Раз тут тёрли за образы контейнеров вчера, то как вы относитесь к варианту вообще отобрать управление образами у разработчиков? Я имею ввиду такой способ. Контейнеры без приложений собирает и обновляет инфраструктурный отдел. Код от разработчиков туда отправляется через ci/cd, разумеется, но в bind mount, а не сам контейнер.
Плюс тут в том, что при обновлении кода не нужно пересобирать весь образ. Развёртывание кода будет всяко гораздо быстрей. Как минимум один минус в том, что если разработчикам что-то понадобилось внутри контейнера, то нагрузят отдел инфраструктуры. С другой стороны, большинство разработчиков (не все), которые мне встречались ммм... весьма недалёкие ) И в этом случае в контейнеры не напихают что попало.