Cloud & Hosting

Docker-containers automatisch bijwerken met Watchtower in 2026 (en waarom je dat misschien niet wilt)

Hoe je Watchtower in 2026 op de veilige manier instelt voor het automatisch bijwerken van Docker-containers, waarom het originele project is gearchiveerd, en de onderhouden alternatieven (WUD, Diun en forks).

Waqas Ahmed Waseer
Waqas Ahmed Waseer 20 jul 2026 7 min leestijd
Docker-containers automatisch bijwerken met Watchtower in 2026 (en waarom je dat misschien niet wilt)

Watchtower werkt in 2026 nog steeds voor het automatisch bijwerken van Docker-containers, maar het originele project containrrr/watchtower is op 17 december 2025 gearchiveerd en ontvangt geen beveiligingspatches meer. Je kunt het vandaag de dag draaien, en deze gids laat de veilige manier zien om dat te doen, maar voor alles wat je echt belangrijk vindt kun je beter een onderhouden fork gebruiken, overstappen op een tool die alleen meldingen geeft zoals Diun, of overstappen op een platform dat updates voor je afhandelt. Hieronder vind je de eerlijke opzet, de risico's die de tutorials overslaan, en de alternatieven die je tijd waard zijn.

Wat Watchtower doet (en waarom mensen het gebruiken)

Watchtower is een kleine container die je andere draaiende containers in de gaten houdt, hun image-registries volgens een schema controleert, en wanneer er een nieuwere image-tag verschijnt, deze ophaalt, de oude container stopt en herstart met exact dezelfde flags, volumes en netwerkinstellingen. Het communiceert met de Docker-daemon via de gekoppelde socket, en daarom koppelt elke opzet /var/run/docker.sock. De aantrekkingskracht is moeiteloos onderhoud: er verschijnt upstream een nieuwe image, en je draaiende app volgt deze automatisch zonder handmatige docker pull en docker compose up -d. Voor een thuislab of een side-project met lage inzet waarbij een paar seconden herstart-downtime niet uitmaken, is dat gemak echt, en dat is de reden waarom de officiële documentatie een aanhang opbouwde. De problemen beginnen wanneer mensen het richten op dingen die zichzelf niet zouden moeten bijwerken.

Wordt Watchtower in 2026 nog onderhouden?

Nee. De GitHub-repository containrrr/watchtower is op 17 december 2025 door de eigenaar gearchiveerd en is nu alleen-lezen, met een banner die luidt "This project is no longer maintained." De laatste getagde release, v1.7.1, verscheen in november 2023, dus de image heeft al meer dan twee jaar geen updates gehad, beveiligingsfixes inbegrepen. "Gearchiveerd" betekent niet kapot: de image wordt nog steeds opgehaald van Docker Hub en draait nog steeds, en er stopt niets van de ene op de andere dag met werken. Wat het betekent is dat niemand fixes samenvoegt voor nieuwe Docker API-versies, CVE's in afhankelijkheden of wijzigingen in registries. Voor een tool die root-equivalente toegang tot je Docker-socket heeft, is het voor altijd draaien van een niet-onderhouden binary een reëel risico, niet een hypothetisch. Als je het nu inzet, behandel het dan als een tussenoplossing, niet als een permanente inrichting.

Hoe je Watchtower op de veilige manier instelt

De fout die de meeste tutorials maken, is meteen overgaan op volledige automatische updates voor elke container. Begin in plaats daarvan in monitor-only-modus, zodat Watchtower rapporteert wat er zou veranderen zonder iets aan te raken:

services:
  watchtower:
    image: containrrr/watchtower:1.7.1
    container_name: watchtower
    restart: unless-stopped
    volumes:
      - /var/run/docker.sock:/var/run/docker.sock
    environment:
      WATCHTOWER_MONITOR_ONLY: "true"
      WATCHTOWER_SCHEDULE: "0 0 4 * * *"   # 4am daily (6-field cron)
      WATCHTOWER_NOTIFICATIONS: shoutrrr
      WATCHTOWER_NOTIFICATION_URL: "your-webhook-url"

Zodra je vertrouwt op wat het rapporteert, schakel je over op echte updates maar beperk je deze tot containers die je expliciet aanmeldt met een label, en laat je het verdrongen images opruimen:

    environment:
      WATCHTOWER_LABEL_ENABLE: "true"
      WATCHTOWER_CLEANUP: "true"
      WATCHTOWER_SCHEDULE: "0 0 4 * * *"

Met WATCHTOWER_LABEL_ENABLE ingesteld negeert Watchtower alles, tenzij je een container tagt met com.centurylinklabs.watchtower.enable=true, wat veel veiliger is dan het je database bij verrassing laten bijwerken. De DigitalOcean-tutorial behandelt dezelfde flags meer in de diepte. Houd het schema op een uur met weinig verkeer, sluit een notificatie-backend aan zodat je van elke update op de hoogte raakt, en draai het nooit zonder het labelfilter op een host waar ook stateful services draaien.

Zou je containers überhaupt automatisch moeten bijwerken?

Dit is de vraag die de instelgidsen overslaan, en die belangrijker is dan welke flag dan ook. Automatisch bijwerken is prima voor stateless, gemakkelijk vervangbare services: een dashboard, een statische site, een stateless proxy-front-end. Het is riskant voor alles met state of een fragiel upgradepad, dat wil zeggen databases, apps met breaking schema-migraties, of een stack waarvan de services in lockstep moeten meebewegen. Watchtower haalt op wat de tag ook resolvet, dus als je :latest volgt, kan er om 4 uur 's nachts onaangekondigd een grote versie met breaking changes binnenkomen, en er is geen automatische rollback. Twee regels houden je uit de problemen. Ten eerste: werk stateful services nooit automatisch bij; pin ze aan een specifieke versietag of image-digest en werk ze handmatig bij nadat je de release notes hebt gelezen. Ten tweede: zorg dat je herstelbare back-ups hebt voordat je hier iets van inschakelt, want een nachtelijke automatische update is precies het moment waarop je zult wensen dat je dat had gedaan. Als je zelf host op een VPS, behandelt onze gids over het back-uppen van Docker-volumes de op herstel geteste opzet die je eerst moet inrichten.

Watchtower-alternatieven in 2026

Sinds de archivering is het grootste deel van de self-hosting-community verdergegaan, en de onderhouden opties splitsen zich in twee kampen: tools die alleen melden dat er een update bestaat en je deze bewust laten toepassen, en auto-updaters met meer controle dan Watchtower ooit had.

ToolTypeAuto-updatesWeb-UIOnderhoudenBeste voor
Watchtower (containrrr)Auto-updaterJaNeeNee — gearchiveerd dec 2025Alleen legacy-installaties
nicholas-fedor/watchtowerAuto-updater (fork)JaNeeJaDrop-in-vervanging, zelfde config
WUD (What's Up Docker)Checker + updaterOptioneelJaJaDashboard + semver-controle
DiunAlleen notificatiesNeeNeeJa"Vertel het me, ik beslis"
Coolify / PaaSPlatformBeheerdJaJaDeploy + updates van hele stack

Het pad met de minste wrijving, als je al Watchtower draait, is de community-fork nicholas-fedor/watchtower, die dezelfde image en configuratie behoudt maar actief wordt onderhouden. Voor meer controle voegt What's Up Docker (WUD) een echt webdashboard toe, registry-versietracking met semantic-version-drempels, en meer dan 20 notificatie-backends; het kan óf alleen melden óf automatisch bijwerken via triggers. Als je het veiligste patroon wilt, is Diun ontworpen om alleen te melden: het scant je images volgens een schema en pingt je via een van meer dan 17 backends (e-mail, Discord, Telegram, ntfy) wanneer een tag verandert, waarbij de daadwerkelijke updatebeslissing aan jou wordt overgelaten. En als updatebeheer zelf de klus is die je kwijt wilt, handelt een platform als Coolify builds, deploys en updates af vanuit een UI; zie apps deployen met Coolify voor die route.

Veelgestelde vragen

Kan ik Watchtower in 2026 nog steeds gebruiken? Ja. De image containrrr/watchtower wordt nog steeds opgehaald en draait nog steeds, dus bestaande installaties blijven werken. Maar het project is sinds december 2025 gearchiveerd en zonder patches, dus voor doorlopend gebruik kun je beter overstappen op de onderhouden nicholas-fedor-fork of een tool als WUD of Diun in plaats van er onbeperkt op te vertrouwen.

Wat is de vervanging voor Docker Watchtower? De dichtstbijzijnde drop-in is de community-fork nicholas-fedor/watchtower, die de originele configuratie behoudt. Voor meer mogelijkheden voegt WUD (What's Up Docker) een webdashboard en optionele auto-updates toe, terwijl Diun de populaire keuze is als je alleen notificaties wilt en de voorkeur geeft aan het zelf toepassen van updates.

Is het veilig om Docker-containers automatisch bij te werken? Voor stateless services is het redelijk, mits je herstelbare back-ups bijhoudt. Voor databases en apps met breaking changes is het dat niet: pin die aan een vaste versie en werk ze handmatig bij. Het automatisch bijwerken van een :latest-tag op stateful services is de meest voorkomende manier waarop mensen hun eigen stack breken.

Veroorzaakt Watchtower downtime? Ja, kort. Het stopt en hercreëert elke container om een nieuwe image toe te passen, dus er is een korte herstart-onderbreking per service. Watchtower doet geen rolling of zero-downtime deployments; als je die nodig hebt, gebruik dan een platform of orchestrator die rolling updates ondersteunt.

Sources

Waqas Ahmed Waseer

Waqas Ahmed Waseer

Waqas Ahmed Waseer is ontwikkelaar en automation-builder met meer dan 8 jaar ervaring in het bouwen van productiesystemen die door 100.000+ mensen worden gebruikt. Hij bouwt custom multi-tenant SaaS, AI-automatisering (n8n, LLM-workflows, WhatsApp-bots) en hostinginfrastructuur (WHM/cPanel, CloudLinux) — en is de maker van WaSphere, FlowMaticX en het hostingmerk WaseerHost. 100+ projecten opgeleverd voor mkb, bureaus en gefinancierde startups.

Gerelateerd

Meer in Cloud & Hosting

Bekijk alles

Discussie · 0

Wees vriendelijk. Reacties zijn openbaar.

    Nieuwsbrief · Maandageditie

    De maandagbriefing.

    Eén e-mail elke maandagochtend. De week vooruit in AI, startups, hosting en devtools — geen onzin, geen gesponsorde lokkertjes.

    Gratis. Met één klik uitschrijven.