用户可见症状
仓库 README 声明 Docker worker 与 standalone Dockerfile 可用于可复现实验,但在当前 Linux 环境无法构建固定基镜像 python:3.11.13-slim-bookworm,因此真实 Docker 路径尚不能通过验收。
已完成查重
已逐条检查全部 3 条开放 Issue(#3 benchmark、#4 input、#5 API)与全部 1 条关闭 Issue(#1 engineering baseline);均不以 Docker Hub DNS/TLS 连通性为根因,也没有同一用户可见症状,因此新建独立缺陷。
复现(2026-08-14,本机 Ubuntu 22.04 / Docker 29.1.3)
docker build --no-cache -t modeling-agent-python:0.1-alpha python/
实际失败:
failed to resolve reference "docker.io/library/python:3.11.13-slim-bookworm":
failed to do request: Head "https://registry-1.docker.io/v2/library/python/manifests/3.11.13-slim-bookworm":
dial tcp [2a03:2880:f11f:83:face:b00c:0:25de]:443: i/o timeout
另有独立 docker manifest inspect python:3.11.13-slim-bookworm 在 registry v2 transport 阶段超时。docker info 显示 Docker Hub 保持 Secure: true,没有 registry mirror 或 insecure registry 配置;shell 无 HTTP(S)_PROXY 环境变量。系统 resolver 的上游为本地网关 DNS,外部 1.1.1.1:53 也不可达。此前相同链路曾表现为 registry TLS 证书 hostname 不匹配;当前主要表现为 IPv6/443 timeout。
影响
- TypeScript/Python 测试、local fake 流程、standalone unpack/reproduce 均可通过;
- Docker image build 和真实 Docker execution/standalone Docker reproduction 无法完成;
- 不能将 Docker 路径宣称为已实测通过。
安全边界
不得通过以下方式“修复”:
- 禁用 Docker/registry TLS 验证;
- 增加
insecure-registries;
- 固化可疑 DNS/hosts 映射;
- 替换为未审核第三方 mirror 或未经验证的镜像 tag。
建议排查与验收
- 由网络/DNS 管理方修复可验证的 Docker Hub A/AAAA 与 TCP/TLS 连通性,或提供企业批准、TLS 正常校验的 registry mirror/预拉取 base image。
- 保持 Docker Hub / mirror 证书链和 hostname 校验启用。
- 重新执行:
docker manifest inspect python:3.11.13-slim-bookworm
docker build --no-cache -t modeling-agent-python:0.1-alpha python/
- 用
MODELING_AGENT_PYTHON_IMAGE=modeling-agent-python:0.1-alpha 执行真实 docker worker run,并从独立解压目录构建/运行 packaged standalone.Dockerfile,核对 project archive/reproduced 输出和无 host path 泄漏。
非目标
不修改建模算法、Docker 安全隔离契约、CI 外网策略或把 Docker 验证伪装为 local verification。
用户可见症状
仓库 README 声明 Docker worker 与 standalone Dockerfile 可用于可复现实验,但在当前 Linux 环境无法构建固定基镜像
python:3.11.13-slim-bookworm,因此真实 Docker 路径尚不能通过验收。已完成查重
已逐条检查全部 3 条开放 Issue(#3 benchmark、#4 input、#5 API)与全部 1 条关闭 Issue(#1 engineering baseline);均不以 Docker Hub DNS/TLS 连通性为根因,也没有同一用户可见症状,因此新建独立缺陷。
复现(2026-08-14,本机 Ubuntu 22.04 / Docker 29.1.3)
实际失败:
另有独立
docker manifest inspect python:3.11.13-slim-bookworm在 registry v2 transport 阶段超时。docker info显示 Docker Hub 保持Secure: true,没有 registry mirror 或 insecure registry 配置;shell 无 HTTP(S)_PROXY 环境变量。系统 resolver 的上游为本地网关 DNS,外部1.1.1.1:53也不可达。此前相同链路曾表现为 registry TLS 证书 hostname 不匹配;当前主要表现为 IPv6/443 timeout。影响
安全边界
不得通过以下方式“修复”:
insecure-registries;建议排查与验收
MODELING_AGENT_PYTHON_IMAGE=modeling-agent-python:0.1-alpha执行真实 docker worker run,并从独立解压目录构建/运行 packagedstandalone.Dockerfile,核对 project archive/reproduced 输出和无 host path 泄漏。非目标
不修改建模算法、Docker 安全隔离契约、CI 外网策略或把 Docker 验证伪装为 local verification。