Fedora Hummingbird:面向人工智能代理时代的全新基于图像的 Fedora 系统

  • Fedora Hummingbird 统一了 distroless 模型和 OCI 镜像,提供了一个滚动发布、基于镜像的 Linux 发行版,专为 AI 开发人员和代理而设计。
  • Project Hummingbird 为安全基础提供了一系列无发行版镜像、Konflux 管道、chunkh 以及一个明确的目标,即最大限度地减少容器和操作系统中的 CVE。
  • ARK 内核和只读 root 的原子更新使系统始终保持最新状态,并内置回滚功能,且 /var 和 /etc 中的状态严格分离。
  • Red Hat 将 Fedora Hummingbird 定位为通往其 AI 生态系统的免费门户,是对 Red Hat Desktop 的补充,并将实验与 RHEL 和 OpenShift 上的企业环境连接起来。

费多拉蜂鸟

在2026年红帽峰会期间 已提交 Fedora 生态系统中最具突破性的举措之一: Fedora Hummingbird 是一个滚动发布、基于镜像的 Linux 发行版,专为运行在容器中的 AI 代理和开发人员而设计。这不仅仅是“另一个 Fedora”,而是一项非常严肃的实验,旨在将无发行版模型和容器安全最佳实践引入到宿主操作系统本身。

这个新系统始于一个雄心勃勃的目标: 尽可能减少容器镜像和操作系统中的漏洞(CVE)。Fedora Rawhide 拥有自身的更新速度,但以 OCI 镜像的形式打包,具有原子更新、集成回滚功能,并且非常明确地专注于自动化和 AI 代理领域。

Fedora Hummingbird是什么?它有何独特之处?

Fedora Hummingbird 本质上是 一个基于镜像的滚动发布型 Linux 发行版与传统的基于 RPM 的 Fedora 系统以传统方式安装不同,这里的系统是像容器一样构建和分发的,但它包含了成为完整主机所需的一切:内核、用户空间、服务和基本工具。

基本思想很明确: 将 Project Hummingbird 的无发行版模型与一个完整的操作系统相结合,该系统可以在虚拟机、裸机中使用,甚至可以作为其他容器的宿主。这样就形成了一个连贯的环境,易于更新,并且攻击面更易于控制,这对于同时部署多个运行时和版本的环境至关重要。

在 Fedora 社区中,Hummingbird 被视为 一个先进的基于图像的系统实验空间,持续维护并面向人工智能代理在软件生命周期中发挥主导作用的未来。它不会取代 Silverblue、Kinoite 或 Fedora CoreOS 等其他版本,但它确实为具有自动管道和安全设计,更加集成的模型打开了大门。

蜂鸟计划:无分发方式的起源

要了解 Fedora Hummingbird,必须从它的根源开始: “蜂鸟计划”是一项专注于构建极简、加固的容器镜像的倡议,其明确目标是实现零CVE(可访问漏洞报告)。从软件包集到构建工具,整个架构设计都旨在减少攻击面并实现漏洞管理的自动化。

最引人注目的是他们对“无发行版”图像的坚持: 它们不包含包管理器、shell 或通用实用程序;它们只包含应用程序及其运行所必需的依赖项。这样可以防止您下载不必要的组件,这些组件可能包含潜在的 CVE,然后您不得不手动管理这些组件。

其理念是: 当您拉取 Hummingbird 镜像时,管道已经完成了脏活累活:CVE 分类、修补、重建和发布新版本。这可以帮你避免很多常见的容器漏洞带来的麻烦。此外,Hummingbird 目录中会近乎实时地发布按镜像和变体划分的 CVE 状态,让你准确了解自身安全状况。

经过几个月的努力,团队已经组建完毕。 包含 49 个独特的无发行版镜像和 157 个变体的目录,其中包括 FIPS 和多架构版本它们涵盖了广泛使用的运行时环境,例如 Python、Go、Node.js、Rust、Ruby、OpenJDK、.NET,以及 PostgreSQL 或 nginx 等服务。

卡特琳娜技术:蜂鸟图像的构建方式

本目录背后是 基于 Konflux 的流水线,旨在提供隔离、可复现且易于增量更新的构建版本。该系统使用固定软件包列表,使您可以重建完全相同的映像、跟踪更改并确保长期一致性。

为了降低升级成本,团队开发了 Chunkah,一款可以让你只下载图像中修改后部分的工具。这样就避免了每次更新时都需要重新下载整个镜像集。在集群或混合云环境中,如果需要频繁部署镜像,这是一种非常实用的方法。

安全是支柱: 使用 Syft 和 Grype 不断扫描图像,一旦发现漏洞,就会立即检测到漏洞,并在上游发布补丁后立即应用补丁。一旦修复程序被应用到相应的项目中,流水线就会触发重建、运行测试并发布新镜像。

另一个关键因素是与 Fedora Rawhide 的关系: Hummingbird 镜像中超过 95% 的软件包直接来自 Fedora Rawhide,未经修改。当 Rawhide 还没有包含足够新的版本时,系统会直接从上游拉取更新,团队会通过将更改回滚到 Fedora 来进行协作,从而在实验和基础发行版之间形成闭环。

所谓的“蜂鸟工厂”负责打包 因此,每个版本都有自己的身份、独立的生命周期、独特的补丁策略和漏洞信息源。每个软件包均由红帽产品安全团队维护,包含机器可读的漏洞数据,不仅指示存在哪些 CVE,还指示哪些 CVE 实际影响特定工作负载。

从容器到操作系统:Fedora Hummingbird 作为镜像操作系统

用户空间中发现的安全性和维护性挑战同样也出现在操作系统层面。因此, 对于蜂鸟项目来说,下一步合乎逻辑的做法是将同样的方法应用于宿主机:因此,Fedora Hummingbird 作为一个完整的操作系统,以 OCI 镜像的形式诞生了。.

Fedora Hummingbird 的图片是公开的,可在以下网址获取: quay.io/hummingbird-community/bootc-os它采用与 Hummingbird 目录其他部分相同的 Konflux 流水线和 RPM 紧密集成方式构建。它已支持 x86_64 和 aarch64 架构,因此既适用于传统服务器,也适用于较新的 ARM 环境。

目标是 该镜像可以在容器、虚拟机和裸机部署中运行,并且在所有情况下都表现一致。这与 Fedora 的可启动容器计划相一致,该计划提议将操作系统本身作为容器镜像交付,并采用原子升级模型,在出现问题时可以回滚。

在这种布局中, 文件系统的根目录是只读的。而整个可修改状态则存在于 /var y /etc与系统镜像内容完全分离。这种分离减少了配置漂移,消除了部分更新状态,并使回滚更加可靠。

ARK 内核及其与 CKI 项目的集成

在引擎盖下,Fedora Hummingbird 倚靠着 ARK(Always Ready Kernel)来自 CKI(Continuous Kernel Integration,持续内核集成)项目,该项目紧密遵循 Linus Torvalds 的主线内核。这个内核已经在 Fedora 中使用,但在 Hummingbird 中,它扮演着关键角色,成为不断更新的系统的基础。

CKI 的最大价值在于…… 它不仅提供精心设计的内核配置,还提供围绕高速内核流构建的完整工程和测试框架。这样一来,就可以在不牺牲稳定性的前提下快速采用新的核心内核功能,这在优先考虑上游速度时是一种微妙的平衡。

得益于这种组合,Fedora Hummingbird 可以提供 这是一个内核始终保持最新状态的环境,但其自动化测试水平却难以在更依赖人工的模型中实现。对于依赖新内核功能(例如容器、网络、存储或对新硬件的支持)的开发人员来说,这种方法尤其具有吸引力。

Fedora Hummingbird Linux:面向人工智能代理和开发者的滚动发行版

红帽公司将 Fedora Hummingbird Linux 定义为 一个容器原生、滚动发布的 Linux 操作系统,专为智能体时代的“构建者”而设计:人类开发人员和 AI 代理需要几乎瞬间部署环境。关键在于它避免了传统的发布周期和六个月或更长时间的锁定,而是接受了来自上游社区的持续更新。

其中一个最显著的区别在于: Hummingbird 的设计理念是让 AI 代理在实验阶段自行选择。在代理需要快速搭建环境的情况下,任何手动注册、填写表单或验证都会造成瓶颈。因此,Fedora Hummingbird Linux 无需注册即可下载,它采用匿名拉取方式,专为混合云和实验室环境中的自动化部署而设计。

该模型将蜂鸟变成了 一种专为代理设计的“默认操作系统”,其唯一目的是尽快搭建测试环境。从那里,自然而然地会走向由 Red Hat Enterprise Linux 和 OpenShift Virtualization 管理的生产环境,而经典的企业支持也正是在这里发挥作用。

用红帽公司自己的话说: Linux 市场已经分叉:运维团队需要 RHEL 数十年的稳定性,而开发人员(包括人和代理)则需要上游速度和基于镜像的工作流程。Fedora Hummingbird Linux 的定位恰好处于第二个极端,它将成为构建未来商业软件的参考平台。

由人工智能代理驱动的“无人值守”软件工厂

最引人注目的新功能之一是: Fedora Hummingbird Linux 中的许多维护和新功能集成工作都是由人工智能代理完成的,并由人工监督。红帽公司将该过程描述为无人值守的“软件工厂”,这意味着它高度自动化,几乎无需直接干预即可运行。

这使得分发成为可能 它以人工智能生态系统的速度发展,这是传统手工包装无法比拟的。自动化重复性任务(CVE 分类、补丁生成、新版本集成)的代理程序与关键点的人工审核相结合,旨在平衡速度和安全性。

从安全角度来看,蜂鸟依赖于 与 Red Hat 加固镜像相同的自动化基础设施和 Konflux 流水线。这意味着从这些镜像中提供的语言、运行时、数据库和工具不包含已知的 CVE,并且附带完整的 SBOM(软件物料清单),这在供应链审计中具有很高的价值。

无摩擦的入职流程和通往企业生产的路径

在所谓的“代理时代”,关于使用哪个操作系统的第一个决定不再总是由人做出: 人工智能代理可以在项目的测试阶段选择分配方式。如果该代理遇到注册、许可要求或访问障碍,创新就会受到阻碍。Fedora Hummingbird Linux 的创建正是为了规避这些障碍。

因此,分布 它允许匿名拉取,并支持超快速部署,消除了通常会减慢代理速度的注册障碍,以及高度自动化的 CI/CD 工作流程。这使其成为云端实验室、原型制作和概念验证测试的极其便捷的选择。

然而,红帽公司并非只是在做实验: 计划提供与红帽订阅相关的合作社区支持模式这样,Hummingbird 用户就可以快速找到并利用社区资源,同时还能与企业支持生态系统建立联系。

中期愿景是: Hummingbird 充当了开发人员从笔记本电脑到严肃的云测试的“免费”网关,并且无需进行痛苦的迁移,即可从那里进入 RHEL 和 OpenShift 世界进行生产工作负载。因此,整个过程都涵盖在内:自由实验、整合,以及最终的受控部署。

Fedora Hummingbird Linux 与面向人工智能的 Red Hat Desktop 之间的区别

在同一届红帽峰会上,还发布了以下内容: 针对人工智能领域,有两种不同的 Linux 桌面方案:一种是面向开发人员的全新 Red Hat Desktop,它提供了一个受控的环境;另一种是面向构建者和代理的免费滚动发布选项 Fedora Hummingbird Linux。虽然它们相互补充,但它们扮演着不同的角色。

新的红帽桌面 它基于 Red Hat 构建的 Podman Desktop。它旨在简化在 Linux、macOS 和 Windows 系统上创建、管理和部署容器的过程。它基于 Red Hat 强化镜像和 Red Hat 可信库构建,高度重视安全性并与 OpenShift 环境保持一致。

在那张桌子旁, OpenShift Dev Spaces 提供了一个可扩展的框架,可将 AI 助手直接集成到云 IDE 中。它包含了 AWS Kiro 代码助手的技术预览,以及与 Microsoft Copilot、Claude CLI、Cline、Continue、Roo 等工具的集成。其信息很明确:无论使用专有软件还是开源软件,你都可以选择自己喜欢的助手进行开发。

另一个有趣的方面是 Kaiden,一个用于在沙箱中隔离人工智能代理的开源解决方案这样一来,你就可以在本地机器上测试智能体及其行为,从而最大限度地降低智能体错误决策导致主机系统崩溃的风险。对于那些广泛使用自主智能体进行实验的人来说,这简直是救星。

Red Hat 高级开发人员套件还包括 人工智能驱动的漏洞利用情报能力这些工具可以帮助确定人工智能生成代码中已知的漏洞是否确实会影响特定的运行时环境。这样一来,就可以根据实际风险(而不仅仅是 CVE 编号)来确定修复和缓解措施的优先级。

与此同时,Fedora Hummingbird Linux 正在将自身定位为 免费分发,“免费就像啤酒一样,也像自由一样”,滚动发布,旨在作为代理和自动化工作流程的默认操作系统。它不遵循固定的发布周期,而是在上游更新准备就绪后立即提供更新。

红帽公司也有这样的计划 Fedora Hummingbird Linux 是面向开发者的云服务提供商的默认选项。这些环境通常用于启动小型个人项目或概念验证。而 Red Hat Desktop 则作为受控开发环境,能够更好地模拟 RHEL 和 Red Hat AI 系列其他产品的生产环境。

与 Fedora、Fedora CoreOS 和社区的关系

Fedora Hummingbird并非孤立存在的: Hummingbird 团队的多名成员已经是 Fedora 上软件包的贡献者和维护者。其中包括 Podman 等基础组件以及对 Linux 生态系统至关重要的其他容器工具,同时也是 Fedora CoreOS 背后的团队成员之一。

这些工作 Fedora 可启动容器为 Fedora Hummingbird 奠定了技术基础。参与该计划的许多人仍在推进 Hummingbird 项目,但他们的愿景更加宏大:将完整的操作系统整合到一个镜像中。

所声明的意图是 将 Hummingbird 集成到 Fedora 项目中,使其能够发展壮大并从同一个社区生态系统中受益。事实上,Hummingbird 流水线已经构建并发布了一组完全基于 Fedora Rawhide 的镜像。 quay.io/organization/hummingbird-rawhide这会加强彼此的联系。

目前的部分工作重点是 减少镜像中 Hummingbird 构建的 RPM 包和标准 Fedora 软件包的混合比例。为了全面整合技术基础。正是在这一点上,社区协作显得尤为重要,它既可以完善模型,也可以将其扩展到新的应用场景。

此外,该团队已经在着手恢复 Fedora 的运行。 针对容器的优化、在 .spec 文件中发现的修复以及惠及整个发行版的改进Hummingbird 软件包附带的漏洞信息源也被认为是 Fedora 生态系统其他部分的一个潜在有趣贡献。

蜂鸟的现状、原型和生态系统

Fedora Hummingbird bootc 操作系统镜像 它今天正式上线,无需注册、订阅或使用订阅管理器等许可证管理工具即可试用。代码是公开的,管道已经上线,团队鼓励更多的人加入进来,对系统进行实际测试。

它们已经存在了 基于蜂鸟系统的 CoreOS 风格桌面和基础原型在社区成员和参与 Universal Blue 等项目的开发者的推动下,基于 Fedora RPM 包的“CoreOS Desktop”基础镜像仅用一天时间就创建完成。这些镜像能够成功启动,证明该方法切实可行,并且比想象中更接近现实。

在此背景下,社区项目计划的变更得到了解释,例如放弃稳定版→测试版→下一分支的方案,转而采用…… 针对性测试分支,并更加注重密封镜像和蜂鸟测试。其理念是,这个新生态系统将吸引那些热衷于尝试下一代操作系统模型的贡献者。

社区已经在积极讨论这些想法了。 特定主题、特别兴趣小组 (SIG) 和开放对话频道Fedora 的氛围很典型:大量的实验、技术辩论,并明确邀请任何想参与的人,无论是测试镜像、报告错误还是贡献代码。

如何立即开始试用 Fedora Hummingbird

对于那些想要立即开始动手尝试的人,团队建议: 使用 Podman、bootc-image-builder 和 virt-install 在虚拟机中快速启动。充分利用 Quay 中提供的图像。

一般步骤包括: 使用 podman 从 quay.io 拉取 Hummingbird bootc 操作系统镜像然后运行容器 bootc-image-builder 使用适当的体积来生成图像 qcow2 使用 ext4 文件系统,并将该镜像放置在 libvirt 存储路径中。

然后,重命名文件 将 disk.qcow2 重命名为更具描述性的名称,并使用 virt-install 命令和简单的参数(内存、vCPU、磁盘、网络和 VNC 图形)进行安装。您可以快速设置 Fedora Hummingbird 虚拟机。它不是传统的安装程序;您实际上是直接从预先组装好的镜像启动的。

由此,人们被鼓励 测试系统,检查其运行情况,验证更新,并报告任何异常行为。在早期阶段,反馈尤为重要,因为传统的 Fedora 世界和 Hummingbird 镜像世界之间的整合仍在不断微调中。

参与、贡献和项目未来

任何敢于超越简单测试的人都可以 直接向项目仓库提交问题、建议改进或贡献代码,该项目仓库目前位于 gitlab.com/redhat/hummingbird/containers。接下来的计划步骤之一,就是将该项目迁移到 Fedora 自身的基础设施中并进行部署。

另外, 有与蜂鸟相关的入门课程和以地理信息系统(GIS)为主题的会议。其中解释了技术模型,回答了有关管道、安全性或与 Podman 等工具集成的问题,并协调了 Red Hat 和 Fedora 社区之间的努力。

就视觉方面而言,预计是 Fedora Hummingbird 成为了社区测试基于镜像的新系统模型和持续维护机制的实验室,这些想法最终会影响到 Linux 生态系统的其他部分。Fedora 一直以来都扮演着“试验场”的角色,测试着那些最终主导商业领域的技术。

总而言之,费多拉蜂鸟及其相关生态系统描绘出一幅图景。 未来,操作系统的构建和维护将与现代容器非常相似:极简镜像、自动化流水线、内置安全机制,以及能够跟上当今快节奏软件开发步伐的更新周期。无论是对于开发者还是对于需要即用型环境的 AI 代理来说,都是如此。

Fedora 44 Beta
相关文章:
Fedora 44 Beta 版本带来了 GNOME、Plasma 和安装程序的改进。

添加为首选来源