-
Notifications
You must be signed in to change notification settings - Fork 0
Expand file tree
/
Copy pathDockerfile
More file actions
72 lines (55 loc) · 2.53 KB
/
Copy pathDockerfile
File metadata and controls
72 lines (55 loc) · 2.53 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
# ============================================================
# ARH - AI Research Helper Dockerfile
# 参考 hermes-agent 的分层缓存 + 最小权限设计
# ============================================================
# --- 多阶段:拷贝 uv 和 gosu ---
FROM ghcr.io/astral-sh/uv:0.6-python3.11-bookworm@sha256:4c6a3e408e0e4e3e3e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0 AS uv_source
FROM tianon/gosu:1.17-bookworm@sha256:a6c3ce62e256456a2e4f4770e1d6e8e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0e0 AS gosu_source
FROM python:3.11-slim-bookworm
# 禁用 Python stdout 缓冲,确保日志即时输出
ENV PYTHONUNBUFFERED=1
# 安装系统依赖
# tini: 作为 PID 1 收割僵尸进程(MCP stdio 子进程、git 等)
# gosu: 从 uv_source/gosu_source 多阶段拷贝,用于权限降级
RUN apt-get update && \
apt-get install -y --no-install-recommends \
build-essential \
curl \
git \
ripgrep \
procps \
tini \
&& rm -rf /var/lib/apt/lists/*
# 拷贝 uv 和 gosu
COPY --chmod=0755 --from=gosu_source /gosu /usr/local/bin/
COPY --chmod=0755 --from=uv_source /usr/local/bin/uv /usr/local/bin/uvx /usr/local/bin/
# 创建非 root 用户(UID 10000,可被 ARH_UID 覆盖)
RUN useradd -u 10000 -m -d /opt/data arh
WORKDIR /opt/arh
# ---------- Layer 1: Python 依赖缓存 ----------
# 仅拷贝依赖定义文件,源码变更不会触发重装
COPY pyproject.toml requirements.txt ./
# 安装 Python 依赖
RUN uv pip install --system --no-cache-dir -r requirements.txt
# ---------- Layer 2: 源码 + 可编辑安装 ----------
COPY --chown=arh:arh . .
# 可编辑安装(让 arh CLI 命令可用)
RUN uv pip install --system --no-cache-dir --no-deps -e ".[all]" 2>/dev/null || \
uv pip install --system --no-cache-dir --no-deps -e "." 2>/dev/null || \
pip install --no-cache-dir --no-deps -e "."
# ---------- 权限 ----------
# 安装目录全局可读(让任意 ARH_UID 都能访问)
RUN chmod -R a+rX /opt/arh
# ---------- 运行时环境变量 ----------
ENV ARH_HOME=/opt/data
ENV PATH="/opt/data/.local/bin:${PATH}"
# 数据卷(单挂载点,Hermes 设计)
VOLUME ["/opt/data"]
# 端口:8900 = Gateway API
EXPOSE 8900
# 健康检查
HEALTHCHECK --interval=30s --timeout=5s --start-period=15s --retries=3 \
CMD python -c "import httpx; r = httpx.get('http://localhost:8900/api/health'); assert r.status_code == 200" || exit 1
# entrypoint: tini(收僵尸) → entrypoint.sh(降权+种子文件) → arh "$@"
ENTRYPOINT ["/usr/bin/tini", "-g", "--", "/opt/arh/docker/entrypoint.sh"]
CMD ["chat"]