← 文章 / 云原生与基础设施
GitHub 1小时前 · 2026-09-05 10:19:29 · 1 阅读

Moby 发布 v29.8.0 版本:新增 Umask 设置与 AppArmor 安全增强

29.8.0

有关本版本所有 pull requests 和变更的完整列表,请参阅相关的 GitHub 里程碑:

新功能

  • docker create/docker run 新增 HostConfig.Umask 选项及对应的 --umask <octal> 参数,用于设置容器的主要进程、exec 命令和健康检查的 umask。 moby/moby#53463docker/cli#7108
  • awslogs 日志驱动新增支持,将服务名称、环境变量及自定义 CloudWatch 实体属性附加到日志中。 moby/moby#52632

安全

网络

  • 修复当某个 Swarm 网络无法分配时,docker network inspect 无法找到健康 Swarm 网络的问题。 moby/moby#53325
  • 修复在同一 key 发生并发更新后,节点 gossip 了已被替换的 Swarm 服务发现条目值的问题。 moby/moby#53479
  • 修复节点错过网络成员资格通告后,Swarm 服务名称在其上无限期无法解析的问题。 moby/moby#53437
  • 修复瞬态节点故障后,健康节点上 Swarm 服务名称无法解析的问题。 moby/moby#53142
  • 修复 nft 命令输出过多 stderr 导致管道填满、进而使 dockerd 挂起的问题。moby/moby#53517
  • 减少节点反复断开并重连集群时产生的 gossip 流量。moby/moby#53479
  • 远程网络驱动插件现在可以通过 Join 响应中的 DstName 字段设置容器侧的接口名称。moby/moby#52866
  • 保留网络名 "container" 和 "container:",避免创建出不可用的网络。moby/moby#51973
  • 将守护进程定期执行的 Swarm overlay 网络 gossip 和同步任务在时间上错开,避免周期性出现 CPU 和网络使用的突发峰值。moby/moby#53475
  • Swarm service-mesh 发布的端口现在与本地容器发布的端口使用同一套基础设施。moby/moby#53118
  • Rootless

    • 修复 rootless 模式下 pasta 网络驱动未强制执行 --disable-host-loopback 的问题。moby/moby#53358
    • RootlessKit 升级到 v3.1.0,支持 rootless 模式下的 pesto 端口驱动。设置 DOCKERD_ROOTLESS_ROOTLESSKIT_PORT_DRIVER=pesto 即可启用;该驱动需要配合 pasta 网络驱动,且仅支持 IPv4。moby/moby#53358

    Go SDK

    Bug 修复与改进

    • 为容器列表(docker psGET /containers/json)新增 annotation 过滤器,支持按 annotations 筛选容器。moby/moby#53538
    • containerd 镜像存储:修复 docker image inspect 显示的镜像体积小于 docker image ls 的问题。moby/moby#53426
    • containerd 镜像存储:修复因单次拉取内重复进行注册表认证而导致的镜像拉取变慢问题。moby/moby#53497
    • 对于 containerd 镜像存储的镜像,不再将预期的镜像签名身份缺失记录为错误日志。moby/moby#53495
    • 当未配置系统 containerd 服务且未安装 containerd 时,dockerd 现使用内置的 containerd。moby/moby#53388
    • 修复在使用 containerd 镜像存储时,GET /images/{name}/json 未将已解压快照的用量计入 Size 的问题。moby/moby#53426
    • 修复经典构建器在处理通过 FROM --platform 指定非主机平台的 Dockerfile 阶段时的缓存问题。moby/moby#53503
    • 修复当 DOCKER_HOST-H 指定无效主机时 CLI 发生 panic 的问题。docker/cli#7280
    • 修复当启动间隔(start interval)长于启动期(start period)时健康检查被过度延迟的问题。moby/moby#52317
    • 修复 docker inspect 输出(GET /containers/{id}/json)与容器列表(docker psGET /containers/json)中挂载顺序不一致的问题。moby/moby#53534
    • 修复 NRI 容器元数据,使 Container.Args 包含已解析的可执行文件作为 argv[0],以匹配容器中实际启动的进程,而非仅反映 Docker Cmdmoby/moby#53423
    • 修复 Swarm 服务创建在自动生成的名称已被占用时失败的问题。moby/moby#53468
    • 修复使用 btrfs 存储驱动时容器根目录 / 具有全局可写权限的问题。moby/moby#53500
    • 修复 docker ps 对发布端口的排序由数值排序变为字典序的问题。docker/cli#7144
    • 在强制更新期间保留服务挂载顺序,以避免下次堆栈部署时触发不必要的滚动更新。 docker/cli#7227
    • 在 CRI 禁用时,阻止 containerd 的 v2 CRI 插件加载。 moby/moby#53564
    • 将插件钩子输出(例如 "What's next:" 提示)打印在命令的错误消息之后,而非之前。 docker/cli#6976
    • 拒绝包含路径分隔符的 checkpoint ID,以防止访问容器 checkpoint 目录之外的内容。 moby/moby#53377

    打包更新

    原始来源: GitHub

    评论 (0)