فارغالتحصیلی Buildpacks از بنیاد CNCF
خلاصهٔ کاملتر
بنیاد CNCF تو یه اعلامیهٔ رسمی خبر داده که پروژهٔ Cloud Native Buildpacks به مرحلهٔ Graduated رسیده؛ بالاترین سطح بلوغ تو این بنیاد. Buildpacks یه جعبهابزار متنبازه که مستقیم از روی سورسکد اپلیکیشن، ایمیج کانتینر سازگار با استاندارد OCI میسازه — بدون اینکه خودت Dockerfile یا فایل کانفیگ دستی بنویسی.
کاری که میکنه اینه که زبان پروژه رو خودش تشخیص میده (Java، Python، Go، Node.js و Ruby)، وابستگیها رو نصب میکنه و لایههای ایمیج رو میچینه. تو اعلامیه اومده که این رویکرد تو یه پیادهسازی بزرگ مالی با بیش از ۵۰۰ اپلیکیشن، زمان رفع آسیبپذیریها رو از چند هفته به چند ساعت رسونده، چون وصله رو یکجا روی خود buildpack میزنی و همهٔ ایمیجها ازش سود میبرن.
ریشهٔ ماجرا برمیگرده به مدل buildpack هروکو؛ نسخهٔ کلاود نیتیوش رو Pivotal و Heroku تو ژانویهٔ ۲۰۱۸ ساختن و همون سال به CNCF پیوست. حالا ۵۳۵ مشارکتکننده از ۱۶۴ سازمان روش کار میکنن و بیش از ۲۰ پذیرندهٔ رسمی مثل DigitalOcean، GitLab، Google، HashiCorp، Spring و VMware داره. با Helm و Harbor هم کار میکنه تا خروجی مستقیم روی Kubernetes قابل دیپلوی باشه.
برای رسیدن به Graduation، پروژه یه بازبینی امنیتی مستقل با Quarkslab و OSTIF رو پشت سر گذاشته، نشان OpenSSF Best Practices گرفته و آییننامهٔ رفتاری CNCF رو پذیرفته. به گفتهٔ Chris Aniszczyk، مدیر ارشد فنی CNCF، این فارغالتحصیلی جایگاه Buildpacks رو بهعنوان ابزاری برای ساخت ایمیج استاندارد و امنکردن زنجیرهٔ تأمین نرمافزار تثبیت میکنه.
به گفتهٔ Terence Lee، از بنیانگذاران پروژه، قدم بعدی گسترش پشتیبانی از OCI Artifacts، تقویت جریانهای کاری SBOM و سازگاری با فرمتهای نسل بعدی از جمله WebAssembly هست. Moritz Halbritter از تیم Spring Boot هم میگه با یه تسک سادهٔ Maven یا Gradle، لایهبندی هوشمند، تنظیم JVM، ساخت SBOM و rebase ایمیج انجام میشه — یعنی میتونی آسیبپذیریهای سیستمعامل پایه رو با عوضکردن لایهٔ پایه وصله کنی، بدون build کامل مجدد.
نکات کلیدی:
- Cloud Native Buildpacks حالا پروژهٔ Graduated بنیاد CNCF هست
- از روی سورسکد و بدون Dockerfile، ایمیج سازگار با OCI میسازه
- تشخیص خودکار زبان برای Java، Python، Go، Node.js و Ruby
- وصلهٔ متمرکز، زمان رفع آسیبپذیری رو از چند هفته به چند ساعت رسونده
- مسیر بعدی: OCI Artifacts، SBOM و پشتیبانی از WebAssembly




