讨论: 官方支持无根 Docker 镜像

作者: RinZ27创建于 2026年5月18日更新于 2026年8月31日

**描述错误** 目前,官方的 Meilisearch Dockerfile 没有指定非根用户。虽然这对于大多数设置来说都可以正常工作,但却迫使引擎在容器内以提升的权限运行,这与最小权限原则相悖。 **预期行为** Meilisearch 最好以专用的 `meilisearch` 用户运行。这样可以提供额外的防御深度,特别是因为引擎处理了敏感数据,并且经常暴露在网络中。 **其他背景信息** 实现此功能需要仔细考虑卷权限。如果我们仅添加一个 `USER` 指令,现有用户可能会在其 `/meili_data` 卷上遇到权限拒绝错误,原因是 UID/GID 不匹配。 由于这些潜在的突变,先开启讨论似乎比直接推送 PR 更合适。值得考虑的几个选项: 1. 提供一个单独的 `-rootless` 标签。 2. 更新文档,指导用户完成 `chown` 过程。 3. 使用一个入口脚本,如果以 root 权限运行,则处理权限调整,然后放弃权限。 朝着无 root 默认方向迈进,将显著提高生产环境的官方镜像的安全状况。

内容来源: meilisearch/meilisearch