Löschung von docker.io/Bitnami
(community.broadcom.com)- Das Bitnami-Team hat den Termin für die Löschung des öffentlichen Katalogs docker.io/bitnami auf den 29. September verschoben.
- Um den Nutzern die Umstellung vor der Löschung zu erleichtern, sind mehrere Brownouts (vorübergehende Sperrung einiger Images) geplant.
- Künftig werden die Container-Images und Helm-Charts von Bitnami zu Bitnami Secure Images (BSI) mit starken Sicherheitsfunktionen oder zur Bitnami Legacy Registry verschoben.
- BSI-Images sind für Entwicklung und Tests kostenlos verfügbar, für den vollständigen Katalog und Long-Term-Support ist jedoch ein kostenpflichtiges Abonnement erforderlich.
- Um auf Sicherheits- und regulatorische Veränderungen in der Open-Source-Lieferkette zu reagieren, ist ein Wechsel gegenüber dem bisherigen Modell notwendig geworden.
Zeitplan für die Entfernung des öffentlichen Bitnami-Katalogs auf docker.io und Hinweise zur Umstellung
Update
- Das Bitnami-Team hat nach Feedback aus der Community und einer Folgenabschätzung den Zeitpunkt für die Löschung des öffentlichen Katalogs docker.io/bitnami auf den 29. September 2024 verschoben.
- Vor der Entfernung der Registry sind drei Brownouts (24-stündige vorübergehende Sperrung bestimmter Container-Images) geplant, damit Nutzer die Änderung rechtzeitig bemerken.
-
- August 08:00 UTC ~ 29. August 08:00 UTC
-
- September 08:00 UTC ~ 3. September 08:00 UTC
-
- September 08:00 UTC ~ 18. September 08:00 UTC
-
- Welche Images von den einzelnen Brownouts betroffen sind, wird jeweils am selben Tag angekündigt.
- Ab dem 28. August werden Bitnami-Container-Images und Helm-Charts nicht mehr in einem neuen Format (OCI) über Docker Hub verteilt.
- Der Quellcode der Container und Helm-Charts wird weiterhin unter der Apache-2.0-Lizenz auf GitHub bereitgestellt.
Was sich ändert
-
Ab dem 28. August verschiebt Bitnami die bestehende OCI-Registry (Charts und Images) zu Bitnami Legacy und stellt danach auf neue, sicherheitsgehärtete Images um.
-
Wer aktuelle Images nutzt, muss in automatisierten Pipelines, internen Mirrors und Kubernetes-Clustern die Image-Pull-Pfade auf den neuen Ort umstellen.
-
Nutzer haben folgende Optionen:
- Wechsel zu Bitnami Secure Images (BSI)
- Wechsel zur Bitnami Legacy Registry (vorübergehend)
-
Für dauerhaften Systembetrieb und den Erhalt der Funktionalität wird der Wechsel zu Bitnami Secure Images (BSI) empfohlen.
-
Mit BSI verbessern gehärtete Images die Reaktionsfähigkeit in Bezug auf Sicherheit und Compliance.
Wechsel zu Bitnami Secure Images (BSI)
- Einige BSI-Images sind für Entwicklung und Tests kostenlos verfügbar, aber der vollständige Katalog, stabile Tags und Long-Term-Support-Versionen sind nur mit kostenpflichtigem Abonnement verfügbar.
- BSI-Abonnenten erhalten auch künftig den vollständigen Katalog Debian-basierter Bitnami-Images sowie Updates.
- Es wird empfohlen, auf stärker gehärtete Photon-Linux-basierte Images upzugraden und umzusteigen.
- Sie sind mit bestehenden Debian-Images kompatibel, und Helm-Charts können unverändert weiterverwendet werden.
- Wichtige Vorteile der Photon-basierten Images:
- Deutlich weniger CVEs (in manchen Fällen von 100+ auf 0)
- Unterstützung für VEX-Diagnosen und Anbindung von KEV-/EPSS-Scores für einfacheres Schwachstellenmanagement
- Self-Service-UI/API mit starken Reporting- und Metadatenfunktionen
- Unterstützung fortschrittlicher Helm-Charts wie distroless-Charts, die die Angriffsfläche um 83 % reduzieren
- Anpassung von Build-Images in einer Softwarefabrik mit SLSA-3-Konformität (Supply-Chain-Sicherheitsstandard)
- Bereitstellung einer kundenspezifischen privaten Security-OCI-Registry (anders als Docker Hub ohne Public-/Rate-Limit-Probleme)
- Nutzung von mehr als 90 VM-Images im OVA-Format
- Enterprise-Support für Packaging und Installation
Wechsel zur Bitnami Legacy Registry
- Als Übergangslösung wird bestehenden Bitnami-Nutzern die Bitnami Legacy Registry bereitgestellt.
- Es handelt sich um Images in einem nicht unterstützten Archivformat (z. B. ohne Sicherheits-Patches).
- Es gibt keinen Plan für eine langfristige Bereitstellung: sich ansammelnde Schwachstellen und Alterung sind daher schnell zu erwarten.
- Wer sie vorübergehend nutzt, sollte benötigte Images in eine eigene Registry kopieren.
- Grundsätzlich ist ein schneller Wechsel auf das neue sicherheitsgehärtete System (BSI) erforderlich.
Warum ein Wechsel bei Open-Source-Supply-Chain-Sicherheit und Compliance nötig ist
- Ein wesentlicher Hintergrund ist der jüngste Wandel im Open-Source-Umfeld sowie der starke Anstieg bösartiger Pakete (laut Sonatype von 2019 bis 2023 mehr als 245.000 Fälle).
- Das entspricht etwa dem Doppelten aller vorherigen Zeiträume zusammen.
- Mit dem Wachstum des AI-/Modell-Ökosystems nimmt auch die Nutzung von Open Source stark zu → Angriffsfläche und Risiken wachsen ebenfalls.
- Durch Regulierungen wie den Cyber Resilience Act (EU) entsteht eine Nachweispflicht für Herkunft und Integrität von Open-Source-Software.
- Mit der Einführung von Bitnami Secure Images bietet Bitnami Organisationen eine Umgebung, in der sich Supply-Chain-Sicherheit und Compliance leichter umsetzen lassen.
- Niedrigere TCO (Total Cost of Ownership) zur Entlastung bei Sicherheits- und Regulierungskosten
- Eine Grundlage, um das komplexer gewordene Open-Source-Software-Umfeld robust zu verwalten
Behauptungen von Wettbewerbern zu den Bitnami-Änderungen
- Einige Wettbewerber erwecken fälschlich den Eindruck, Bitnami würde "kostenlose öffentliche Images und Helm-Charts abschaffen".
- Tatsächlich bleiben Helm-Charts weiterhin unter der Apache-2-Lizenz auf GitHub öffentlich verfügbar.
- Der Kern der Änderung betrifft OCI-Artefakte, also die gebauten Images.
- Große Build- und Distributionspipelines sowie der Betrieb von Registries verursachen sehr hohe Kosten und lassen sich nicht zu niedrigen Kosten bereitstellen.
- Auf Helm-Chart-Quellen (einschließlich Debian-Images) kann weiterhin jeder kostenlos zugreifen.
- Unternehmen, die OCI-Build-Images direkt benötigen, müssen über ein BSI-Abonnement Unterstützung beziehen; dies dient der Verbesserung der Sicherheit und einer strategischen OSS-Nutzung.
Konkrete Umstellung ab dem 28. August
- Ab dem 28. August beginnt das Bitnami-Repo mit einer schrittweisen Bereinigung der Images, die Umstellung erfolgt also nicht auf einmal.
- Über mehrere Wochen hinweg werden Images nach und nach gelöscht oder verschoben → dies soll Verwirrung bei Nutzern minimieren.
- Wegen der Verarbeitung von 84 TB an OCI-Inhalten ist unklar, welche Images genau wann entfernt werden.
- Ab dem 28. August müssen für geschäftskritische Funktionen alternative Registries vorbereitet werden.
- In der neuen Bitnami-Registry werden gehärtete Photon-Images unter denselben Namen wie die bisherigen Debian-Images hochgeladen.
- Bestehende und neue Nutzer können mit den sicherheitsgehärteten Images auf die aktuellen Anforderungen der Open-Source-Welt reagieren.
- Weitere Details zur Umstellung finden sich in den Bitnami-FAQ.
2 Kommentare
Um Bitnami in der Community weiterzuführen, habe ich gestern Bitmoa erstellt.
Ziel ist es, Bitnami-Images mit minimalen Änderungen (etwa bei
ENV) zu ersetzen.https://github.com/bitmoa/containers (Images werden per GH Action gebaut)
https://github.com/bitmoa/charts
Hacker-News-Kommentare
make buildurheberrechtlich schützen. Und wenn die Verteilung der erzeugten Binärdateien unter einer Open-Source-Lizenz steht, sollten die Nutzer doch auch Anspruch auf Quellcode, Build-Anleitung und das Recht zur Weiterverteilung haben.docker-credential-cgrbereitstellen würde. Es sollte nicht bei dem Hinweis bleiben: „Docker unterstützt einen Credential Store, kümmert euch selbst darum.“ Siehe Referenz.docker.io/bsiseparat anlegen und/bitnamiin der alten Form bestehen lassen; dann würde nichts kaputtgehen, und die Nutzer könnten selbst umsteigen. Gleichzeitig ließe sich auf natürliche Weise erklären, warum dort keine Upgrades mehr erfolgen./bitnaminach/bitnamilegacyzu verschieben.