全栈工程化

镜像签名和漏洞扫描插进 CI 流水线后,我们的构建慢了 8 分钟,最后靠这三项优化压回 2 分钟以内

将镜像签名和漏洞扫描集成到 CI 后,流水线耗时从 6 分半增至 14 分半。通过拆分 Dockerfile 依赖层与代码层并优化 BuildKit 缓存、利用 Trivy 缓存漏洞库并跳过基础镜像路径实现增量扫描、将签名与扫描并行化并改用 keyless 签名,最终将额外开销压缩至 2 分钟以内,总流水线稳定在 4 分半到 5 分钟。