Docker 這 5 版先看安全與 Compose
13 版 Docker 更新裡,先看 5 個重點:安全修補、Compose 重整模型、API 擴充與穩定性修正。

最新 Docker 更新裡,先看哪 5 項才不會漏掉安全風險和部署變動?
這篇整理 5 個 Docker 近期重點更新,幫你判斷先升級安全修補、Compose 變更或 API 擴充。
| 項目 | 版本 | 類型 | 重點 |
|---|---|---|---|
| Docker Engine 29.7.2 | 29.7.2 | Patch | 修正 panic、pull regression、網路問題 |
| Docker Compose v5.4.0 | 5.4.0 | Patch | 資源重整模型更新 |
| Docker 29.7.0 | 29.7.0 | Security | 內嵌 containerd,修補 CVE-2026-17106 |
| Docker Compose v5.3.0 | 5.3.0 | Patch | 原生 init containers |
| Docker 29.6.0 與 Moby API v1.55.0 | 29.6.0 / 1.55.0 | Feature | attestation 讀取、資源更新 API |
1. Docker Engine 29.7.2
訂閱 AI 趨勢週報
每週精選模型發布、工具應用與深度分析,直送信箱。不定期,不騷擾。
不會寄垃圾信,隨時可取消。
Docker 29.7.2 是這批更新裡最像「先救火」的版本。它修正了 docker service 指令的 panic、和絕對 hardlink 目標相關的 image pull regression,以及一些網路相容性問題。

如果你的叢集在最近升級後出現奇怪行為,這版值得先排。它的價值不在新功能,而在把常見操作拉回穩定狀態,讓服務控制、拉鏡像和網路傳輸少出錯。
- 修正 service 指令 panic
- 改善 image pull regression
- 補上網路相容性問題
2. Docker Compose v5.4.0
Docker Compose v5.4.0 把資源重整邏輯換成新的模型,重點放在 volumes 與 networks 的一致性。對多容器應用來說,這會影響 declared state 和實際狀態如何對齊。
它也修掉一些細節問題,例如 zero-replica services 的 hashing,以及 service selection 被忽略時的警告。若你的團隊把 Compose 當成基礎設施程式碼,這版會讓狀態管理更可預測。
- 新的資源重整模型
- 更穩定的 volumes 與 networks 處理
- 修正 zero-replica hashing 行為
3. Docker 29.7.0
Docker 29.7.0 是這波裡最受安全團隊關注的版本。它加入實驗性的 embedded containerd,讓某些環境的管理流程可能更簡化,但因為仍屬 experimental,正式導入前最好先做測試。

更重要的是,它修補了 CVE-2026-17106,並帶來網路可靠性修正,以及 Go 和 runc 的依賴更新。若你要先挑一版處理風險,這版通常會排在前面。
- 實驗性 embedded containerd
- 修補 CVE-2026-17106
- 更新 Go 與 runc 依賴
4. Docker Compose v5.3.0
Docker Compose v5.3.0 加入原生 init containers,適合那些需要在主服務啟動前先做初始化工作的場景。像是資料庫 migration、設定檔準備,或任何有明確前置步驟的服務,都會更好表達。
這版也包含修正與內部遷移,方向很明確:讓 Compose 能直接描述更多生命週期步驟,減少額外腳本或 wrapper tooling 的依賴。
- 原生 init containers
- 更清楚的啟動順序
- 適合先初始化再啟動的工作流
5. Docker 29.6.0 與 Moby API v1.55.0
Moby API v1.55.0 和 Docker 29.6.0 把重點放在平台自動化。API 新增 image attestation 擷取能力,工具可以直接從 daemon 讀取 in-toto provenance 與 SPDX SBOM 資料。
同一條版本線還加入 container resource update endpoint,並改善 image pruning、push 行為與 rootless networking。對內部建置系統或政策檢查來說,這些更新讓 metadata 存取與資源控制更容易串接。
- 新增 image attestation 讀取
- 提供 container resource update API
- 更適合 SBOM 與 provenance 自動化
怎麼挑
如果你現在最在意的是穩定性,先看 Docker Engine 29.7.2;如果要處理安全風險,29.7.0 應該排最前。Compose 使用者則可把 v5.4.0 當成資源管理的優先升級,v5.3.0 則適合需要 init containers 的團隊。
平台與資安團隊會更在意 Docker 29.6.0 和 Moby API v1.55.0,因為它們直接影響 attestation、SBOM 和資源更新的自動化。簡單說,先升 patch 版保穩定,再看 Compose 版調整流程,最後才把 API 新能力納入管線。