商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 系统应用 > 如何使用 docker scout attestation add 命令为镜像附加证明

如何使用 docker scout attestation add 命令为镜像附加证明

  发布于2026-08-19 阅读(0)

扫一扫,手机访问

介绍

在这个实验中,你将学习如何使用 CODE_0 命令为 Docker 镜像添加证明(attestation)。证明是有价值的元数据,它可以提供有关镜像来源、构建过程、安全扫描结果等关键信息。

你将首先准备一个 Docker 镜像和一个简单的证明文件。然后,你将使用 CODE0 命令并搭配 CODE1 标志,将证明附加到镜像上。你还将探索如何使用 CODE_2 标志为证明指定特定的谓词类型(predicate type)。最后,你将验证证明是否已成功添加到镜像中。

准备一个镜像和一个证明文件

在这一步中,我们将准备一个 Docker 镜像和一个证明文件。证明是一种元数据,它提供有关镜像的信息,例如镜像的构建方式、漏洞扫描情况或签名信息。在这个示例中,我们将使用一个简单的文本文件作为证明文件。

首先,让我们拉取一个我们将使用的基础 Docker 镜像。我们将使用 CODE_0 镜像,它是一个轻量级的 Linux 发行版。

docker pull alpine:latest

你应该会看到表明镜像正在被拉取和下载的输出。

latest: Pulling from library/alpine
...
Status: Downloaded newer image for alpine:latest
docker.io/library/alpine:latest

接下来,我们将创建一个简单的证明文件。这个文件将包含一些任意的 JSON 数据。在实际场景中,这个文件会包含有关镜像的结构化数据,例如构建信息、扫描结果或签名细节。

我们将在你的 CODE0 目录下创建一个名为 CODE1 的文件。

nano ~/project/attestation.json

CODE_0 编辑器中,粘贴以下 JSON 内容:

{
  "predicateType": "https://example.com/attestation/v1",
  "data": {
    "key": "value",
    "another_key": 123
  }
}

CODE0,然后按 CODE1,再按 CODE_2 保存文件。

你可以使用 CODE_0 命令验证文件的内容:

cat ~/project/attestation.json

输出应该是你刚刚粘贴的 JSON 内容。

现在,你已经准备好了 Docker 镜像 (CODE0) 和证明文件 (CODE1),可以进行下一步了。

使用 --file 为镜像添加证明

在这一步中,我们将把上一步创建的证明文件添加到 CODE0 镜像中。我们将使用 CODE1 命令,并搭配 CODE_2 标志。这个命令允许我们创建一个包含额外元数据(包括证明)的新镜像清单(image manifest)。

添加证明文件的基本语法如下:

docker buildx imagetools create  --attestation-file  --tag 

这里,CODE0 是你要添加证明的镜像,CODE1 是你的证明文件的路径,CODE_2 是包含证明的新镜像清单的标签。

让我们将 CODE0 文件添加到 CODE1 镜像中,并将新镜像标记为 CODE_2

docker buildx imagetools create alpine:latest --attestation-file ~/project/attestation.json --tag alpine:attested

你应该会看到表明正在创建并推送新镜像清单的输出。

...
unpacking to docker.io/library/alpine:attested done

这个命令创建了一个带有 CODE0 标签的新镜像清单,其中包含了来自 CODE1 的证明数据。原始的 CODE_2 镜像保持不变。

现在,你可以列出你的 Docker 镜像,查看新创建的 CODE_0 镜像。

docker images

你应该会在列表中看到 CODE0CODE1

REPOSITORY   TAG       IMAGE ID       CREATED        SIZE
alpine       attested       ...            ...
alpine       latest         ...            ...
...

请注意,两个镜像的 CODE0 可能相同,因为 CODE1 通常会复用底层的镜像层,只是创建一个新的清单。

使用 --predicate-type 添加具有特定谓词类型的证明

在上一步,我们通过添加带有CODE0标志的证明。Docker会从JSON文件的CODE1字段自动推断谓词类型。不过,你也可以使用CODE2标志来明确指定谓词类型。当你的证明数据中没有包含CODE3字段,或者你想覆盖文件中的该字段时,这种方式就显得尤为实用。

添加具有特定谓词类型的证明的基本语法如下:

docker buildx imagetools create  --attestation-file  --predicate-type  --tag 

这里,CODE_0 是表示证明类型的 URL。

让我们再次将相同的 CODE0 文件添加到 CODE1 镜像中,但这次我们将显式地将谓词类型设置为 CODE2,并将新镜像标记为 CODE3

docker buildx imagetools create alpine:latest --attestation-file ~/project/attestation.json --predicate-type https://example.com/another-attestation/v2 --tag alpine:attested-v2

你应该会看到与上一步类似的输出,表明正在创建一个新的镜像清单。

...
unpacking to docker.io/library/alpine:attested-v2 done

这个命令创建了一个带有 CODE0 标签的新镜像清单。尽管 CODE1 文件中包含 CODE2,但 CODE3 标志会覆盖它,新清单中的证明将具有谓词类型 CODE_4

让我们再次列出镜像,查看新标签。

docker images

现在你应该会看到 CODE0CODE1CODE_2

REPOSITORY   TAG           IMAGE ID       CREATED        SIZE
alpine       attested-v2        ...            ...
alpine       attested           ...            ...
alpine       latest             ...            ...
...

在下一步中,我们将验证证明是否已正确添加,并检查其内容。

验证已添加的证明

在这最后一步中,我们将验证证明是否已成功添加到镜像中,并检查其内容。你可以使用 CODE_0 命令查看镜像的清单,其中包含了任何相关证明的信息。

检查镜像清单的基本语法如下:

docker buildx imagetools inspect 

首先,让我们检查使用 CODE0 标志创建的 CODE1 镜像。

docker buildx imagetools inspect alpine:attested

你应该会看到关于镜像清单的详细输出。查找与“attestations”(证明)相关的部分。你应该能找到一个谓词类型为 CODE0 的条目,以及来自 CODE1 文件的数据。

...
  "attestations": [
    {
      "mediaType": "application/vnd.docker.distribution.manifest.v2+json",
      "payload": "...",
      "predicateType": "https://example.com/attestation/v1"
    }
  ],
...

现在,让我们检查使用 CODE0 标志覆盖谓词类型后创建的 CODE1 镜像。

docker buildx imagetools inspect alpine:attested-v2

同样,查找“attestations”部分。这次,你应该会看到一个谓词类型为 CODE_0 的条目,尽管证明数据的内容与之前相同。

...
  "attestations": [
    {
      "mediaType": "application/vnd.docker.distribution.manifest.v2+json",
      "payload": "...",
      "predicateType": "https://example.com/another-attestation/v2"
    }
  ],
...

这证实了我们已成功将证明添加到 Docker 镜像中,并且可以使用 CODE_0 标志显式设置谓词类型。

现在,你已经学会了如何准备镜像和证明文件,如何使用 CODE0CODE1 标志将证明添加到镜像中,以及如何使用 CODE_2 验证添加的证明。

总结

本次实验,咱们来学习怎样运用CODE0命令给Docker镜像附上证明。先准备好一个Docker镜像(CODE1),再创建一个简单的JSON证明文件。接着,使用带有CODE2标志的CODE3命令,把证明文件附加到镜像上。此外,还探讨了如何利用CODE_4标志,为证明指定自定义的谓词类型(predicate type)。最后,验证一下证明是否成功添加到镜像里。

本文转载于:https://labex.io/zh/tutorials/docker-how-to-use-docker-scout-attestation-add-command-to-attach-attestations-to-an-image-555197 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注