Cockpit SELinux 策略开发指南:修改、重建与快速迭代 cockpit 的 SELinux 策略模块
Cockpit SELinux 策略开发指南修改、重建与快速迭代 cockpit 的 SELinux 策略模块【免费下载链接】cockpitCockpit is a web-based graphical interface for servers.项目地址: https://gitcode.com/gh_mirrors/co/cockpitCockpit 作为面向服务器的 Web 管理界面其登录、会话与 Web 服务组件都运行在 SELinux 强制访问控制MAC环境之下需要一套专门定制的策略模块来约束cockpit-ws与cockpit-session进程。本文以仓库内 selinux/HACKING.md 为骨架完整讲解如何修改这套策略、如何重新构建 RPM 与测试镜像以及如何用最小代价在本地快速编译、部署并热加载策略模块适合为 Cockpit 贡献 SELinux 策略改动或需要自定义策略的开发与运维人员阅读。策略模块概览Cockpit 的 SELinux 三件套Cockpit 的 SELinux 策略以标准 refpolicy 模块形式组织全部位于仓库的selinux/目录下由三个核心文件构成selinux/cockpit.teType Enforcement 文件定义类型domain/type与访问许可规则是策略的逻辑主体selinux/cockpit.fcFile Context 文件定义文件路径与 SELinux 标签类型的映射关系selinux/cockpit.ifInterface 文件定义可供其他策略模块复用的接口供第三方模块与 Cockpit 策略集成。此外 selinux/cockpit_ws_selinux.8cockpit 与 selinux/cockpit_session_selinux.8cockpit 是由sepolicy manpage自动生成的两份手册页分别描述cockpit_ws_t与cockpit_session_t两个域随模块一起安装到man8。它们在 selinux/Makefile.am 中被列为SELINUX_POLICY_MANPAGES与策略文件一起被打进cockpit-ws-selinux子包详见下文“打包与安装”。修改策略的两种工作流selinux/HACKING.md 给出了两种工作流一种是“干净路线”适合最终提交与全量验证另一种是“快速迭代路线”适合开发过程中的短周期试错。工作流一编辑策略后重建 RPM 与测试镜像干净路线# 编辑 selinux/cockpit.te、selinux/cockpit.fc、selinux/cockpit.if 后 test/image-prepare -q fedora-XXtest/image-prepare -q fedora-XX-q为 quiet 模式fedora-XX为测试镜像版本会执行完整的构建链先打源码包再在构建虚拟机中用rpmbuild生成 RPM见 test/image-prepare 中的build_rpms其流程为rpmbuild --define _topdir /var/tmp/build -ts生成 SRPM再--rebuild出二进制包随后把 RPM 上传到测试镜像并部署最终产出一个已经装有最新策略的、可直接运行验证测试套件的虚拟机镜像。这条路线最接近真实发布流程能同时验证策略在打包、安装、%post脚本触发 relabel/module 加载等环节的表现适合在改动合入前做最终验证。工作流二本地快速编译并热加载迭代路线make cockpit.pp scp cockpit.pp c:/tmp/ ssh c semodule -i /tmp/cockpit.pp此流程依赖两个前提本地 configure 时开启策略构建。必须在构建树中执行./configure --enable-selinux-policytargeted--enable-selinux-policy需要携带一个具体的策略类型参数如targeted该参数在 configure.ac 中解析如果传入裸的yes会直接报错--enable-selinux-policy requires a type (eg: targeted)解析结果通过AM_CONDITIONAL(SELINUX_POLICY_ENABLED, ...)与AC_SUBST(SELINUX_POLICY_TYPE, ...)传给构建系统最终由顶层 Makefile.am 以include selinux/Makefile.am的形式纳入构建。c是可用的 SSH 目标。c是 Cockpit 测试套件中测试虚拟机的 SSH 别名对应仓库测试体系中的目标机器你需要能通过 SSH 免密访问该机器。命令链做了三件事make cockpit.pp依据 selinux/Makefile.am 中的规则调用系统 SELinux 开发模板make -sf /usr/share/selinux/devel/Makefile cockpit.pp把.te/.fc/.if编译为二进制策略模块cockpit.ppscp cockpit.pp c:/tmp/把编译产物传到目标机的/tmpssh c semodule -i /tmp/cockpit.pp通过semodule -i把模块直接安装进运行中的 SELinux 策略无需重启机器或服务改动即刻生效。迭代路线省掉了 RPM 打包与镜像重建改一次策略编译一次、安装一次是开发期最推荐的循环方式。注意该路线不会自动 relabel 已有文件系统若只改了.fc文件上下文规则需要额外执行restorecon才能把新标签落到磁盘上的既有文件。策略源码解析Type Enforcementcockpit.teselinux/cockpit.te 定义了 8 个主要类型可以分成两组看类型用途关键声明cockpit_ws_tcockpit-ws/cockpit-tls进程域init_daemon_domaininit_nnp_daemon_domaincockpit_ws_exec_t上述可执行文件的入口文件类型can_exec(cockpit_ws_t, cockpit_ws_exec_t)cockpit_session_tcockpit-session进程域负责登录会话domain_typedomain_entry_filecockpit_session_exec_t/usr/libexec/cockpit-session的入口文件类型can_exec(init_t, cockpit_session_exec_t)cockpit_tmp_t/tmp下的临时文件files_tmp_filecockpit_tmpfs_ttmpfs 上的临时文件userdom_user_tmp_filecockpit_var_run_t/run下的 PID 文件与 socketfiles_pid_filesystemd_private_tmpcockpit_var_lib_t/var/lib/cockpit数据目录files_typecockpit_unit_file_tsystemd unit 文件systemd_unit_file其中cockpit_ws_t域的入口点不止cockpit-ws一个。根据文件上下文 selinux/cockpit.fc 与手册页 selinux/cockpit_ws_selinux.8cockpit/usr/libexec/cockpit-tls和/usr/libexec/cockpit-wsinstance-factory同样被标记为cockpit_ws_exec_t即它们与cockpit-ws共享同一进程域——这是因为三者构成 WS 层的同一信任边界。cockpit_ws_t 的关键访问规则cockpit_ws_t的策略围绕“Web 服务进程”职责展开几个有代表性的规则网络端口corenet_tcp_bind_websm_port(cockpit_ws_t)允许绑定websm_port_t端口Cockpit 默认 9090 端口的 SELinux 端口类型测试用例 test/verify/check-connection 中也有semanage port -m -t websm_port_t -p tcp 443的操作佐证corenet_tcp_connect_ssh_port(cockpit_ws_t)允许向外建立 SSH 连接用于跳板/隧道场景进程派生链can_exec(cockpit_ws_t, cockpit_session_exec_t)允许cockpit-ws执行cockpit-session并通过cockpit_session_domtrans(cockpit_ws_t)完成域转换can_exec(cockpit_ws_t, ssh_exec_t)则允许经 beiboot/ferny 启动真正的ssh进程间通信allow cockpit_ws_t cockpit_session_t:unix_stream_socket connectto与反向的rw_stream_socket_perms定义了 WS 与 session 之间的 Unix socket 通道cockpit-tls与cockpit-ws之间则通过allow cockpit_ws_t cockpit_ws_t:unix_stream_socket ...自域通信系统状态读取kernel_read_system_state、dev_read_sysfs、init_read_state、kernel_read_network_state等宏支撑仪表盘对 CPU/内存/网络状态的采集临时与运行文件对cockpit_tmp_t、cockpit_tmpfs_t、cockpit_var_run_t的 manage 模式配合files_tmp_filetrans、fs_tmpfs_filetrans、files_pid_filetrans完成文件自动打标服务管理allow cockpit_ws_t cockpit_unit_file_t:service manage_service_perms配合optional_policy中的systemd_exec_systemctl允许在页面中启停 systemd 服务Kerberos 与证书optional_policy内的kerberos_use、kerberos_etc_filetrans_keytab、miscfiles_dontaudit_map_generic_certs等保证在使用 keytab 和通用证书目录时不被误拦截。cockpit_session_t 的关键访问规则cockpit-session的任务是把用户的 Web 登录转成真正的系统登录会话因此它获得的权限更接近登录程序login切换用户身份userdom_spec_domtrans_all_users与userdom_noatsecure_login_userdomain允许它以任意受限用户身份运行cockpit-bridge且不设置 AT_SECURE见 src/session 相关实现unconfined_domtrans处理无限制用户的转换完整 PAM 栈auth_login_pgm_domain、auth_manage_passwd、auth_manage_shadow、auth_write_login_records、usermanage_read_crack_db等宏覆盖 pam 认证、改密、写 wtmp/btmp 等需求auth_manage_passwd/auth_manage_shadow对应“重置过期密码”场景账号锁定与双因子pam_faillock需要把状态文件 chown 给目标用户故有self:capability { chown fowner dac_override ... setuid setgid }userdom_manage_user_home_content则让pam_google_authenticator能在用户家目录创建/重命名文件对应手册页中auth_home_t下的.google_authenticator等路径与受限用户的会话通信allow { user_t sysadm_t } cockpit_session_t:unix_stream_socket rw_stream_socket_perms允许受限用户在既有 socket 连接上继续收发数据pidfs 兼容针对 systemd 258 以后的改动以optional_policy形式对pidfs_t:filesystem getattr放行同时注明 RHEL 9 尚无此类型体现了策略对不同发行版年代的兼容处理手法。optional_policy是这套策略反复使用的技巧把对可选功能hostname、Kerberos、SSSD、GNOME keyring、pidfs 等的授权包在optional_policy块中使模块在缺少相应类型的系统上仍能正常加载这正是 HACKING 文档所强调的“可移植的策略模块”写法。文件上下文cockpit.fc与标签映射selinux/cockpit.fc 定义了策略涉及的文件标签核心映射如下路径模式类型/usr/lib/systemd/system/cockpit.*、/etc/systemd/system/cockpit.*cockpit_unit_file_t/usr/libexec/cockpit-ws、cockpit-tls、cockpit-wsinstance-factorycockpit_ws_exec_t/usr/libexec/cockpit-sessioncockpit_session_exec_t/usr/share/cockpit/issue/update-issueshell_exec_t作为可执行脚本/var/lib/cockpit(/.*)?cockpit_var_lib_t/var/run/cockpit(/.*)?、/run/cockpit(/.*)?、/var/run/cockpit-ws(/.*)?、/run/cockpit-ws(/.*)?cockpit_var_run_t/etc/cockpit/ws-certs\.d(/.*)?cert_t证书目录复用系统证书类型注意.fc中的--普通文件与(/.*)?目录及其内容修饰符含义不同改文件上下文规则时需保持这两种模式并用前者精确匹配单个文件后者匹配目录及递归内容。cert_t的复用说明策略刻意把 Web 服务证书交给系统标准类型管理避免重复造类型。手册页 selinux/cockpit_ws_selinux.8cockpit 的 FILE CONTEXTS 一节还补充说明临时改标签用chcon永久改标签需semanage fcontext配合restorecon落盘。接口模块cockpit.if对外开放的策略接口selinux/cockpit.if 面向其他策略模块作者定义了十几个带interface()的复用接口例如cockpit_ws_domtrans($1)/cockpit_session_domtrans($1)允许指定域转换进 Cockpit 的 WS 或 session 域cockpit_manage_unix_stream_sockets($1)允许指定域创建/连接cockpit_ws_t的 Unix stream socketcockpit_read_lib_files($1)/cockpit_manage_lib_files($1)/cockpit_manage_lib_dirs($1)对/var/lib/cockpit的读/管理授权cockpit_read_pid_files($1)/cockpit_manage_pid_files($1)/cockpit_manage_pid_dirs($1)对/var/run/cockpit下 PID 文件与目录的授权cockpit.te中即用cockpit_read_pid_files(local_login_t)让 login 域读取 PID 文件cockpit_systemctl($1)/cockpit_admin($1)面向管理域的一站式管理接口cockpit_admin还内置了对deny_ptracetunable 的处理以及systemd_passwd_agent_exec等可选依赖。这套接口遵循 refpolicy 惯例每个接口都以gen_require声明所需类型既保证编译期可校验也方便其他模块以最小依赖接入。构建与打包Makefile 与 RPM 子包构建规则selinux/Makefile.amselinux/Makefile.am 是策略构建的核心关键规则cockpit.pp: $(SELINUX_POLICY_FILES) $(AM_V_GEN) make -sf /usr/share/selinux/devel/Makefile cockpit.pp cockpit.pp.bz2: cockpit.pp $(AM_V_GEN) bzip2 -9 $ $.tmp mv $.tmp $编译依赖系统提供的/usr/share/selinux/devel/Makefile由selinux-policy-devel包提供因此本地快速迭代需要先安装该开发包分发用.pp.bz2压缩格式安装到$(datadir)/selinux/packages/$(SELINUX_POLICY_TYPE)/即targeted类型下install-selinux目标会在$(sharedstatedir)/selinux/$(SELINUX_POLICY_TYPE)/active/modules/200/cockpit建立目录权限 700对应运行时模块存储路径。该文件整体被if SELINUX_POLICY_ENABLED条件包裹只有当--enable-selinux-policy非no时才参与构建。RPM 打包tools/cockpit.specRPM 规范文件 tools/cockpit.spec 展示了策略如何被组织成子包定义%define selinuxtype targeted并把--enable-selinux-policy%{selinuxtype}作为 configure 参数传入主包构建ws-selinux子包第 485 行起声明Requires(post): selinux-policy-%{selinuxtype}与libselinux-utils随包交付%{_datadir}/selinux/packages/%{selinuxtype}/%{name}.pp.bz2与两份 man8 手册页生命周期脚本使用 RPM 的 SELinux 宏族%pre中%selinux_relabel_pre%post中%selinux_modules_install -s %{selinuxtype} ...pp.bz2安装模块并%selinux_relabel_post%postun中%selinux_modules_uninstall -s %{selinuxtype} %{name}卸载并 relabel。这也解释了为什么 Debian/Ubuntu 等平台没有cockpit-selinux——RPM 系的 Fedora/RHEL 使用 SELinux enforcing 作为默认安全模型而测试套件中 test/verify/check-selinux 也明确以testlib.skipImage(No cockpit-selinux, debian-*, ubuntu-*, arch, ...)跳过非 RPM 发行版。selinux/目录同时被两个顶层文件引用构建通过 Makefile.am 的include selinux/Makefile.am接入发行打包通过 tools/cockpit.spec 与 selinux/Makefile.am 的dist_noinst_DATA一起进入源码发行包。验证、排错与常见操作策略改动后建议按以下顺序验证检查域归属ps -eZ | grep cockpit_ws_t与ps -eZ | grep cockpit_session_t确认进程运行在预期域中见两份手册页的 DESCRIPTION 一节查看文件标签ls -Z /usr/libexec/cockpit-ws、ls -Zd /run/cockpit确认.fc规则已生效改过.fc后执行restorecon -Rv /usr/libexec /run/cockpit /var/lib/cockpit应用新标签临时放行调试semanage permissive -a cockpit_ws_t可将某域临时置于 permissive 模式AVC 拒绝仍会记录但不再拦截定位问题后务必semanage permissive -d cockpit_ws_t撤销查看拒绝日志用ausearch -m AVC或journalctl | grep denied定位 AVC 拒绝结合 test/common/testlib.py 中audit_messages(14)的审计消息处理方式理解拒绝事件跑回归测试仓库提供 test/verify/check-selinux 浏览器端测试覆盖 SELinux 页面与告警交互改动涉及 UI 时以它为回归基线涉及连接/端口时可参考 test/verify/check-connection 中semanage port相关断言。若页面端还需要展示 SELinux 状态与告警对应实现位于 pkg/selinuxselinux.js、setroubleshoot-view.jsx等它与本策略模块同属cockpit-selinux交付内容改动策略时可一并关注。小结修改 Cockpit 的 SELinux 策略并非难事日常开发用--enable-selinux-policytargetedmake cockpit.ppsemodule -i的短循环快速试错提交前用test/image-prepare -q fedora-XX走完整的 RPM 构建与镜像部署验证理解 selinux/cockpit.te 中cockpit_ws_t/cockpit_session_t两大域的授权模型、selinux/cockpit.fc 的标签映射与 selinux/cockpit.if 的对外接口就能安全地对访问控制边界做最小改动并借助 AVC 日志与回归测试确保策略在 enforcing 模式下稳定可用。【免费下载链接】cockpitCockpit is a web-based graphical interface for servers.项目地址: https://gitcode.com/gh_mirrors/co/cockpit创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

AI前端面试实战:SSE与WebSocket流式交互及TS类型攻坚

AI前端面试实战:SSE与WebSocket流式交互及TS类型攻坚

1. 这不是“AI前端面试指南”,而是9月真实考场的生存手记“最后提醒一次,9月的AI前端面试不用太老实”——这句话刚在技术群刷出来时,我正蹲在会议室门口改第三版WebSocket心跳包重连逻辑。不是故作玄虚,是真有人在面试现场被问到…

2026/9/21 14:41:00 阅读更多 →
Avalonia ViewModels 实战指南:用 Zafiro 与 ReactiveUI 构建响应式 MVVM 架构

Avalonia ViewModels 实战指南:用 Zafiro 与 ReactiveUI 构建响应式 MVVM 架构

AI 技能AI 插件 【免费下载链接】agentic-awesome-skills AAS Core is the local, agent-first control plane for complete catalog discovery, agent-owned selection, stack validation, and planning, backed by 2,400 agentic skills. Includes CLI, local MCP, catalog, …

2026/9/21 14:41:00 阅读更多 →
DES加密算法原理与应用实战解析

DES加密算法原理与应用实战解析

1. 加密世界的守门人:DES算法初探在数据安全领域,DES(Data Encryption Standard)就像一位服役多年的老牌门卫,虽然身材不再魁梧(56位密钥长度在现代看来已显单薄),但其精巧的内部构造…

2026/9/21 14:41:00 阅读更多 →

最新新闻

舌尖毁了沈子钰实战避坑:3步搞定配置与高频面试题

舌尖毁了沈子钰实战避坑:3步搞定配置与高频面试题

舌尖毁了沈子钰实战避坑:3步搞定配置与高频面试题 配置环境就卡半天,是不是让你怀疑人生?明明照着文档敲,结果报错一堆,进度条转了半小时还没动静。这种痛苦,每个开发者都经历过。更尴尬的是,面试时遇到关于底层原理的 高频面试题…

2026/9/21 19:38:06 阅读更多 →
2026最新微信小号怎么申请?3个致命坑导致封号,手把手教你合规养号

2026最新微信小号怎么申请?3个致命坑导致封号,手把手教你合规养号

2026最新微信小号怎么申请?3个致命坑导致封号,手把手教你合规养号 你是不是也遇到过这种情况:想注册个微信小号用来接私活、测试消息推送或者隔离工作生活,结果照着网上那些“2026最新”的教程操作,要么手机号被占用,要么刚注册完就收不到验证…

2026/9/21 19:38:06 阅读更多 →
手机投屏电视怎么设置全解:新手避坑指南与底层逻辑

手机投屏电视怎么设置全解:新手避坑指南与底层逻辑

手机投屏电视怎么设置全解:新手避坑指南与底层逻辑 你是不是也遇到过这种情况?手里拿着手机,对着电视屏幕折腾半天,画面就是过不过去。或者好不容易连上了,卡得跟PPT一样,声音还不同步。很多教程只告诉你“点这个图标,选那个设备”,但一旦遇到连不…

2026/9/21 19:38:06 阅读更多 →
手写实现选择地址组件避坑指南

手写实现选择地址组件避坑指南

手写实现选择地址组件避坑指南 盯着屏幕上一长串红色的 StackTrace ,手指在键盘上悬停却敲不出下一个字符。这种因为 Address 组件报错而导致的页面崩溃,几乎是前端开发者职业生涯中的“初体验”。很多新人拿到一个现成的 UI…

2026/9/21 19:38:06 阅读更多 →
3分钟吃透fbx是什么格式,这份速查手册让你面试不慌

3分钟吃透fbx是什么格式,这份速查手册让你面试不慌

3分钟吃透fbx是什么格式,这份速查手册让你面试不慌 看了一堆教程还是不会写项目?别急,很多老鸟第一反应也是懵的。今天咱们不整虚的,直接给你一份 fbx是什么格式 的 速查手册 ,专门解决你在3D资产导入、游戏引擎对接时遇到的那些幺蛾子。…

2026/9/21 19:38:06 阅读更多 →
5个致命坑:一文搞懂五笔反查工具选型与避坑

5个致命坑:一文搞懂五笔反查工具选型与避坑

5个致命坑:一文搞懂五笔反查工具选型与避坑 看了一堆教程还是不会写项目?别急,这真不是你笨。很多开发者在做输入法辅助工具或文本处理系统时,盯着屏幕上的报错发呆,明明逻辑看着没错,一跑起来就崩。今天咱们不聊虚的,直接切入正题,帮你一文搞懂【五…

2026/9/21 19:37:05 阅读更多 →

日新闻

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程 【免费下载链接】agentic-awesome-skills AAS Core is the local, agent-first control plane for complete catalog discovery, agent-owned selection, stack validation, and …

2026/9/21 0:00:01 阅读更多 →
gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析

gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析

gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析 【免费下载链接】gin-vue-admin 🚀ViteVue3Gin拥有AI辅助的基础开发平台,企业级业务AI开发解决方案,内置mcp辅助服务,内置skills管理,…

2026/9/21 0:00:01 阅读更多 →
Wox 全功能插件开发实战指南:基于 Python / Node.js 宿主与 WebSocket 的持久化插件体系

Wox 全功能插件开发实战指南:基于 Python / Node.js 宿主与 WebSocket 的持久化插件体系

桌面应用AI 应用插件系统 【免费下载链接】Wox A cross-platform launcher that simply works 项目地址: https://gitcode.com/gh_mirrors/wo/Wox 点击查看 免费下载 全功能插件(Full-featured Plugin)是 Wox 三类插件实现方式中能力最完整的…

2026/9/21 0:00:01 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/21 3:13:20 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/21 2:19:36 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/21 4:51:05 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/21 15:36:51 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/21 15:36:51 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/19 23:35:34 阅读更多 →