Skip to content

环境:Docker Hub TLS/DNS 阻断 standalone Docker 复现 #9

Description

@ZZDR1023

用户可见症状

仓库 README 声明 Docker worker 与 standalone Dockerfile 可用于可复现实验,但在当前 Linux 环境无法构建固定基镜像 python:3.11.13-slim-bookworm,因此真实 Docker 路径尚不能通过验收。

已完成查重

已逐条检查全部 3 条开放 Issue(#3 benchmark、#4 input、#5 API)与全部 1 条关闭 Issue(#1 engineering baseline);均不以 Docker Hub DNS/TLS 连通性为根因,也没有同一用户可见症状,因此新建独立缺陷。

复现(2026-08-14,本机 Ubuntu 22.04 / Docker 29.1.3)

docker build --no-cache -t modeling-agent-python:0.1-alpha python/

实际失败:

failed to resolve reference "docker.io/library/python:3.11.13-slim-bookworm":
failed to do request: Head "https://registry-1.docker.io/v2/library/python/manifests/3.11.13-slim-bookworm":
dial tcp [2a03:2880:f11f:83:face:b00c:0:25de]:443: i/o timeout

另有独立 docker manifest inspect python:3.11.13-slim-bookworm 在 registry v2 transport 阶段超时。docker info 显示 Docker Hub 保持 Secure: true,没有 registry mirror 或 insecure registry 配置;shell 无 HTTP(S)_PROXY 环境变量。系统 resolver 的上游为本地网关 DNS,外部 1.1.1.1:53 也不可达。此前相同链路曾表现为 registry TLS 证书 hostname 不匹配;当前主要表现为 IPv6/443 timeout。

影响

  • TypeScript/Python 测试、local fake 流程、standalone unpack/reproduce 均可通过;
  • Docker image build 和真实 Docker execution/standalone Docker reproduction 无法完成;
  • 不能将 Docker 路径宣称为已实测通过。

安全边界

不得通过以下方式“修复”:

  • 禁用 Docker/registry TLS 验证;
  • 增加 insecure-registries
  • 固化可疑 DNS/hosts 映射;
  • 替换为未审核第三方 mirror 或未经验证的镜像 tag。

建议排查与验收

  1. 由网络/DNS 管理方修复可验证的 Docker Hub A/AAAA 与 TCP/TLS 连通性,或提供企业批准、TLS 正常校验的 registry mirror/预拉取 base image。
  2. 保持 Docker Hub / mirror 证书链和 hostname 校验启用。
  3. 重新执行:
    docker manifest inspect python:3.11.13-slim-bookworm
    docker build --no-cache -t modeling-agent-python:0.1-alpha python/
  4. MODELING_AGENT_PYTHON_IMAGE=modeling-agent-python:0.1-alpha 执行真实 docker worker run,并从独立解压目录构建/运行 packaged standalone.Dockerfile,核对 project archive/reproduced 输出和无 host path 泄漏。

非目标

不修改建模算法、Docker 安全隔离契约、CI 外网策略或把 Docker 验证伪装为 local verification。

Metadata

Metadata

Assignees

Labels

P2小缺陷、工程化与体验打磨,按队列处理bugSomething isn't working

Projects

No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions