CI/CD 坑点 记录

1. Docker build 504 超时 --- goproxy.cn sumdb 偶发故障

国内经典问题,Go 默认强制校验模块哈希(防供应链攻击),但国内访问不了 sum.golang.org,只能依赖 goproxy.cn 做中转。goproxy.cn 本身不是 100% 可用,一旦它的 sumdb 代理抽风,构建就挂。 CI 执行 docker build 时,在安装 grpc-health-probe 步骤卡住后报错:

go 复制代码
go: downloading github.com/spiffe/go-spiffe/v2 v2.x.x
verifying github.com/spiffe/go-spiffe/v2@v2.x.x: 504 Gateway Timeout

解决方案:

ini 复制代码
RUN CGO_ENABLED=0 GOOS=linux \
    GOPROXY=https://goproxy.cn,direct \
    GOSUMDB=off \
    go install github.com/grpc-ecosystem/grpc-health-probe@v0.4.25

风险点:投毒了你就完蛋了,但是当前版本已经上传到内部的镜像里面了。

2. Go 版本不匹配导致 CI 编译失败

小问题,统一所有服务 Dockerfile 的 builder 阶段为 golang:1.25-alpine:(go-zero 要求版本)

3. ImagePullBackOff --- cnb-registry-secret 权限不足

问题现象: Pod 状态卡在 ImagePullBackOff,describe pod 显示:

vbnet 复制代码
Failed to pull image "docker.cnb.cool/xxxx.com-2025/xxxl:latest": 
rpc error: code = Unknown desc = failed to pull and unpack image: 
unauthorized: authentication required

因为 docker pull 的时候没有 personal access token

markdown 复制代码
解决方案
1.  去 cnb.cool 后台 → 组织设置 → 给 `cnb-registry-secret` 对应用户添加 `docker:pull` 权限
2.  重新生成 token
3.  重建 k8s secret:  
ini 复制代码
kubectl -n production delete secret cnb-registry-secret
kubectl -n production create secret docker-registry cnb-registry-secret \
  --docker-server=docker.cnb.cool \
  --docker-username=cnb \
  --docker-password=<新token> \
  --docker-email=dev@cnb.cool
kubectl -n production rollout restart deploy/money-controll

碎碎念: 现在职责变得模糊化,不过也是好事,从单单写业务然后去做一些运维相关的东西

相关推荐
码事漫谈33 分钟前
告别数据孤岛与AI“水土不服”:金仓多模融合时序库如何让数据真正服务于业务
后端
IT_陈寒41 分钟前
Redis的持久化配置把我坑惨了:你以为数据安全了?
前端·人工智能·后端
星栈1 小时前
Node 接口该写同步还是异步?
后端·node.js
红烧大青虫1 小时前
HarmonyOS应用开发实战:小事记 - UIAbility 的冷启动/热启动/后台启动三种场景与 launchParam 解析
后端·华为·harmonyos·鸿蒙系统
码事漫谈1 小时前
AI Token 缓存:命中省 10 倍,不命中白扔钱
后端
65岁退休Coder1 小时前
LangChain v1.3.4 笔记 - 04 Agent 中间件
后端
神奇小汤圆2 小时前
一个接口多个实现,Spring 怎么"适配多场景"?
后端
花开彼岸天~2 小时前
鸿蒙原生开发手记:徒步迹 - 自定义组件开发规范
后端·华为·harmonyos·鸿蒙系统
songroom4 小时前
Kimi K3:Rust封装XTP接口详细教程实践
开发语言·后端·rust
kebeiovo4 小时前
游戏服务端开发:Actor模型详解(Go语言)
开发语言·后端·golang