# syntax=docker/dockerfile:1.7 # # 多阶段构建: # builder —— 装 uv、跑 uv sync 拿到 .venv(含 browser 兜底的 playwright) # runtime —— 仅保留 .venv + app + Chromium 二进制;非 root 运行 # # 镜像默认包含 Playwright 浏览器兜底(与 .env.example 的 # RAKUTEN_BROWSER_FALLBACK_ENABLED=true 对齐),首次构建多约 400MB。 # 若要裁剪,可改为 uv sync --no-dev(去掉 --extra browser)。 # ----------------------------- builder ----------------------------- FROM registry.jerryyan.top/library/python:3.13-slim AS builder ENV PYTHONUNBUFFERED=1 \ PYTHONDONTWRITEBYTECODE=1 \ UV_LINK_MODE=copy \ UV_COMPILE_BYTECODE=1 \ # 国内 PyPI 镜像:uv sync / uv pip install 走阿里云,避免从官方 PyPI 拉包缓慢 UV_INDEX_URL=https://mirrors.aliyun.com/pypi/simple/ # uv pin 一个已知版本,保证构建可复现 COPY --from=registry-ghcr.jerryyan.top/astral-sh/uv:python3.13-bookworm-slim /uv /uvx /usr/local/bin/ WORKDIR /app # 先拷锁文件 + 元数据,让依赖层独立缓存 COPY uv.lock pyproject.toml ./ RUN --mount=type=cache,target=/root/.cache/uv \ uv sync --frozen --no-dev --extra browser # 再拷源码并 install(这样改 app/ 不会重下依赖) COPY app ./app RUN --mount=type=cache,target=/root/.cache/uv \ uv sync --frozen --no-dev --extra browser # ----------------------------- runtime ----------------------------- FROM registry.jerryyan.top/library/python:3.13-slim AS runtime ENV PYTHONUNBUFFERED=1 \ PYTHONDONTWRITEBYTECODE=1 \ VIRTUAL_ENV=/app/.venv \ PATH="/app/.venv/bin:${PATH}" \ PLAYWRIGHT_BROWSERS_PATH=/ms-playwright \ # Playwright 浏览器二进制走 npmmirror 镜像,避免从 azureedge 拉取缓慢 PLAYWRIGHT_DOWNLOAD_HOST=https://cdn.npmmirror.com/binaries/playwright \ RAKUTEN_APP_HOST=0.0.0.0 \ RAKUTEN_APP_PORT=31107 # Chromium 运行所需的最小系统依赖。 # 这里显式列出而不是用 `playwright install-deps`,是因为后者要求 root + apt # 且版本敏感;锁版本后构建更稳。当前用 libasound2(bookworm 命名); # 若基础镜像切到 trixie,需改为 libasound2t64。 RUN set -e; \ { \ if [ -f /etc/apt/sources.list ]; then \ sed -i 's|deb.debian.org|mirrors.aliyun.com|g; s|security.debian.org|mirrors.aliyun.com|g' /etc/apt/sources.list; \ fi; \ if [ -f /etc/apt/sources.list.d/debian.sources ]; then \ sed -i 's|deb.debian.org|mirrors.aliyun.com|g; s|security.debian.org|mirrors.aliyun.com|g' /etc/apt/sources.list.d/debian.sources; \ fi; \ } && \ apt-get update && apt-get install -y --no-install-recommends \ ca-certificates \ curl \ fonts-liberation \ libasound2 \ libatk-bridge2.0-0 \ libatk1.0-0 \ libcairo2 \ libcups2 \ libdbus-1-3 \ libdrm2 \ libgbm1 \ libglib2.0-0 \ libnspr4 \ libnss3 \ libpango-1.0-0 \ libx11-6 \ libxcb1 \ libxcomposite1 \ libxdamage1 \ libxext6 \ libxfixes3 \ libxkbcommon0 \ libxrandr2 \ xdg-utils \ && rm -rf /var/lib/apt/lists/* # 非 root 账号 RUN groupadd --system --gid 10001 rakuten \ && useradd --system --uid 10001 --gid rakuten --no-create-home --shell /usr/sbin/nologin rakuten WORKDIR /app # venv + 源码 COPY --from=builder /app/.venv /app/.venv COPY --from=builder /app/app /app/app # 可写目录:logs(Loguru)、浏览器二进制(~300MB) RUN mkdir -p /app/logs /ms-playwright \ && chown -R rakuten:rakuten /app /ms-playwright USER rakuten # 下载 Chromium(仅二进制,不再装系统依赖) RUN /app/.venv/bin/playwright install chromium # 健康检查走应用自带的 /health(轻量、不会触发真实抓取) HEALTHCHECK --interval=30s --timeout=5s --start-period=20s --retries=3 \ CMD curl -fsS http://127.0.0.1:${RAKUTEN_APP_PORT}/health || exit 1 EXPOSE 31107 # 配置走环境变量(生产请挂 .env 或用 k8s ConfigMap/Secret 注入) CMD ["python", "-m", "app.main"]