[IND] 5 分鐘閱讀OraCore 編輯部

Docker 這 5 版先看安全與 Compose

13 版 Docker 更新裡,先看 5 個重點:安全修補、Compose 重整模型、API 擴充與穩定性修正。

分享 LinkedIn
Docker 這 5 版先看安全與 Compose

最新 Docker 更新裡,先看哪 5 項才不會漏掉安全風險和部署變動?

這篇整理 5 個 Docker 近期重點更新,幫你判斷先升級安全修補、Compose 變更或 API 擴充。

項目版本類型重點
Docker Engine 29.7.229.7.2Patch修正 panic、pull regression、網路問題
Docker Compose v5.4.05.4.0Patch資源重整模型更新
Docker 29.7.029.7.0Security內嵌 containerd,修補 CVE-2026-17106
Docker Compose v5.3.05.3.0Patch原生 init containers
Docker 29.6.0 與 Moby API v1.55.029.6.0 / 1.55.0Featureattestation 讀取、資源更新 API

1. Docker Engine 29.7.2

訂閱 AI 趨勢週報

每週精選模型發布、工具應用與深度分析,直送信箱。不定期,不騷擾。

不會寄垃圾信,隨時可取消。

Docker 29.7.2 是這批更新裡最像「先救火」的版本。它修正了 docker service 指令的 panic、和絕對 hardlink 目標相關的 image pull regression,以及一些網路相容性問題。

Docker 這 5 版先看安全與 Compose

如果你的叢集在最近升級後出現奇怪行為,這版值得先排。它的價值不在新功能,而在把常見操作拉回穩定狀態,讓服務控制、拉鏡像和網路傳輸少出錯。

  • 修正 service 指令 panic
  • 改善 image pull regression
  • 補上網路相容性問題

2. Docker Compose v5.4.0

Docker Compose v5.4.0 把資源重整邏輯換成新的模型,重點放在 volumes 與 networks 的一致性。對多容器應用來說,這會影響 declared state 和實際狀態如何對齊。

它也修掉一些細節問題,例如 zero-replica services 的 hashing,以及 service selection 被忽略時的警告。若你的團隊把 Compose 當成基礎設施程式碼,這版會讓狀態管理更可預測。

  • 新的資源重整模型
  • 更穩定的 volumes 與 networks 處理
  • 修正 zero-replica hashing 行為

3. Docker 29.7.0

Docker 29.7.0 是這波裡最受安全團隊關注的版本。它加入實驗性的 embedded containerd,讓某些環境的管理流程可能更簡化,但因為仍屬 experimental,正式導入前最好先做測試。

Docker 這 5 版先看安全與 Compose

更重要的是,它修補了 CVE-2026-17106,並帶來網路可靠性修正,以及 Go 和 runc 的依賴更新。若你要先挑一版處理風險,這版通常會排在前面。

  • 實驗性 embedded containerd
  • 修補 CVE-2026-17106
  • 更新 Go 與 runc 依賴

4. Docker Compose v5.3.0

Docker Compose v5.3.0 加入原生 init containers,適合那些需要在主服務啟動前先做初始化工作的場景。像是資料庫 migration、設定檔準備,或任何有明確前置步驟的服務,都會更好表達。

這版也包含修正與內部遷移,方向很明確:讓 Compose 能直接描述更多生命週期步驟,減少額外腳本或 wrapper tooling 的依賴。

  • 原生 init containers
  • 更清楚的啟動順序
  • 適合先初始化再啟動的工作流

5. Docker 29.6.0 與 Moby API v1.55.0

Moby API v1.55.0 和 Docker 29.6.0 把重點放在平台自動化。API 新增 image attestation 擷取能力,工具可以直接從 daemon 讀取 in-toto provenance 與 SPDX SBOM 資料。

同一條版本線還加入 container resource update endpoint,並改善 image pruning、push 行為與 rootless networking。對內部建置系統或政策檢查來說,這些更新讓 metadata 存取與資源控制更容易串接。

  • 新增 image attestation 讀取
  • 提供 container resource update API
  • 更適合 SBOM 與 provenance 自動化

怎麼挑

如果你現在最在意的是穩定性,先看 Docker Engine 29.7.2;如果要處理安全風險,29.7.0 應該排最前。Compose 使用者則可把 v5.4.0 當成資源管理的優先升級,v5.3.0 則適合需要 init containers 的團隊。

平台與資安團隊會更在意 Docker 29.6.0 和 Moby API v1.55.0,因為它們直接影響 attestation、SBOM 和資源更新的自動化。簡單說,先升 patch 版保穩定,再看 Compose 版調整流程,最後才把 API 新能力納入管線。