多阶段构建通过物理隔离构建与运行环境,仅保留运行必需产物,剔除编译工具、源码、依赖缓存等开发残留。第一阶段用含SDK镜像编译,第二阶段用alpine/scratch等极简镜像,通过COPY --from=builder精准复制二进制或dist目录,并辅以静态编译、清理调试信息等手段进一步瘦身。
多阶段构建能有效剔除开发遗留物,关键在于物理隔离构建环境与运行环境,让编译工具、源码、依赖缓存、临时文件等根本不会进入最终镜像层。
明确划分构建与运行两个独立阶段
第一阶段(如 builder)使用含 SDK 的镜像(golang:1.22、node:20、maven:3.9-openjdk-17),专注下载依赖、编译、打包;第二阶段(如 production)切换为极简镜像(alpine:3.20、debian:slim 或 scratch),只保留运行必需内容。
- 构建阶段的所有操作——包括
git clone、npm install、mvn compile、go build——都只存在于该阶段的临时文件系统中 - 运行阶段从头开始,不继承任何构建层,天然杜绝了 .git、.m2、node_modules、/go/src 等残留
- 命名阶段(如
FROM ... AS builder)便于显式引用,避免误用数字索引导致复制错层
精准 COPY,拒绝宽泛路径复制
必须用 COPY --from=builder 显式指定目标路径,否则容易把中间产物一并拖入运行镜像。
- Go 项目:只复制二进制文件,例如
COPY --from=builder /app/myserver /usr/local/bin/myserver - 前端项目:只复制构建后 dist 目录,例如
COPY --from=builder /app/dist /usr/share/nginx/html - Java 项目:只复制打包好的 jar,例如
COPY --from=builder /app/target/app.jar /app.jar,不复制整个target/目录 - 避免写
COPY --from=0 . /app这类操作,它会把构建阶段的整个工作目录(含源码、配置、测试文件)全拷进去
主动清理 + 静态编译进一步净化产物
即使在构建阶段,也要防止“内部污染”——比如 Go 默认生成带调试信息的动态链接二进制,Node 项目未区分 devDependencies,都会增加体积或引入非运行时依赖。
- Go 编译加
-ldflags="-s -w"去除符号表和调试信息,体积可减少 30%~50% - 启用
CGO_ENABLED=0 go build生成纯静态二进制,避免运行时依赖 libc,适配scratch镜像 - Node.js 构建时传参
--only=production或设NODE_ENV=production,跳过 devDependencies 安装 - Java 项目用
maven-dependency-plugin提取 runtime-only 依赖,或改用 jlink 构建最小化 JRE
验证产物是否真正“干净”
不能只看 docker images 大小,要深入镜像内部确认无残留。
- 运行
docker run --rm -it <image> ls -la /,检查根目录下有没有/go、/node_modules、/root/.m2等开发痕迹 - 执行
docker run --rm -it <image> which gcc javac npm python3,结果应全为空 - 对非 Alpine 镜像,用
ldd /path/to/binary检查动态链接是否精简;对 Alpine 或 scratch,确认二进制可直接启动无报错 - 启动容器后调用健康接口(如
curl -f http://localhost:8080/healthz),确保功能完整,没因删减依赖而失效

















