多阶段构建是最直接有效的边缘镜像瘦身方式,通过分离构建与运行环境,仅复制编译产物(如静态二进制),剔除编译器、源码及缓存;配合Alpine或distroless基础镜像、--no-cache安装、.dockerignore和BuildKit,可将镜像压缩至极致。

多阶段构建是实现轻量级边缘设备镜像瘦身最直接、最有效的方式。它通过分离构建环境和运行环境,只把真正需要的文件放进最终镜像,从根源上剔除编译器、源码、依赖包缓存等冗余内容。
用 AS 定义构建阶段,明确职责边界
每个 FROM 指令可加 AS 别名,比如 FROM golang:1.22-alpine AS builder,表示这是专门用于编译的阶段。这个阶段可以装 SDK、拉依赖、跑测试,但它的存在只为产出一个干净的二进制或静态资源。运行阶段不继承任何构建工具链,彻底杜绝“带病上线”。
- 构建阶段推荐使用带 alpine 后缀的官方镜像(如
golang:1.22-alpine),比完整版小 60% 以上 - 避免在构建阶段执行
apk add后不清理缓存,务必搭配--no-cache - Go 项目建议开启
CGO_ENABLED=0编译纯静态二进制,省去 musl 兼容层依赖
用 --from 精准复制,不带一丁点多余东西
COPY --from 是多阶段构建的“搬运工”,它只复制指定路径下的文件,不会连目录结构、权限、隐藏文件一起搬。比如 COPY --from=builder /app/myapp /usr/local/bin/,就只把编译好的可执行文件放进去,连 go.mod 都不会残留。
- 支持按阶段名(
--from=builder)、索引(--from=0)或外部镜像(--from=nginx:alpine)引用 - 多个产物可分多次 COPY,避免一次性复制整个构建目录
- 若需配置文件或证书,单独 COPY,不要和二进制混在一个指令里
选对运行基础镜像,再砍掉一半体积
最终阶段别用 ubuntu 或 centos,优先选 alpine:3.20(约 5MB)或 distroless(约 2MB)。前者带 apk 和 busybox,适合需要简单调试的场景;后者完全无 shell、无包管理器,攻击面最小,专为生产边缘节点设计。
- alpine 镜像中安装软件必须用
apk --no-cache add xxx,否则残留 /var/cache/apk/ - distroless 不支持
apk或sh,所有依赖得提前打进二进制或挂载卷 - Java 应用可用
eclipse/jre-17-jre-slim替代 full jdk 镜像,体积减少 70%
配合 .dockerignore 和 BuildKit,堵住隐性膨胀漏洞
即使用了多阶段,如果构建上下文包含 node_modules、.git、log 目录,Docker 仍会把它们打包上传——哪怕你没 COPY 进镜像。.dockerignore 就是第一道防线。
- 必备忽略项:
**/node_modules、.git、*.md、test/、docs/ - 启用 BuildKit(
DOCKER_BUILDKIT=1 docker build)后,COPY 指令支持--link和--chmod,还能跳过未被引用的构建阶段 - Docker 27 默认启用 BuildKit,并支持零拷贝解压,进一步压缩镜像加载开销


















