Fedora Hummingbird: امنیت کانتینری برای سیستمعامل هاست
خلاصهٔ کاملتر
فدورا Hummingbird در Red Hat Summit 2026 معرفی شد؛ یک توزیع لینوکس رولینگ که به جای روش سنتی نصب پکیج، کل سیستمعامل رو به شکل یک OCI Image (همون فرمت استانداردی که کانتینرهای داکر و پادمن باهاش کار میکنن) تحویل میده. ایده اصلی اینه که همون سطح از امنیت و قابلپیشبینی بودنی که تیمهای DevOps سالهاست توی pipeline کانتینریشون دنبالش بودن، حالا برسه به خودِ سیستمعامل زیرین.
پشت پرده این پروژه، تیم Project Hummingbird هشت ماهه داره روی یک کاتالوگ از ۴۹ distroless container image (کانتینرهایی بدون shell و package manager — فقط برنامه و وابستگیهای ضروریش) کار میکنه که با換換حساب variants مختلف، به ۱۵۷ ایمیج میرسه. این مجموعه زبانها و رانتایمهای معروف مثل Python، Go، Node.js، Rust، Ruby، OpenJDK، .NET، PostgreSQL و nginx رو پوشش میده. هدف اصلی رسیدن به صفر گزارش CVE در تمام این ایمیجهاست.
سیستمعامل Hummingbird از طریق همون pipeline مبتنی بر Konflux ساخته میشه که برای بقیه ایمیجهای کاتالوگ استفاده میشه. بیلدها ایزوله و تکرارپذیرن و از لیستهای پکیج ثابتشده (pinned) استفاده میکنن. پشتیبانی از معماریهای x86_64 و aarch64 هست و میشه روی کانتینر، ماشین مجازی، یا bare-metal اجراش کرد.
برای آپدیتهای افزایشی، تیم ابزاری به اسم chunkah ساخته که فقط بخشهای تغییرکرده ایمیج رو دانلود میکنه — یعنی لازم نیست هر بار کل ایمیج رو بکشی پایین. اسکن آسیبپذیری هم با Syft (برای تهیه SBOM یا فهرست دقیق محتوای نرمافزار) و Grype (برای تطبیق با CVEها) به صورت مداوم اجرا میشه. وقتی یک patch از upstream میرسه، pipeline خودکار rebuild، تست، و انتشار ایمیج پچشده رو انجام میده.
یکی از مهمترین ویژگیهای معماری Hummingbird اینه که root filesystem فقطخواندنیه و state قابل تغییر فقط به مسیرهای /var و /etc محدود میشه. آپدیتها به صورت اتمیک اعمال میشن — یعنی یا کل آپدیت اجرا میشه یا اصلاً نمیشه — و rollback هم به صورت توکار پشتیبانی میشه. این طراحی configuration drift و حالتهای نیمهآپدیتشده رو از بین میبره. کرنل هم ARK (Always Ready Kernel) از پروژه CKI هست که مستقیماً mainline لینوکس رو دنبال میکنه.
نکات کلیدی:
- Fedora Hummingbird کل سیستمعامل رو به شکل OCI Image تحویل میده، نه پکیجهای سنتی
- هدف: صفر CVE در تمام ایمیجهای distroless (بدون shell و package manager)
- ابزار chunkah فقط بخشهای تغییرکرده ایمیج رو دانلود میکنه
- اسکن مداوم با Syft و Grype؛ پس از هر patch، rebuild خودکار انجام میشه
- root filesystem فقطخواندنیه؛ آپدیت اتمیک با قابلیت rollback
- پشتیبانی از x86_64 و aarch64؛ قابل اجرا روی کانتینر، VM، و bare-metal
- پروژه رایگان و open source روی GitLab در دسترسه




