直接用 docker pull 加镜像名和明确版本标签(如 nginx:1.25.3)可下载指定稳定版本,避免 latest 标签导致的版本漂移;推荐显式指定 tag 或更精确的 sha256 digest(如 nginx@sha256:...),并可通过 --platform 参数拉取跨架构镜像。

直接用 docker pull 加镜像名和明确版本标签就能下载指定版本,不用默认 latest,避免版本漂移带来的不稳定。
明确指定 TAG 下载稳定版本
镜像标签(TAG)代表具体版本号,比如 nginx:1.25.3、ubuntu:22.04。不写 TAG 时 Docker 自动补上 :latest,但这个标签可能随时被更新,导致两次拉取内容不同。
- 推荐始终显式写出版本,例如:
docker pull python:3.9-slim - 可在 hub.docker.com 搜索镜像 → 进入详情页 → 点击 Tags 标签页,查看所有可用版本及对应架构、大小、更新时间
- 官方镜像通常带 OFFICIAL 标识,更值得信赖
用 DIGEST 确保下载完全一致
镜像摘要(DIGEST)是基于镜像内容生成的唯一 SHA256 哈希值,比 TAG 更精确,能防止镜像被覆盖或篡改后仍被误用。
- 在 Docker Hub 的 Tags 页面,每行右侧有
sha256:xxxx字样,复制整段 DIGEST - 命令格式为:
docker pull nginx@sha256:a1e0ff703bd9c6361476c89834fd1d0ed520e1b8fd9c1e25affa52e0a4a84706 - 适用于对一致性要求高的场景,如 CI/CD 流水线、安全审计
从 Docker Hub 拉取的默认行为
只要不指定仓库地址,docker pull 就默认连接 Docker Hub(https://hub.docker.com),无需额外配置或登录。
- 新手可直接运行
docker pull redis:7.2.5,系统自动从官方仓库获取 - 国内用户若遇到慢或超时,可配置镜像加速器(如阿里云、中科大源),不影响命令写法
- 验证是否成功:执行
docker images | grep redis,能看到镜像名、TAG、ID 和大小
小技巧:提前确认镜像是否存在且兼容
有些镜像支持多架构(如 amd64、arm64),但默认拉取的是宿主机匹配的架构。如需跨平台拉取(比如在 x86 机器上拉 arm64 镜像),需加 --platform 参数。
- 查看某版本是否含 arm64 架构:在 Docker Hub Tags 页面找对应行右侧的 ARCH 列
- 强制拉取 arm64 版本:
docker pull --platform linux/arm64 nginx:1.25.3 - 搭配 DIGEST 使用更稳妥:
docker pull --platform linux/arm64 nginx@sha256:...











