内置工具镜像选择指南

本页可帮助你快速为 pipeline 步骤选择合适的工具镜像。它提供三种查找方式:

  1. 按场景选择镜像:我需要做什么?应该使用哪个镜像?
  2. 按工具查找镜像:我需要某个特定工具。哪些镜像包含它?
  3. 镜像详情:每个镜像的完整信息:registry、tag、工具以及使用边界。

注意:本文档中的所有镜像地址均使用 registry-dev.alauda.io 作为示例前缀。运行时,会自动替换为你环境中的实际 registry 地址。

Catalog 工具镜像发布在 alauda-pipelines-catalog/hub/* 仓库前缀下。它们会同步到 artifacthub-shim chart values 中,作为 catalog 拥有的镜像。


按场景选择镜像

快速开始:先找到当前 pipeline 步骤的职责,然后直接使用推荐镜像。

类别场景推荐镜像说明
源码管理代码克隆、checkout、submodulegit-init带认证和 submodule 支持的专用 git clone 镜像
Git 版本计算git-version用于 release/version 工作流的 Git 版本辅助镜像
GitLab MR / 仓库自动化glab用于创建 MR、评论和合并的 GitLab CLI
构建Go 构建和测试golang完整 Go toolchain,包含 golangci-lint
Java 构建、测试和打包mavenMaven + JDK 21
.NET 构建、测试和发布dotnet用于应用编译的 .NET SDK LTS 镜像
Python 脚本和测试pythonPython + pip
Node.js 构建和测试nodejsNode.js LTS runtime
镜像与制品OCI 镜像构建和推送buildah支持 rootless 构建,无需 Docker daemon
多架构 manifest 合并(merge-image Task)、retag 和 registry 检查crane使用 crane index append 在不经过构建阶段的情况下组合并发布 manifest list
镜像复制、promotion 和 registry 同步skopeo在不同 registry 之间复制镜像,无需重新构建
Helm chart 打包和发布helm包含 oras、kubectl、yq
安全与合规镜像/文件系统漏洞扫描trivy预加载漏洞数据库
SBOM 生成syft包含 cosign,可用于可选签名
镜像签名和验证cosign支持 keyless 和 attestation
代码质量扫描sonarqube-scannerSonarQube Scanner + JDK 21
SonarQube 前/后置脚本sonarqube-shell用于 SonarQube 工作流的最小 bash 环境
SonarQube 辅助 CLIsonarqube-cli用于衔接步骤的自定义 sonar CLI
部署与运维Kubernetes 资源部署kubectlkubectl + yq
Application CRD 管理kubectl-app-managerkubectl-application 插件 + kubectl
GitOps manifest 渲染kustomizekustomize + yq + git
通用脚本执行、轻量自动化run-script最小 Alpine,包含 bash/curl/tar
邮件通知msmtp轻量级 SMTP 客户端

按工具查找镜像

已经知道需要哪个工具?找出所有包含它的镜像,并选择最适合你场景的那个。


镜像详情

完整地址格式:<registry>:<tag>,例如 registry-dev.alauda.io/alauda-pipelines-catalog/hub/kubectl:latest

通用

run-script

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/run-script
Taglatest
v3.21
主要工具bash 5.x
内置工具curl, tar
适用场景通用脚本任务、快速原型验证、轻量自动化
不推荐用于需要 Java/Go/Helm/Kustomize 或其他专用 toolchain 的场景

msmtp

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/msmtp
Taglatest
v1.8
主要工具msmtp 1.8
内置工具bash, openssl, ca-certificates
适用场景在 pipeline 步骤完成后发送邮件通知
不推荐用于非邮件场景;如还需要其他工具,请使用 run-script

源码管理

git-init

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/git-init
Taglatest
v1.1
主要工具git-init 1.1
内置工具git
适用场景仓库克隆、checkout、submodule 处理、认证克隆
不推荐用于不涉及代码 checkout 的构建、扫描或部署步骤

git-version

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/git-version
Taglatest
v6.7
主要工具git-version 6.7
内置工具git
适用场景基于 Git 的语义版本计算和 release version 工作流
不推荐用于仓库克隆、构建、扫描或部署步骤

glab

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/glab
Taglatest
v1.82
主要工具glab 1.82
内置工具git, jq, curl
适用场景GitLab MR、仓库协作、GitLab 自动化
不推荐用于非 GitLab 的 pipeline 步骤

构建

golang

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/golang
Taglatest
v1.26
主要工具Go 1.26
内置工具golangci-lint 2.9
适用场景Go 构建、测试、lint 和 release 工作流
不推荐用于Java/Python 构建工作流

maven

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/maven
Taglatest
v3.9-jdk21
主要工具Maven 3.9, JDK 21
内置工具shell runtime
适用场景Java 项目的构建、测试、打包和发布
不推荐用于非 Java 技术栈,或需要 Gradle/SBT 的场景

python

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/python
Taglatest
v3.13
主要工具Python 3.13
内置工具pip
适用场景Python 脚本执行、测试、辅助任务
不推荐用于Java/Go 构建工作流

dotnet

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/dotnet
Taglatest
v10.0
主要工具.NET SDK 10.0 (LTS)
内置工具dotnet CLI
适用场景.NET restore/build/test/publish 工作流
不推荐用于OCI 镜像构建/推送工作流(请使用 buildah

nodejs

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/nodejs
Taglatest
v24
v24.15
主要工具Node.js 24
内置工具npm
适用场景Node.js 项目的构建、测试和打包工作流
不推荐用于Go/Java/Python 构建工作流

镜像与制品

buildah

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/buildah
Taglatest
v1.33
主要工具buildah 1.43(镜像标签 v1.33 是镜像版本;工具版本为 1.43)
内置工具rootless build 支持
适用场景OCI 镜像构建和推送
不推荐用于仅漏洞扫描、签名或 SBOM 生成

crane

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/crane
Taglatest
v0.20
主要工具crane 0.21(镜像标签包含 v0.20
内置工具jq
适用场景多架构镜像合并(manifest list 组合/推送,用于 merge-image Task),以及 OCI 镜像复制/retag/tag 列表和跨 registry 同步
不推荐用于镜像构建工作流(请使用 buildah)、漏洞扫描(trivy)或签名(cosign

skopeo

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/skopeo
Taglatest
v1.22
主要工具skopeo 1.22
内置工具container registry transport support
适用场景在不重新构建的情况下进行镜像复制、promotion、镜像镜像同步和 registry 同步
不推荐用于OCI 镜像构建工作流(请使用 buildah)或多架构 manifest 组合(请使用 crane

helm

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/helm
Taglatest
v4.1
v3.18
主要工具helm 4.1(v4.1 标签)/ helm 3.18(v3.18 标签)
内置工具oras 1.3, kubectl 1.33, yq 4.47
适用场景Helm chart 打包、发布、安装和升级
不推荐用于通用资源 patch 或纯 Kustomize 工作流

安全与合规

trivy

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/trivy
Taglatest
v0.70
主要工具trivy 0.70
内置工具bash, curl, jq
适用场景镜像、文件系统和 manifest 漏洞扫描;预加载 DB,无需网络更新
不推荐用于需要签名/验证或 SBOM 生成的场景

syft

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/syft
Taglatest
v1.42
主要工具syft 1.42(镜像标签 v1.42 与 syft 二进制版本匹配)
内置工具cosign 2.6
适用场景SBOM 生成、供应链材料输出
不推荐用于仅签名(请使用 cosign)或仅漏洞扫描(请使用 trivy

cosign

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/cosign
Taglatest
v2.5
主要工具cosign 2.6(镜像标签 v2.5 是镜像版本;工具版本为 2.6)
内置工具bash, curl, jq
适用场景镜像/制品签名、验证、attestation
不推荐用于需要 SBOM 生成或漏洞扫描的场景

sonarqube-scanner

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/sonarqube-scanner
Taglatest
v8.0
主要工具sonar-scanner 8.0, JDK 21
内置工具git
适用场景SonarQube 代码扫描和质量门禁
不推荐用于脚本执行、代码 checkout 或镜像构建步骤

sonarqube-shell

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/sonarqube-shell
Taglatest
v4.7
主要工具bash(继承自基础镜像)
内置工具
适用场景SonarQube pipeline 工作流中的前/后处理脚本
不推荐用于作为主扫描镜像(请改用 sonarqube-scanner

sonarqube-cli

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/sonarqube-cli
Taglatest
v4.7
主要工具sonar(自定义辅助 CLI)
内置工具env-entrypoint 脚本
适用场景SonarQube 工作流中的辅助处理和衔接步骤
不推荐用于替代主扫描器或作为通用 pipeline 基础镜像

部署与运维

kubectl

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/kubectl
Taglatest
v1.33
主要工具kubectl 1.33
内置工具yq 4.47
适用场景Kubernetes 资源 apply/patch/rollout 和通用运维
不推荐用于需要 Helm release 工作流或 Application CRD 插件的场景

kubectl-app-manager

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/kubectl-app-manager
Taglatest
v0.1
主要工具kubectl-application, kubectl 1.33
内置工具yq 4.47
适用场景Application CRD 生命周期管理和发布
不推荐用于通用 Kubernetes 操作(优先使用 kubectl
使用指南使用 run-script Task 管理 ACP Application

kustomize

字段内容
Registryregistry-dev.alauda.io/alauda-pipelines-catalog/hub/kustomize
Taglatest
v5.8
主要工具kustomize 5.8
内置工具yq 4.47, git
适用场景GitOps manifest 渲染、overlay 和 patch 更新
不推荐用于直接在线修改集群(优先使用 kubectl

说明:

  • 所有镜像都以 UID 65532(非 root 用户)运行。
  • latest 通常指向最新的固定 tag,但可能带来主版本变更。如果稳定性更重要,请使用固定 tag。
  • 工具版本保持在 major.minor 级别;patch 版本会随着镜像更新自动升级。