Bonjour,
Tout d’abord, j’adresse un immense merci aux contributeurs de ce beau projet, et en particulier aux développeurs principaux. En tant qu’utilisateur et ayant un peu de connaissances techniques, je mesure la quantité de travail réalisé et la qualité du logiciel.
J’ai toutefois quelques remarques sur l’image Docker (ou OCI) officielle.
Elle ne respecte pas les bonnes pratiques de conception des images OCI, car elle n’est pas immuable et est non-reproductible (la faute au process de MAJ et au script d’entrypoint), pas à jour, elle embarque toute la toolchain de compilation, et est par conséquent lourde et truffée de failles de sécu.
Je comprend l’intérêt de pouvoir mettre à jour woob en cliquant sur le bouton, mais il est nettement préférable de mon point de vue d’avoir une image simple, à jour, légère, immuable, sans script d’init, et se passer de cette capacité de MAJ qui est plutôt antinomique avec le concept de conteneur. La MAJ se fera simplement en passant à une nouvelle version de l’image (ce qui permettra au passage de MAJ OS, NodeJS, libs et cie).
Une analyse depuis Quay.io montre que l’image officielle fait 1 110 MB et contient 4 863 failles de sécurité, dont 203 sont critiques.
J’ai construit une image respectant un bon nombre de bonnes pratiques (on pourrait aller encore plus loin), elle fait 217 MB et contient 198 failles de sécurité (c’est encore un peu trop …) dont 20 critiques.
Elle démarre beaucoup plus vite que l’officielle, et toutes les fonctionnalités sont présentes sauf la MAJ woob. La configuration se fait par variables d’env (également une bonne pratique du monde des conteneurs). Chez moi ça tourne sur un cluster Kubernetes, mais ça fonctionnera de la même manière sur n’importe quelle façon de déployer des conteneurs.
Si ça vous intéresse :


