Project Hummingbird: La apuesta de Red Hat por imágenes de contenedor Zero-CVE
Cómo Red Hat está redefiniendo la seguridad en la cadena de suministro de software con imágenes mínimas, endurecidas y libres de vulnerabilidades conocidas.
¿Qué es Project Hummingbird?
El nombre es evocador: el colibrí (hummingbird) es uno de los seres vivos más pequeños y eficientes de la naturaleza. Así son exactamente las imágenes que propone este proyecto: micro-sized, esenciales al máximo, sin componentes innecesarios que amplíen la superficie de ataque.
Project Hummingbird nació de una demanda creciente de las organizaciones por estrategias «zero-CVE» — es decir, software desplegado libre de vulnerabilidades conocidas (CVEs). La realidad del ciclo de vida de vulnerabilidades hace que mantener un estado de cero CVEs sea técnicamente un objetivo móvil: con cientos de nuevas vulnerabilidades reportadas cada día, una imagen «limpia» a las 9 AM puede tener un CVE nuevo a las 5 PM. Por ello, Red Hat habla con precisión de un enfoque «near-zero CVE» y no de una garantía absoluta.
El problema que resuelve
Los escáneres de vulnerabilidades modernos son extraordinariamente exhaustivos. Pueden generar reportes de miles de líneas para un único stack de aplicación, mezclando CVEs críticos con entradas de bajo impacto real. Los equipos de seguridad navegan entre fuentes contradictorias: advisories de vendors, bases de datos como NVD u OSV.dev, formatos CSAF, VEX, openVEX, CVRF, OVAL…
Cuando la imagen base ya llega limpia, el escáner sólo reporta las vulnerabilidades introducidas por el código propio de la aplicación — la parte que el equipo realmente controla y puede corregir. El ruido se elimina; sólo queda lo que importa.
«La velocidad de los negocios hoy depende de la velocidad del software. A medida que los ataques a la cadena de suministro crecen en prominencia, las organizaciones a menudo se ven obligadas a elegir entre moverse rápido y mantener su postura de seguridad. Project Hummingbird está diseñado para eliminar esa disyuntiva.»
— Gunnar Hellekson, VP & GM, Red Hat Enterprise Linux
Imágenes Distroless: el corazón del proyecto
Una de las características más relevantes de Hummingbird es que sus imágenes son distroless: no incluyen un gestor de paquetes, shell, ni las utilidades estándar de una distribución Linux. Sólo contienen el runtime necesario para ejecutar la aplicación y sus dependencias directas.
Esto las diferencia de las imágenes basadas en distribuciones populares como Debian, Alpine o RHEL estándar, y las pone en el mismo campo competitivo que otras iniciativas del sector:
| Proyecto | Base | Distroless | Soporte empresarial | SBOM incluido |
|---|---|---|---|---|
| 🐦 Red Hat Hummingbird | Fedora / RHEL | ✔ Sí | Red Hat SLA | ✔ Sí |
| Google Distroless | Debian | ✔ Sí | Comunidad | Parcial |
| Alpine Linux | musl libc | No | Comunidad | No |
| Ubuntu Chiseled | Ubuntu | ✔ Sí | Limitado | Parcial |
| Wolfi / Chainguard | Propio | ✔ Sí | Comercial aparte | ✔ Sí |
Catálogo de imágenes disponibles
El proyecto ofrece imágenes listas para producción en las siguientes categorías:
Java (OpenJDK), Go, Node.js, Python, Rust, PHP, .NET
PostgreSQL, MariaDB
Nginx, Apache httpd, Caddy
curl, git, imágenes de runtime base
¿Cómo funciona en la práctica?
Las imágenes de Hummingbird son contenedores estándar y funcionan como drop-in replacements de imágenes que ya usas (Docker Hub, Quay.io). No requieren cambios profundos en tu pipeline existente. Un ejemplo básico con Podman:
# Ejecutar un servidor Nginx con Hummingbird podman pull registry.access.redhat.com/hummingbird/nginx podman run --rm -d \ -p 8080:8080 \ -v $PWD/html:/usr/share/nginx/html:z \ registry.access.redhat.com/hummingbird/nginx # Construir una imagen Java usando Hummingbird como base FROM registry.access.redhat.com/hummingbird/openjdk-21-runtime COPY --from=build /app/target/app.jar /deployments/app.jar CMD ["java", "-jar", "/deployments/app.jar"]
SBOMs y seguridad de la cadena de suministro
Cada imagen de Hummingbird incluye un SBOM (Software Bill of Materials) completo — un inventario detallado de todos los componentes, sus versiones y su procedencia (provenance). Esto permite:
Verificar el contenido exacto de la imagen
Auditar qué hay dentro antes de desplegar en producción, cumpliendo marcos regulatorios como FedRAMP o directivas de supply chain security.
Trazabilidad completa del build
Las imágenes se construyen mediante Konflux, la plataforma de CI/CD de Red Hat que implementa SLSA compliance, attestation y provenance de artefactos.
Reconstrucción automática ante nuevos CVEs
A diferencia de productos Red Hat más complejos que requieren backports y testing extensivo, las imágenes Hummingbird son tan pequeñas que pueden reconstruirse y publicarse de forma casi inmediata ante una nueva vulnerabilidad.
Disponibilidad y modelo de licenciamiento
El proyecto sigue un modelo similar al de Red Hat Universal Base Image (UBI):
Soporte completo en producción con SLA de Red Hat. Acceso al programa de Early Access ya disponible.
En disponibilidad general, las imágenes sin soporte serán gratuitas y redistribuibles, como UBI.
La base técnica del proyecto viene de componentes de Fedora Linux, que actúa como upstream de RHEL. Esto asegura continuidad con el ecosistema Red Hat y alineación con las prácticas de desarrollo open source del proyecto.
Red Hat Summit 2026: Fedora Hummingbird
En Red Hat Summit 2026, el proyecto dio un paso más: se anunció Fedora Hummingbird, una nueva distribución Fedora Linux basada en contenedores de tipo rolling release que lleva el modelo de imágenes mínimas y endurecidas al nivel del sistema operativo completo. Esto amplía el alcance del concepto más allá del mundo de los contenedores de aplicación.
Puntos claves:
- Anunciado el 19 de noviembre de 2025, actualmente en Early Access para suscriptores Red Hat.
- Imágenes distroless, micro-sized, con objetivo de «near-zero CVE».
- Catálogo cubre Java, Go, Node.js, Python, Rust, PHP, .NET, PostgreSQL, MariaDB, Nginx, Caddy y más.
- Cada imagen incluye SBOM completo y cumple con estándares SLSA de supply chain security.
- Reconstrucción automatizada ante nuevos CVEs gracias al tamaño mínimo de las imágenes.
- En GA: imágenes gratuitas y redistribuibles (modelo UBI), con soporte completo bajo suscripción.
- Compite directamente con Alpine, Ubuntu Chiseled, Wolfi/Chainguard con el respaldo del ecosistema Red Hat/RHEL.
- Red Hat Summit 2026 presentó Fedora Hummingbird, extendiendo el modelo al SO completo.
Project Hummingbird representa una respuesta madura y con respaldo empresarial a una necesidad real del mercado. Mientras Alpine o Wolfi han sido opciones válidas para equipos que priorizan tamaño y seguridad, carecen del ecosistema de soporte, la cadena de suministro documentada y la integración con OpenShift/RHEL que muchas organizaciones empresariales necesitan.
Para desarrolladores Java en entornos empresariales con Red Hat OpenShift, esta es la evolución natural: imágenes base producidas con el mismo rigor que el resto del portafolio Red Hat, sin comprometer en tamaño ni en velocidad de parche. Vale la pena unirse al programa de Early Access ahora para evaluar el impacto en pipelines CI/CD propios antes de la GA.
redhat.com/hummingbird — Documentación de la comunidad y guía de evaluación disponible tras aceptación al programa.