#986·dockge

正在考虑从 portainer 迁移 ... 但该项目看起来已经死掉,所有安全问题都还未解决 ... 它真的死了吗?

作者: sspilleman创建于 2026年7月20日更新于 2026年9月6日

不,Dockge 看起来并不死,但其开发速度不均匀。最有力的证据是,主分支在 2026 年 4 月收到了多个实质性提交,包括资源使用统计、容器控制、代理友好名称、用户界面改进、依赖项/安全性修复以及与 XSS 相关的修复。原始维护者还在 2026 年 1 月添加了自动的夜间发布工作流程。 然而,有理由认为它可能被遗弃:GitHub 显示的最新稳定版本是 2025 年 3 月 30 日的 1.5.0,因此稳定版本远远落后于当前分支。 目前有数十个打开的拉取请求和超过 100 个打开的问题,表明存在大量的审查和维护工作。社区成员已经公开质疑维护状态,并创建了功能丰富的分支,因为贡献正在缓慢进行。 我的评估:再次活跃,但维护不够严密,不是死机。对于家庭实验室,如果当前的功能集适合您,稳定镜像可能是合理的。对于安全性敏感或业务关键的基础设施,我会观察 2026 年 4 月的修复是否达到了正式的稳定版本,而不是无限期地依赖旧的 1.5.0 镜像。 但是,有许多开放的安全问题。 您说得对 - 安全状况大大改变了评估。 截至 2026 年 7 月 20 日,Dockge 至少有六个最近开放的“安全问题”工单,其中五个是在 7 月 15 日开放的。这些公开工单故意省略了详细信息,并链接到私有的 GitHub 安全建议,因此外部人员无法确定其严重程度、可利用性、受影响的版本或是否存在修复。 此外,还有一个未解决的报告,来自 Trivy 容器扫描,声称 2026 年 2 月的夜间镜像中存在严重漏洞。扫描发现并不意味着 Dockge 中的每个漏洞都可以通过远程方式利用,但该问题似乎未受处理:没有指定负责人、里程碑或链接的修复。 更重要的是,最新的稳定版本仍然是 2025 年 3 月 30 日的 1.5.0。虽然开发和夜间构建一直在进行,稳定镜像的用户可能不会收到更新的依赖项和应用程序级修复。 1.5.0 版本本身包括一个安全修复,并默认禁用控制台,因为存在安全风险,但这并不能解决之后提交的报告。 修改判决

内容来源: louislam/dockge