там же все просто, у каждого опенсорсного образа есть докерфайлы под разные базовые ос. я предпочитаю альпайн, он безопаснее и меньше, плюс последний скан показал что там практически нет cve, а те что есть быстро фиксятся. базовый образ голый у них. берешь докерфайл с ресурса и переписываешь для себя. если совсем паранойя, бери базовый образ, билди там сорцы и мультистэйджингом перекидывай в базовый образ