Watchtower sigue funcionando para actualizar automáticamente contenedores Docker en 2026, pero el proyecto original containrrr/watchtower fue archivado el 17 de diciembre de 2025 y ya no recibe parches de seguridad. Puedes ejecutarlo hoy, y esta guía te muestra la forma segura de hacerlo, pero para cualquier cosa que de verdad te importe deberías usar un fork mantenido, cambiar a una herramienta de solo notificación como Diun, o pasarte a una plataforma que se encargue de las actualizaciones por ti. A continuación tienes la configuración honesta, los riesgos que los tutoriales pasan por alto y las alternativas que merecen tu tiempo.
Qué hace Watchtower (y por qué la gente lo usa)
Watchtower es un pequeño contenedor que vigila tus otros contenedores en ejecución, comprueba sus registros de imágenes según una programación y, cuando aparece una etiqueta de imagen más reciente, la descarga, detiene el contenedor antiguo y lo reinicia con exactamente los mismos flags, volúmenes y configuración de red. Se comunica con el daemon de Docker a través del socket montado, y por eso cada configuración monta /var/run/docker.sock. Su atractivo es el mantenimiento sin esfuerzo: aparece una nueva imagen upstream y tu aplicación en ejecución la sigue automáticamente, sin docker pull ni docker compose up -d manuales. Para un home lab o un proyecto secundario de bajo riesgo donde unos segundos de inactividad por reinicio no importan, esa comodidad es real, y es la razón por la que la documentación oficial creó una comunidad. Los problemas empiezan cuando la gente lo apunta a cosas que no deberían actualizarse solas.
¿Sigue mantenido Watchtower en 2026?
No. El repositorio de GitHub containrrr/watchtower fue archivado por su propietario el 17 de diciembre de 2025 y ahora es de solo lectura, con un banner que dice «This project is no longer maintained». La última versión etiquetada, v1.7.1, se publicó en noviembre de 2023, así que la imagen no ha tenido actualizaciones, incluidas las correcciones de seguridad, durante más de dos años. «Archivado» no significa roto: la imagen todavía se descarga de Docker Hub y sigue funcionando, y nada deja de funcionar de la noche a la mañana. Lo que significa es que nadie está fusionando correcciones para nuevas versiones de la API de Docker, CVE de dependencias o cambios en los registros. Para una herramienta que tiene acceso equivalente a root sobre tu socket de Docker, ejecutar indefinidamente un binario sin mantenimiento es un riesgo real, no hipotético. Si lo despliegas ahora, trátalo como una solución temporal, no como algo permanente.
Cómo configurar Watchtower de forma segura
El error que cometen la mayoría de los tutoriales es saltar directamente a la actualización automática completa en todos los contenedores. En su lugar, empieza en modo de solo monitoreo, para que Watchtower informe de lo que cambiaría sin tocar nada:
services:
watchtower:
image: containrrr/watchtower:1.7.1
container_name: watchtower
restart: unless-stopped
volumes:
- /var/run/docker.sock:/var/run/docker.sock
environment:
WATCHTOWER_MONITOR_ONLY: "true"
WATCHTOWER_SCHEDULE: "0 0 4 * * *" # 4am daily (6-field cron)
WATCHTOWER_NOTIFICATIONS: shoutrrr
WATCHTOWER_NOTIFICATION_URL: "your-webhook-url"
Una vez que confíes en lo que informa, cambia a actualizaciones reales pero limítalas a los contenedores que hayas habilitado explícitamente con una etiqueta, y deja que limpie las imágenes reemplazadas:
environment:
WATCHTOWER_LABEL_ENABLE: "true"
WATCHTOWER_CLEANUP: "true"
WATCHTOWER_SCHEDULE: "0 0 4 * * *"
Con WATCHTOWER_LABEL_ENABLE activado, Watchtower ignora todo a menos que etiquetes un contenedor con com.centurylinklabs.watchtower.enable=true, lo cual es mucho más seguro que dejar que actualice tu base de datos por sorpresa. El tutorial de DigitalOcean explica los mismos flags con más profundidad. Mantén la programación en una hora de poco tráfico, configura un backend de notificaciones para enterarte de cada actualización, y nunca lo ejecutes sin el filtro de etiquetas en un host que también ejecute servicios con estado.
¿Deberías actualizar automáticamente los contenedores?
Esta es la pregunta que las guías de configuración omiten, y es más importante que cualquier flag. La actualización automática está bien para servicios sin estado y fácilmente reemplazables: un panel de control, un sitio estático, un front-end de proxy sin estado. Es arriesgada para cualquier cosa con estado o con una ruta de actualización frágil, es decir, bases de datos, aplicaciones con migraciones de esquema que rompen la compatibilidad, o una pila cuyos servicios deben moverse al unísono. Watchtower descarga lo que sea que resuelva la etiqueta, así que si sigues :latest, una versión mayor con cambios incompatibles puede aparecer sin avisar a las 4am, y no hay reversión automática. Dos reglas te mantienen alejado de los problemas. Primero, nunca actualices automáticamente servicios con estado; fíjalos a una etiqueta de versión específica o a un digest de imagen y actualízalos a mano tras leer las notas de la versión. Segundo, ten copias de seguridad restaurables antes de habilitar cualquiera de esto, porque una actualización automática nocturna es exactamente el momento en que desearás haberlas tenido. Si te autoalojas en un VPS, nuestra guía para hacer copias de seguridad de volúmenes de Docker cubre la configuración con restauración probada que debes implementar primero.
Alternativas a Watchtower en 2026
Desde el archivado, la mayor parte de la comunidad de autoalojamiento ha seguido adelante, y las opciones mantenidas se dividen en dos bandos: herramientas de solo notificación que te avisan de que existe una actualización y te dejan aplicarla deliberadamente, y actualizadores automáticos con más control del que Watchtower tuvo jamás.
| Herramienta | Tipo | Actualización automática | Interfaz web | Mantenido | Ideal para |
|---|---|---|---|---|---|
Watchtower (containrrr) | Actualizador automático | Sí | No | No — archivado en dic. 2025 | Solo instalaciones heredadas |
| nicholas-fedor/watchtower | Actualizador automático (fork) | Sí | No | Sí | Reemplazo directo, misma config |
| WUD (What's Up Docker) | Verificador + actualizador | Opcional | Sí | Sí | Panel + control de semver |
| Diun | Solo notificador | No | No | Sí | «Avísame, yo decido» |
| Coolify / PaaS | Plataforma | Gestionado | Sí | Sí | Despliegue + actualizaciones de toda la pila |
La opción con menos fricción, si ya ejecutas Watchtower, es el fork comunitario nicholas-fedor/watchtower, que mantiene la misma imagen y configuración pero recibe mantenimiento activo. Para más control, What's Up Docker (WUD) añade un panel web real, seguimiento de versiones de registro con umbrales de versionado semántico y más de 20 backends de notificación; puede simplemente notificar o actualizar automáticamente mediante triggers. Si quieres el patrón más seguro, Diun es de solo notificación por diseño: escanea tus imágenes según una programación y te avisa a través de cualquiera de sus más de 17 backends (correo, Discord, Telegram, ntfy) cuando una etiqueta cambia, dejándote a ti la decisión real de actualizar. Y si la propia gestión de actualizaciones es la tarea que quieres eliminar, una plataforma como Coolify se encarga de las builds, despliegues y actualizaciones desde una interfaz; consulta cómo desplegar aplicaciones con Coolify para esa vía.
Preguntas frecuentes
¿Todavía puedo usar Watchtower en 2026?
Sí. La imagen containrrr/watchtower todavía se descarga y se ejecuta, así que las instalaciones existentes siguen funcionando. Pero el proyecto lleva archivado y sin parches desde diciembre de 2025, así que para un uso continuado deberías cambiar al fork mantenido nicholas-fedor o a una herramienta como WUD o Diun en lugar de depender de él indefinidamente.
¿Cuál es el reemplazo de Docker Watchtower?
El reemplazo directo más cercano es el fork comunitario nicholas-fedor/watchtower, que conserva la configuración original. Para más capacidad, WUD (What's Up Docker) añade un panel web y actualizaciones automáticas opcionales, mientras que Diun es la opción popular si solo quieres notificaciones y prefieres aplicar las actualizaciones tú mismo.
¿Es seguro actualizar automáticamente los contenedores Docker?
Para servicios sin estado es razonable, siempre que mantengas copias de seguridad restaurables. Para bases de datos y aplicaciones con cambios que rompen la compatibilidad no lo es: fíjalos a una versión concreta y actualízalos manualmente. Actualizar automáticamente una etiqueta :latest en servicios con estado es la forma más común en que la gente rompe su propia pila.
¿Watchtower causa tiempo de inactividad? Sí, brevemente. Detiene y recrea cada contenedor para aplicar una nueva imagen, así que hay un breve corte por reinicio en cada servicio. Watchtower no hace despliegues progresivos ni sin tiempo de inactividad; si necesitas eso, usa una plataforma u orquestador que admita actualizaciones progresivas.
Sources
- containrrr/watchtower — GitHub: archivado el 17 de diciembre de 2025, banner «no longer maintained»; última versión v1.7.1 (nov. 2023).
- Documentación de Watchtower — containrrr.dev: comportamiento oficial, flags y opciones de notificación.
- How to Automatically Update Docker Container Images with Watchtower — DigitalOcean: referencia de compose y flags para label-enable, cleanup y monitor-only.
- Watchtower Discontinued! Alternative Projects — Linux Handbook: forks mantenidos y alternativas, incluido nicholas-fedor/watchtower.
- What's Up Docker (WUD) — getwud.github.io: panel web, seguimiento de versiones, triggers y notificaciones.
- Diun — crazymax.dev: notificador de actualizaciones de imágenes de solo aviso con más de 17 backends de notificación.
Waqas Ahmed Waseer
Waqas Ahmed Waseer es desarrollador y creador de automatizaciones con más de 8 años construyendo sistemas en producción que usan más de 100.000 personas. Crea SaaS multiinquilino a medida, automatización con IA (n8n, flujos LLM, bots de WhatsApp) e infraestructura de hosting (WHM/cPanel, CloudLinux), y es el creador de WaSphere, FlowMaticX y la marca de hosting WaseerHost. Más de 100 proyectos entregados para pymes, agencias y startups financiadas.



