم‌های پلتفرم و مهندسی

  • فرایندهای امضا، attest و ترفیع builder را خودکار، مستند و آزموده کنید تا تمرکز اعتماد به‌طور امن مدیریت شود.
  • برای وابستگی‌های برنامه‌ای سیاست‌های بازساخت و تست منظم تعریف کنید تا هرگونه آسیب‌پذیری داخلی به‌سرعت رفع شود.
  • گزارش‌دهی شفاف دربارهٔ SBOM و چرخهٔ وصله‌گذاری را پیاده‌سازی کنید تا تیم‌های مصرف‌کننده بدانند کدام اجزا به‌روزرسانی شده‌اند و چه ریسک‌هایی باقی مانده است.

چشم‌انداز

بیلدپک‌ها مدل عملیات و مسئولیت را تغییر داده‌اند؛ آنها مسیر سریع‌تری برای رساندن وصله‌های پایه به ناوگان سرویس‌ها فراهم می‌کنند اما نیاز به مدیریت متمرکزِ اعتماد را افزایش می‌دهند. در آیندهٔ نزدیک رقابت بین فروشندگان بر سرعت وصله‌گذاری، شفافیت SBOM و ضمانت‌های SLA متمرکز خواهد شد و تیم‌های پلتفرم باید تعادل میان کنترل محلی و مزایای وصله‌گذاری سریع را آگاهانه انتخاب کنند. با تشدید مقرراتی مانند EU Cyber Resilience Act، توجه به زنجیرهٔ تأمین نرم‌افزار دیگر صرفاً یک موضوع فنی نیست؛ تبدیل به الزام حقوقی و نظارتی نیز شده است.