А у вас спина белая! Шутки шутками, а новостную среду никто не отменял.
⏺ В конце марта службы Kubernetes напомнили о выходе версии 1.36. Уже в следующем обновлении уберут поддержку параметра
⏺ Tekton достиг второй ступени зрелости CNCF. Проект Kubernetes – набор готовых инструментов открытого исходного кода для систем с комбинацией непрерывной интеграции и доставки (CI/CD). Tekton используется для построения, тестирования и развертывания в облаках или on-premise. Он работает внутри кластеров Kubernetes и в отличие от Jenkins, например, K8S от Tekton не нуждается в физическом сервере. Обо всех компонентах – читайте здесь.
⏺ Вышла первая часть о LLM в Kubernetes. CNCF рассказали об ограничениях: контейнеризатор просто следит за планированием и изоляцией рабочих процессов. При развертывании через Olama Kubernetes настроит все рабочие процессы, но не сможет определить тип информации, корректность промта или ограничить доступ к инструментам. В блоге привели целый фреймворк для понимания рисков настройки LLM.
⏺ В блоге AWS перечислили, какие ресурсы использовать для построения высокофункционирующих приложений. LMI предоставляет выбор типов инстансов и снижает операционную перегрузку. Всего представили три шага при билде: создание поставщика (с требованиями и конфигурацией для EC2), функции (с привязкой к поставщику) и публикация версии (развертывание на инстансах EC2). Больше советов и лучших практик от AWS – тут.
⏺ От ZAP (Chrome/Firefox/Edge) вышел туториал по установке дополнений к OWASP PTK 9.8.0. В улучшенной версии все находки отображаются как нативные оповещения, а сам сервис определяет риски. В PTK SAST фокус на работе внутренних и внешних скриптов страницы (eval, Function, небезопасное использование innerHTML, атак на DOM и пр). Подробнее о версии ZAP 0.3.0 читайте здесь.
#kubernetes #cncf #aws #новостная_подборка
externalIPs, плагина gitRepo, улучшат работу с метками для снижения задержек запуска подов в SELinux-системах, улучшат передачу ServiceAccount токенов внешним системам. В конце апреля мы также получим поддержку меток taints и tolerations при динамическом распределении ресурсов по дефолту и работу с разделами устройств с делением на юниты. #kubernetes #cncf #aws #новостная_подборка
Please open Telegram to view this post
VIEW IN TELEGRAM
2❤6👍3🔥3
Всем DevOps! Сегодня делимся обзором на kubara, фреймворка для построения платформы Kubernetes на GitOps. Артём Лайко в статье портала Medium рассказывает, как kubara помогает платформенным командам уйти от разрозненных Helm-чартов, Terraform-модулей и повторяющихся решений к единой структуре.
В статье kubara представлен как:
• единый бинарник CLI на Go
• фреймворк для платформы Bootstrap
• основа для hub-and-spoke мультикластерной архитектуры
• инструмент, который позволяет поднять рабочую платформу за ~30 минут
Особое внимание уделили формату:
Инструменты, дашборды, операторы и менеджеры (Argo CD, Kyverno, Prometheus, Grafana, Loki, Traefik) собираются в единый цикл GitOps для декларативного управления. С помощью kubara можно строить стек под платформу и требования вашей команды.
Желаем вам вдохновения и ровных Application-синков!
#devops #kubernetes #gitops
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍4❤1🔥1
Обновляем кластеры Kubernetes: лучшие практики
Всем DevOps!🖖 Подготовили пошаговые инструкции по обновлению к релизу Kubernetes v1.36, запланированному на 22 апреля.
В статье TechOps-инженер перечислил лучшие практики, которые помогают избежать случайных ошибок и лишнего дебага. Вы узнаете, какие компоненты обновлять в первую очередь и почему, что изучить подробнее, где тестировать и как откатываться.
Перед установкой v1.36 проверьте:
1. Текущую версию кластера, подов и kubeadm: не «прыгайте» с v1.34 до v1.36, одна минорная версия за раз
2. Бэкапы etcd, чтобы при сбое обновлений не потерять данные
3. Настройки политики соответствия для kubelet
👀 Читаем, сверяемся и делимся своей подборкой лучших практик в комментариях!
#девопс #kubernetes #лучшие_практики
Всем DevOps!
В статье TechOps-инженер перечислил лучшие практики, которые помогают избежать случайных ошибок и лишнего дебага. Вы узнаете, какие компоненты обновлять в первую очередь и почему, что изучить подробнее, где тестировать и как откатываться.
Перед установкой v1.36 проверьте:
1. Текущую версию кластера, подов и kubeadm: не «прыгайте» с v1.34 до v1.36, одна минорная версия за раз
2. Бэкапы etcd, чтобы при сбое обновлений не потерять данные
3. Настройки политики соответствия для kubelet
#девопс #kubernetes #лучшие_практики
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍10🔥5❤4
Что нужно знать о Kubernetes v.1.36?
👩💻 Бодрый DevOps! На прошлой неделе, 22 апреля, вышел релиз стабильной ветки Kubernetes v.1.36, Haru. Делимся ключевыми изменениями и подборкой материалов.
Из стабильных (GA) изменений:
⏺ Поддержка
Больше не нужно подключать gVisor, Kata Containers, добавьте
⏺ Улучшенная гранулярная авторизация Kubelet API для поддержания наименьших привилегий, KEP #2862
Для большинства кластеров обновление бесшовное.
⏺ Поддержка
⏺ Динамическое обновление лимитов CSI, KEP #4876
⏺ Поддержка API с внешними сервисами для подписи токенов ServiceAccount, KEP #740
При работе с системами Security Enhanced Linux (SELinux) могут возникнуть проблемы уже в v.1.37,
📎 Документация и разборы v.1.36:
• Весь CHANGELOG
• Особенности гранулярной авторизации Kubelet API
• Поддержка User Namespaces
• Сценарии при обновлении v.1.37 SELinux
• Обзор особенностей на Dev.to
• Практический разбор от MetalBear
Желаем продуктивной недели без падений!
#девопс #kubernetes #k8s #релиз
Из стабильных (GA) изменений:
user namespaces в подах (вывод из альфа v.1.25) Больше не нужно подключать gVisor, Kata Containers, добавьте
hostUsers: false в спецификацию пода Для большинства кластеров обновление бесшовное.
VolumeGroupSnapshot для восстановления в новые тома и корректной работы после падения, KEP #3476 kubelet задает лимиты ноды по результатам проверок или в ответ на отчеты об ошибках CSI, без рестарта компонента.При работе с системами Security Enhanced Linux (SELinux) могут возникнуть проблемы уже в v.1.37,
SELinuxMount будет включена по умолчанию. Проведите аудит кластера, используйте сценарии от команды k8s. • Весь CHANGELOG
• Особенности гранулярной авторизации Kubelet API
• Поддержка User Namespaces
• Сценарии при обновлении v.1.37 SELinux
• Обзор особенностей на Dev.to
• Практический разбор от MetalBear
Желаем продуктивной недели без падений!
#девопс #kubernetes #k8s #релиз
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤11👍2🔥2
Совсем недавно мы делились изменениями в релизе nxs-universal-chart v.3.0. В первой статье из серии обучающих Пётр, DevOps-инженер компании Никсис, рассказал о том, как развернуть полностью готовый Inference контур в Kubernetes на основе KServe и Istio Gateway.
Из первой части вы разберете:
• 5 слоев inference-контура и функции каждого компонента;
• полный values.yaml файл на примере
ai-inference-mesh и всё, что под капотом; • рекомендации по настройке полноценного мониторинга моделей и правил безопасности
Приятного чтения и продуктивной недели!
#Хабр #статья_Никсис #kubernetes
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍10🔥3❤2
• Основатели Missing Semester выкатили 9 лекций по работе с кодом, сосредоточились на терминале, в частности на bash и zsh, инструментах Unix-подобного окружения, особенностях Vim, структуризации логов и агентах в производственной среде. Все скрипты оставили на GitHub, а курс можно посмотреть здесь.
• На Medium DevOps Voice, инженер с 17-ти летним опытом, поделился дорожной картой DevOps&SRE 2026. Всего представлено 14 секций с практическими туториалами, разборами инцидентов и падений.
Из интересного:
• В списке расширений Docker обновления за 2026. Включили ИИ-инструменты для работы с образами, для построения моделей PyTorch, лабы с поддержкой MCP.
Продуктивного освоения! Делитесь вашими подборками в комментариях.
#девопс #linux #docker #kubernetes
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤6🔥6👍2
В эфире DevOps FM с первой летней подборкой новостей!
⏺ Стало известно о масштабном инциденте провайдера MIRhosting. Платформа nLighten без предупреждения отключила оборудование, и часть инфраструктуры компаний в европейских ДЦ стала недоступна.
На момент публикации остановлена работа серверов в Германии и Нидерландах. Также недоступны THE.Hosting, UFO.Hosting, Alexhost.com, Vdsina.com и другие. Накануне инцидента MIRhosting подвергся проверкам регуляторов, были предъявлены обвинения в обходе санкций.
⏺ Codex обнаружил новую уязвимость. HTTP/2 Bomb позволяет провести удалённую DoS-атаку на серверы с включённым HTTP/2. Проблема затрагивает NGINX, Apache HTTPD, Microsoft IIS, Envoy и Cloudflare Pingora в конфигурации по умолчанию.
Атака сочетает две известные техники:
• Первая использует особенности HPACK, сжатия HTTP-заголовков в HTTP/2, из-за которого расходуется больше памяти сервера.
• Вторая техника работает на задержке через flow control, из-за которого ресурсы не освобождаются.
Весь PoC – здесь, а список затронутых серверов и рекомендации – тут.
⏺ Шон Вэбб отчитался о прогрессе HardenedBSD за апрель и май 2026.
Основная часть усилий ушла на миграцию с GitLab на Radicle. Ключевые репозитории уже перенесены, хотя Вэбб сообщил, что часть интеграций ещё дорабатывается вручную. За два месяца вышло несколько рекомендаций по безопасности для FreeBSD и новые сборки FreeBSD 16, FreeBSD 15.
⏺ Вслед за обзором инцидентов атак ИИ-агентов блоге Docker вышло 2 практических гайда по безопасности в песочнице.
В первой Шрини Секаран разбирает набор из 5-ти практик обеспечения безопасности: ограничение процессов, контроль сети, лимиты ресурсов и постоянный мониторинг поведения во время выполнения.
Во второй части даёт схему внедрения принципов в жизненный цикл работы ИИ-агента и оставляет подробный чек-лист для проверки.
⏺ В блоге CNCF вышел подробный разбор архитектуры платформы разработки на базе Kubernetes. Автор показывает, как объединить принципы нативных облачных технологий, IaC, GitOps и практики безопасности цепочки поставок. Логика построена на работе трёх уровней – архитектуры, платформы и приложения.
⏺ На Medium рассказали о сетях Kubernetes, от базовых принципов до практических сценариев. В статье описали логику работы pod IP, роль CNI-плагинов и особенности ClusterIP, NodePort и LoadBalancer. Отдельно вынесли частые вопросы и сценарии отладки проверок селекторов Service, бесконечных <pending> и проблемами в работе CNI.
#новостная_подборка #девопс #Docker #Kubernetes #HardenedBSD
На момент публикации остановлена работа серверов в Германии и Нидерландах. Также недоступны THE.Hosting, UFO.Hosting, Alexhost.com, Vdsina.com и другие. Накануне инцидента MIRhosting подвергся проверкам регуляторов, были предъявлены обвинения в обходе санкций.
Атака сочетает две известные техники:
• Первая использует особенности HPACK, сжатия HTTP-заголовков в HTTP/2, из-за которого расходуется больше памяти сервера.
• Вторая техника работает на задержке через flow control, из-за которого ресурсы не освобождаются.
Весь PoC – здесь, а список затронутых серверов и рекомендации – тут.
Основная часть усилий ушла на миграцию с GitLab на Radicle. Ключевые репозитории уже перенесены, хотя Вэбб сообщил, что часть интеграций ещё дорабатывается вручную. За два месяца вышло несколько рекомендаций по безопасности для FreeBSD и новые сборки FreeBSD 16, FreeBSD 15.
В первой Шрини Секаран разбирает набор из 5-ти практик обеспечения безопасности: ограничение процессов, контроль сети, лимиты ресурсов и постоянный мониторинг поведения во время выполнения.
Во второй части даёт схему внедрения принципов в жизненный цикл работы ИИ-агента и оставляет подробный чек-лист для проверки.
#новостная_подборка #девопс #Docker #Kubernetes #HardenedBSD
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥8❤3👍2 1
Kubernetes: 12 лет спустя
👩💻 В эту субботу Kubernetes исполнится 12 лет. За это время проект превратился в одну из ключевых платформ современной инфраструктуры. Что ждет Kubernetes в будущем?
6 июня 2014 года на GitHub был опубликован набор из 250 файлов и 47 501 строк кода на Go, Bash и Markdown, с которого началась история.
О сооснователях. Джо Беда называл Kubernetes «духовным наследником Borg» формата open-source. Одним из примеров преемственности служит механизм scheduling в K8s, который позволяет управлять большим объемом рабочих нагрузок и использовать ресурсы ДЦ эффективнее.
Брендон Бёрнс не раз говорил, что сила Kubernetes – в сообществе, а Крэйг МаКлаки подчеркивал важность экосистемы вокруг оркестратора.
О будущем контейнеризации. Следующий этап в развитии – переход к инфраструктуре для сервисов, ИИ-моделей и обеспечению их безопасности. Kubernetes всё сильнее становится базовой платформой для:
• сервисной сетки и сложной маршрутизации трафика
• serverless-подходов и абстракций над инфраструктурой
• развёртывания и обслуживания AI/ML-систем
• защиты цепочки поставок, подписи образов и политик безопасности
• предотвращение угроз и контроль поведения уже запущенных контейнеров
👀 Для желающих рассмотреть кейсы на практике собрали подборку с Observability саммита:
▶️ Bloomberg показывает, как выстроить наблюдаемость в мультикластерной платформе на базе Kubernetes
▶️ Про синтетический мониторинг с Kuberhealthy рассказала Кейт Агнью
▶ ️AI-as-a-Service в нескольких кластерах Kubernetes с Envoy AI Gateway
Больше о будущем Kubernetes – в интервью с Брендоном Бёрнсом, где обсуждаются ИИ-стек, инфраструктурные решения и направления развития отрасли.
#девопс #kubernetes
6 июня 2014 года на GitHub был опубликован набор из 250 файлов и 47 501 строк кода на Go, Bash и Markdown, с которого началась история.
О сооснователях. Джо Беда называл Kubernetes «духовным наследником Borg» формата open-source. Одним из примеров преемственности служит механизм scheduling в K8s, который позволяет управлять большим объемом рабочих нагрузок и использовать ресурсы ДЦ эффективнее.
Брендон Бёрнс не раз говорил, что сила Kubernetes – в сообществе, а Крэйг МаКлаки подчеркивал важность экосистемы вокруг оркестратора.
О будущем контейнеризации. Следующий этап в развитии – переход к инфраструктуре для сервисов, ИИ-моделей и обеспечению их безопасности. Kubernetes всё сильнее становится базовой платформой для:
• сервисной сетки и сложной маршрутизации трафика
• serverless-подходов и абстракций над инфраструктурой
• развёртывания и обслуживания AI/ML-систем
• защиты цепочки поставок, подписи образов и политик безопасности
• предотвращение угроз и контроль поведения уже запущенных контейнеров
Больше о будущем Kubernetes – в интервью с Брендоном Бёрнсом, где обсуждаются ИИ-стек, инфраструктурные решения и направления развития отрасли.
#девопс #kubernetes
Please open Telegram to view this post
VIEW IN TELEGRAM
2❤6👍4🔥1🤔1
Контроль доступа в Kubernetes
🔐 Всем DevOps! Собрали для вас подборку статей с LearnKube, которая поможет разобраться, кто может подключаться к серверу API, что именно ему разрешено и как это контролировать в Kubernetes.
⏺ В первой статье Гулькан Топку и Артур Чиао сосредоточились на аутентификации. На примерах поймете, как действуют ограничения к серверу HTTP API и ни слова про kubectl.
⏺ Следующий этап – авторизация и RBAC. Всё о том, как ограничить доступ, чтобы у каждого пользователя и сервиса были только нужные права.
⏺ И наконец, практическая модель адаптации аутентификации под свою инфраструктуру, например через LDAP.
Желаем приятного чтения и продуктивной недели!
#девопс #kubernetes #безопасность
Желаем приятного чтения и продуктивной недели!
#девопс #kubernetes #безопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥6❤3👍2
В эфире DevOps FM – срединедельный дайджест новостей и статей!
👩💻 Что ждёт Ubuntu Desktop 26.04 LTS рассказал Жан-Батист Лальман. Платформа продолжит развитие на базе GNOME, а переход с dbus-daemon на dbus-broker обеспечит лучшую производительность и безопасность. В планах обеспечить гибкость и простоту функционала, включить ИИ-инструменты для работы с контекстом.
Уже 15 октября 2026 состоится релиз новой стабильной версии, а дорожная карта с ключевыми релизами – тут.
⏺ CISA опубликовала отчёт по критическим уязвимостям за июнь. В него включили CVE-2026-28318, SolarWinds DoS-уязвимость в FTP/SFTP-сервере Serv-U. Эксплуатация приводит к падению сервиса без аутентификации. Разборы критических уязвимостей и правила безопасности найдете – здесь.
⏺ GitLab сократила 14% сотрудников и увеличила выручку на 23% (год к году). В начале июня прошло обсуждение по планированию Q1 FY2027, на котором CEO Билл Стейплс сообщил о переходе платформы к управлению циклом ИИ-агентов.
Нагрузка на GitLab заметно выросла, количество операций – на 49%, конвейеров CI стало больше на 38%, а давление на инфраструктуру стало сильнее. Ранее мы сообщали о реструктуризации штата, примерно, 350 сотрудников попали под сокращение. Подробнее о будущем GitLab – тут, разбор на Хабре – здесь.
⏺ На Хабре вышла вторая часть из серии статей «От Naive RAG до ReAct-агента» про построение ИИ-помощника с помощью open-source инструментов.
Инженер Лаборатории «Честного знака» рассказал, как команда решила проблему с индексацией и перешла на Advanced RAG, какой пайплайн Chunking получился и сколько итераций потребовалось для работы с мультиагентной структурой. Статья доступна по ссылке, а если пропустили первую часть, оставили её – здесь.
⏺ Как построить безопасную микросервисную архитектуру рассказали в блоге Сбера. В статье привели сценарии на уровнях архитектуры и безопасности при взаимодействии микросервисов с СУБД. Подробности о том, как организовать взаимодействие с PostgreSQL через Service Mesh и выстроить работу с TLS – тут.
⏺ В блоге CNCF вышел разбор функций оператора Kubernetes для управления секретами. В изолированных окружениях сложно автоматизировать процессы из-за зависимости от внешних лиц. Проблемы возникают при передаче учетных данных из песочницы и ручном обновлении AWS аккаунтов. О том, как оператор секретов ESO становится мостиком при синхронизации можете узнать – в статье.
#девопс #ubuntu #kubernetes #gitlab #cncf
Уже 15 октября 2026 состоится релиз новой стабильной версии, а дорожная карта с ключевыми релизами – тут.
Нагрузка на GitLab заметно выросла, количество операций – на 49%, конвейеров CI стало больше на 38%, а давление на инфраструктуру стало сильнее. Ранее мы сообщали о реструктуризации штата, примерно, 350 сотрудников попали под сокращение. Подробнее о будущем GitLab – тут, разбор на Хабре – здесь.
Инженер Лаборатории «Честного знака» рассказал, как команда решила проблему с индексацией и перешла на Advanced RAG, какой пайплайн Chunking получился и сколько итераций потребовалось для работы с мультиагентной структурой. Статья доступна по ссылке, а если пропустили первую часть, оставили её – здесь.
#девопс #ubuntu #kubernetes #gitlab #cncf
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤5👍3🔥3
This media is not supported in your browser
VIEW IN TELEGRAM
Модель запустили. А как теперь жить с ней в production?
26 июня в Новосибирске соберёмся на закрытой встрече DevOps Lab: ML in Production: поговорить о том, что происходит после того, как модель попадает в production.
В программе:
🟡 Как AI-агенты помогают DevOps-инженеру справляться с задачами команды из 50 разработчиков.
🟡 Как запускать приватные LLM в Kubernetes: KServe, Modelcar, OCI, оптимизация GPU и ускорение инференса.
🟡 Интерактивный разбор production-инцидентов: масштабирование, наблюдаемость и безопасность ML-сервисов.
Без маркетинга и теории — только практические кейсы, вопросы и обмен опытом.
📍 26 июня, 18:00
📍 Новосибирск, офис Nixys (офлайн)
📍 Количество мест ограничено
Регистрация: [ссылка]
#devops #mlops #kubernetes #sre #nixys
26 июня в Новосибирске соберёмся на закрытой встрече DevOps Lab: ML in Production: поговорить о том, что происходит после того, как модель попадает в production.
В программе:
🟡 Как AI-агенты помогают DevOps-инженеру справляться с задачами команды из 50 разработчиков.
🟡 Как запускать приватные LLM в Kubernetes: KServe, Modelcar, OCI, оптимизация GPU и ускорение инференса.
🟡 Интерактивный разбор production-инцидентов: масштабирование, наблюдаемость и безопасность ML-сервисов.
Без маркетинга и теории — только практические кейсы, вопросы и обмен опытом.
📍 26 июня, 18:00
📍 Новосибирск, офис Nixys (офлайн)
📍 Количество мест ограничено
Регистрация: [ссылка]
#devops #mlops #kubernetes #sre #nixys
3❤6👍6🔥4
👾Ловим покемонов в кластерах
Пятница, конец рабочей недели и Pokémon в Kubernetes. Разработчик Анубхав Саньял вдохновился играми для Game Boy и любовью к DevOps. Так, на свет появился Project Yellow Olive, TUI-симулятор на языке Python. Подробнее об архитектуре – тут.
Вместо покемонов, вам предстоит анализировать работу покеподов, устранять проблемы K8S в локальном кластере Minikube, продвигаясь по аркам:
⏺ Oakwood Meadows с фокусом на подах
⏺ Signal Town с практикой работы с сетью и взаимодействием между компонентами (DNS, Ingress)
⏺ Gold Rush City и упор на политики безопасности (RBAC)
⏺ Sakura Harbour с развертыванием, масштабированием и обновлениями приложений.
Последняя локация появилась недавно, и включает масштабирование реплик, работу с ReplicaSet, сценариями отката (rollback) и отладкой неудачных развёртываний.
Желаем хороших выходных и успешного прохождения!
#DevOps #kubernetes #opensource
Пятница, конец рабочей недели и Pokémon в Kubernetes. Разработчик Анубхав Саньял вдохновился играми для Game Boy и любовью к DevOps. Так, на свет появился Project Yellow Olive, TUI-симулятор на языке Python. Подробнее об архитектуре – тут.
Вместо покемонов, вам предстоит анализировать работу покеподов, устранять проблемы K8S в локальном кластере Minikube, продвигаясь по аркам:
Последняя локация появилась недавно, и включает масштабирование реплик, работу с ReplicaSet, сценариями отката (rollback) и отладкой неудачных развёртываний.
Желаем хороших выходных и успешного прохождения!
#DevOps #kubernetes #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
2❤7🔥5👍3
Как Codex обнаружил регрессию в Kubernetes
👩💻 Начинаем рабочую неделю с фотоотчёта DevOps Lab и рабочего кейса портала HeyOnCall.
После обновления Kubernetes до версии 1.36 Майк Роббинс заметил проблему на небольшом тестовом кластере.
Проблема возникла из-за небольшого регресса в коде
🔵 В статье о том, как найти утечку памяти в
➡️ А здесь мы оставили фото участников лабы, делимся атмосферой. Отмечайте @DevOps_FM в соц.сетях и расскажите о своих впечатлениях – тут 💙
#kubernetes #devops #kubelet #никсис
После обновления Kubernetes до версии 1.36 Майк Роббинс заметил проблему на небольшом тестовом кластере.
kubelet постепенно «съедал» всю память. Поды работали нормально, но pprof обнаружил миллион объектов контекста. Проблема возникла из-за небольшого регресса в коде
startPodSync, и при каждом цикле синхронизации создавался новый context.WithCancel(), а старый никогда не освобождался. С Codex Роббинс быстро обнаружил проблемный коммит, подготовил исправление, прошёл ревью и добился включения патча в основную ветку и бэкпорта для релиза 1.36.3.kubelet с Go pprof и сократить потребление с 1 ГБ до 110 МБ, почему подобные ошибки сложно поймать на тестировании и какая строка кода может привести к утечке сотен мегабайт памяти на каждой ноде. #kubernetes #devops #kubelet #никсис
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍5❤4🔥4
Новостной дайджест от DevOps FM!
🔔 Выходим в эфир с подборкой новостей и практических разборов.
⏺ В блоге Sysdig опубликовали отчёт по безопасности. В июне среди причин инцидентов выделили ошибки конфигурации, свободный доступ к открытым ресурсам в облаке.
Также в отчёте разобрали атаки от 8 июня на Tchap с кражей 13,5 ГБ данных, и от 11 июня с выводом 1,3 ТБ данных. В первом случае в открытый доступ попали email-адреса и сведения об организациях более 73 тыс. из 600 тыс. учетных записей. Детали отчёта – здесь.
⏺ В понедельник вышел релиз OpenSSH версии 10.4. Из нового добавили экспериментальную поддержку схемы подписи ML-DSA 44 + Ed25519, включили реализацию на основе NFA и ужесточили требования к протоколу SSH при обмене ключами. Усилили безопасность и устранили уязвимости в
⏺ С релизом Docker Desktop 4.81.0 от 6 июля обновили Docker Compose до версии 5.2.0 и Docker Scout CLI v1.22.0. Также внесли исправления для работы с kind-кластерами, улучшили загрузку образов и устранили проблему с остановкой контейнеров. В новой версии Docker Desktop учитывает заданные таймауты вместо принудительного завершения через 1 секунду. Все изменения – здесь.
⏺ На портале FreeCodeCamp вышла статья о включении политик нулевого доверия в Kubernetes. Дестини Эрхабор подробно разбирает идентификацию рабочих нагрузок через SPIFFE, SPIRE и Cilium.
На примере Kind-кластера он показывает, почему традиционные политики безопасности, не работают в динамической среде Kubernetes, а также объясняет, как Cilium реализует аутентификацию (mTLS) без Sidecar. Демо – тут.
⏺ На Info Q Мэтт Сондерс разобрал архитектуру HubSpot и рассказал, как компания масштабировала платформу семантического поиска до 20 млрд векторов.
Внутренняя платформа Vector as a Service (VaaS) работает поверх Qdrant и обеспечивает контроль доступа, версионирование данных и сбор обратной связи. Сейчас система обслуживает 38+ команд, включает 200+ индексов, 140+ кластеров в пяти регионах и двух окружениях, а пиковая нагрузка достигает 100 тыс. запросов в секунду.
Как HubSpot сократил время запуска кластеров с Kubernetes Operator читайте – здесь.
#новостная_подборка #devops #kubernetes #openssh #zerotrust
Также в отчёте разобрали атаки от 8 июня на Tchap с кражей 13,5 ГБ данных, и от 11 июня с выводом 1,3 ТБ данных. В первом случае в открытый доступ попали email-адреса и сведения об организациях более 73 тыс. из 600 тыс. учетных записей. Детали отчёта – здесь.
ssh(1), sshd(8), scp(1) и sftp(1). Подробнее об улучшениях – тут.На примере Kind-кластера он показывает, почему традиционные политики безопасности, не работают в динамической среде Kubernetes, а также объясняет, как Cilium реализует аутентификацию (mTLS) без Sidecar. Демо – тут.
Внутренняя платформа Vector as a Service (VaaS) работает поверх Qdrant и обеспечивает контроль доступа, версионирование данных и сбор обратной связи. Сейчас система обслуживает 38+ команд, включает 200+ индексов, 140+ кластеров в пяти регионах и двух окружениях, а пиковая нагрузка достигает 100 тыс. запросов в секунду.
Как HubSpot сократил время запуска кластеров с Kubernetes Operator читайте – здесь.
#новостная_подборка #devops #kubernetes #openssh #zerotrust
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍5❤3🔥3
Всем DevOps! В конце недели подготовили для вас кейс прямиком из производственной среды.
После выката нового ML-инференс-сервиса в Kubernetes поды один за другим уходят в CrashLoopBackOff. На первый взгляд кажется, что проблема в приложении. Но все ли так очевидно?
STATUS: CrashLoopBackOff
При этом в событиях Kubernetes видно:
Liveness probe failed:
connect: connection refused
А в логах контейнера:
Starting model server...
Loading model weights...
Loaded shard 1/4
Loaded shard 2/4
<SIGTERM received, shutting down>
И фрагмент Deployment:
livenessProbe:
initialDelaySeconds: 10
periodSeconds: 5
failureThreshold: 3
👨💻Что здесь происходит? Почему сервис так и не успевает запуститься и оказывается в бесконечном CrashLoopBackOff?
Голосуйте в опросе ниже
#devops #kubernetes #k8s #разборинцидента
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥4👍3❤2💅1
Новостной дайджест от DevOps FM!
⌨️ Делимся свежими новостями, туториалами и разборами инженерных практик.
⏺ Microsoft выкатили патч с рекордным числом исправлений.
Вчера, 14 июля, компания представила релиз с 570 фиксами ОС Windows, обнаруженных искусственным интеллектом. Из них устранили 60 критических уязвимостей, включая CVE-2026-56155, ошибку сервисов активной директории, и CVE-2026-56164, уязвимость Microsoft SharePoint.
⏺ В блоге Kubernetes вышла пошаговая инструкция по созданию собственного экспортера метрик, когда встроенных показателей CPU и памяти недостаточно. В ней разобрали, для каких задач нужен экспортер и как выбрать между Counter, Gauge и Histogram в зависимости от разных сценариев. В конце автор упомянул, как подготовить метрики для использования в
⏺ На Хабре вышло сравнение LLM в производственной среде. На примере использования llama.cpp, Gemma и Qwen в разных сценариях инженеры Wb-Tech решили:
• Перейти с Ollama на llama.cpp, чтобы получить больше контроля над инференсом, настройками, воспроизводимостью и структурированным выводом через GBNF
• Не использовать одну универсальную модель
• Использовать собственные конвееры для стабильных процессов
• Считать веса моделей критической зависимостью и фиксировать версии, хранить копии, не полагаться на внешние репозитории
Больше о бенчмарках и особенностях кейса – в статье.
⏺ Причины низкой производительности GitLab CI разобрал инженер компании OTUS. В статье он приводит 6 основных ошибок в работе: в кэшировании, распределении нагрузки между раннерами, выбором Docker-образов, параллелизацией, сборкой контейнеров и автоскейлингом. А также показывает, в чем измерять эффективность без усложнения инфраструктуры.
⏺ Брайан Грант, СТО ConfigHub, перечислил инструменты по управлению общими настройками рабочих нагрузок в Kubernetes.
Речь идет об автоматизированных проверках и изменениях в контексте безопасности, пробах, запасе количества упавших подов. В статье Брайн описывает подход
#новостная_подборка #devops #kubernetes #llm #gitlab
Вчера, 14 июля, компания представила релиз с 570 фиксами ОС Windows, обнаруженных искусственным интеллектом. Из них устранили 60 критических уязвимостей, включая CVE-2026-56155, ошибку сервисов активной директории, и CVE-2026-56164, уязвимость Microsoft SharePoint.
HorizontalPodAutoscaler через Prometheus Adapter.• Перейти с Ollama на llama.cpp, чтобы получить больше контроля над инференсом, настройками, воспроизводимостью и структурированным выводом через GBNF
• Не использовать одну универсальную модель
• Использовать собственные конвееры для стабильных процессов
• Считать веса моделей критической зависимостью и фиксировать версии, хранить копии, не полагаться на внешние репозитории
Больше о бенчмарках и особенностях кейса – в статье.
Речь идет об автоматизированных проверках и изменениях в контексте безопасности, пробах, запасе количества упавших подов. В статье Брайн описывает подход
Configuration as Data и дает готовые инструменты для анализа состояния кластеров, выявления нарушений. Подробности – на Medium.#новостная_подборка #devops #kubernetes #llm #gitlab
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍4🔥4❤2
Новостной дайджест от DevOps FM!
🔔 Делимся свежими новостями, релизами и разборами инженерных практик за неделю.
🟡 В блоге Kubernetes вышел предварительный обзор версии 1.37, релиз которой запланирован на конец августа.
Разработчики рассказали о ключевых изменениях, которые планируется включить в релиз: более 20 новых экспериментальных функций, а также улучшения для динамического распределения ресурсов, сетевого стека и управления рабочими нагрузками. Подробнее читайте в обзоре.
⚫️ В том же блоге Kubernetes вышел анонс релиза Gateway API v1.6, в котором ресурсы TCPRoute и UDPRoute перешли в стабильный канал Standard.
Это обновление приносит переносимую и стабильную маршрутизацию трафика на L4-уровне. Детали читайте в официальном обзоре.
🟡 Исследователи Wiz обнаружили критическую цепочку уязвимостей CosmosEscape в Azure Cosmos DB (не без ИИ-помощника). Найденая брешь в API Gremlin позволяла полностью обойти изоляцию облака, получить доступ к внутреннему токену платформы и получить доступ на чтение и запись к базам данных любых клиентов, включая внутренние сервисы Microsoft вроде Teams и Copilot.
Microsoft уже полностью устранила проблему, переработав архитектуру безопасности. Подробный технический разбор читайте в материале The Hacker News.
⚫️ Компания Percona представила Technical Preview сервера для MongoDB 8.3, пропустив промежуточные ветки 8.1 и 8.2.
Сборка объединила улучшения сразу трех минорных релизов, включая новый планировщик запросов Cost-Based Ranker, а также прирост производительности до 195% при массовой вставке временных рядов.
Разработчики подчеркивают, что версия предназначена только для ознакомления — какие архитектурные изменения и новые лимиты памяти ждут СУБД, читайте в официальном блоге Percona.
🟡 В блоге Red Hat вышел технический обзор обновлений OpenShift, посвященный защищенным вычислениям и безопасности ИИ.
Одним из ключевых нововведений стал инструмент Agent Sandbox — изолированная среда на уровне виртуальных машин для безопасного запуска автономных ИИ-агентов и выполнения непроверенного кода.
Также технология конфиденциального ИИ на bare-metal серверах перешла в статус GA. Как новые механизмы защищают веса моделей на уровне процессора и GPU — читайте в обзоре.
⚫️ Исследователи обнаружили компрометацию npm-пакета keyv в рамках масштабной кампании Shai-Hulud (“Дюна”, привет).
Вредоносный код запускался через lifecycle-скрипт preinstall и мог извлекать секреты из окружений разработки и CI/CD-пайплайнов, включая токены облачных сервисов.
Зараженные версии удалены из npm. Проверить затронутые зависимости и индикаторы компрометации можно в техническом разборе Wiz.
#новостная_подборка #devops #kubernetes #security #cloudsecurity #mongodb #openshift #supplychain #npm
🔔 Делимся свежими новостями, релизами и разборами инженерных практик за неделю.
🟡 В блоге Kubernetes вышел предварительный обзор версии 1.37, релиз которой запланирован на конец августа.
Разработчики рассказали о ключевых изменениях, которые планируется включить в релиз: более 20 новых экспериментальных функций, а также улучшения для динамического распределения ресурсов, сетевого стека и управления рабочими нагрузками. Подробнее читайте в обзоре.
⚫️ В том же блоге Kubernetes вышел анонс релиза Gateway API v1.6, в котором ресурсы TCPRoute и UDPRoute перешли в стабильный канал Standard.
Это обновление приносит переносимую и стабильную маршрутизацию трафика на L4-уровне. Детали читайте в официальном обзоре.
🟡 Исследователи Wiz обнаружили критическую цепочку уязвимостей CosmosEscape в Azure Cosmos DB (не без ИИ-помощника). Найденая брешь в API Gremlin позволяла полностью обойти изоляцию облака, получить доступ к внутреннему токену платформы и получить доступ на чтение и запись к базам данных любых клиентов, включая внутренние сервисы Microsoft вроде Teams и Copilot.
Microsoft уже полностью устранила проблему, переработав архитектуру безопасности. Подробный технический разбор читайте в материале The Hacker News.
⚫️ Компания Percona представила Technical Preview сервера для MongoDB 8.3, пропустив промежуточные ветки 8.1 и 8.2.
Сборка объединила улучшения сразу трех минорных релизов, включая новый планировщик запросов Cost-Based Ranker, а также прирост производительности до 195% при массовой вставке временных рядов.
Разработчики подчеркивают, что версия предназначена только для ознакомления — какие архитектурные изменения и новые лимиты памяти ждут СУБД, читайте в официальном блоге Percona.
🟡 В блоге Red Hat вышел технический обзор обновлений OpenShift, посвященный защищенным вычислениям и безопасности ИИ.
Одним из ключевых нововведений стал инструмент Agent Sandbox — изолированная среда на уровне виртуальных машин для безопасного запуска автономных ИИ-агентов и выполнения непроверенного кода.
Также технология конфиденциального ИИ на bare-metal серверах перешла в статус GA. Как новые механизмы защищают веса моделей на уровне процессора и GPU — читайте в обзоре.
⚫️ Исследователи обнаружили компрометацию npm-пакета keyv в рамках масштабной кампании Shai-Hulud (“Дюна”, привет).
Вредоносный код запускался через lifecycle-скрипт preinstall и мог извлекать секреты из окружений разработки и CI/CD-пайплайнов, включая токены облачных сервисов.
Зараженные версии удалены из npm. Проверить затронутые зависимости и индикаторы компрометации можно в техническом разборе Wiz.
#новостная_подборка #devops #kubernetes #security #cloudsecurity #mongodb #openshift #supplychain #npm
2🔥4👍3❤2
🎙 Что послушать на выходных: Kubernetes и энергопотребление
В пятницу делимся свежим выпуском Kubernetes Podcast про Project Kepler — open-source проект для наблюдения за энергопотреблением Kubernetes-нагрузок.
В гостях Ники Маноледаки, Staff Platform Engineer в Grafana Labs и мейнтейнер Project Kepler. Вместе с ведущими она обсуждает, как оценивать энергопотребление рабочих нагрузок, какие метрики для этого можно собирать и почему получить реально точные данные не так просто.
Отдельно поговорили о том, зачем Kepler недавно переписали, как проект использует eBPF и Prometheus и при чём здесь растущие вычислительные нагрузки AI.
🎧 Выпуск «Measuring Sustainability via Project Kepler» послушать можно здесь.
Желаем приятного прослушивания и хороших выходных! А тем, кто дежурит🛡, — спокойных смен 🙌🏼
#подкаст #devops #kubernetes #observability #opensource
В пятницу делимся свежим выпуском Kubernetes Podcast про Project Kepler — open-source проект для наблюдения за энергопотреблением Kubernetes-нагрузок.
В гостях Ники Маноледаки, Staff Platform Engineer в Grafana Labs и мейнтейнер Project Kepler. Вместе с ведущими она обсуждает, как оценивать энергопотребление рабочих нагрузок, какие метрики для этого можно собирать и почему получить реально точные данные не так просто.
Отдельно поговорили о том, зачем Kepler недавно переписали, как проект использует eBPF и Prometheus и при чём здесь растущие вычислительные нагрузки AI.
🎧 Выпуск «Measuring Sustainability via Project Kepler» послушать можно здесь.
Желаем приятного прослушивания и хороших выходных! А тем, кто дежурит🛡, — спокойных смен 🙌🏼
#подкаст #devops #kubernetes #observability #opensource
2🔥5❤2👍2
А что, если AI посмотрит ваш Kubernetes?
AI-помощники для Kubernetes — уже далеко не новость.
Но становится интереснее, когда AI работает прямо в OpenShift Console и при включённом Cluster Interaction может получать актуальный контекст работающего кластера.
Red Hat в своем блоге показывает 5 сценариев для OpenShift Lightspeed — AI-помощника, который помогает работать с OpenShift и Kubernetes.
Собрали самое интересное 👇
1. Спросить вместо поиска по документации
Например:
Lightspeed использует официальную документацию Red Hat и учитывает версии OpenShift и Lightspeed в вашем окружении.
2. Сгенерировать YAML
Можно попросить AI подготовить конфигурацию:
Или:
Получаем черновик манифеста, который дальше, конечно, нужно проверить перед применением.
3. Разобраться с проблемой
Здесь уже можно использовать AI не только для генерации конфигурации, но и для troubleshooting.
Например:
Lightspeed может анализировать проблему и проводить через диагностические шаги, помогая понять, куда смотреть дальше.
4. Разобраться с виртуализацией
Для OpenShift Virtualization можно задавать вопросы вроде:
Удобный вариант, чтобы разобраться с Kubernetes-based virtualization и сопоставить её с уже знакомыми подходами.
5. А теперь самое интересное — live-кластер
При включённом Cluster Interaction Lightspeed может получать актуальный контекст активного кластера через OpenShift API.
Например:
То есть вопрос можно сформулировать не только как: «Как сделать X в OpenShift? Но и как: «Что сейчас происходит с моим кластером?»
Сам сценарий AI-assisted troubleshooting для Kubernetes уже существует. Интерес Lightspeed — в его интеграции с OpenShift и доступе к контексту работающего кластера.
При этом Cluster Interaction сейчас имеет статус Technology Preview, поэтому воспринимать его как готовую замену привычным инструментам мониторинга и диагностики точно не стоит.
👀 А когда такая возможность выйдет из Technology Preview — дали бы вы AI read-only доступ к production-кластеру? Делитесь своим мнением в комментариях 💬
#DevOps #Kubernetes #OpenShift #AI
AI-помощники для Kubernetes — уже далеко не новость.
Но становится интереснее, когда AI работает прямо в OpenShift Console и при включённом Cluster Interaction может получать актуальный контекст работающего кластера.
Red Hat в своем блоге показывает 5 сценариев для OpenShift Lightspeed — AI-помощника, который помогает работать с OpenShift и Kubernetes.
Собрали самое интересное 👇
1. Спросить вместо поиска по документации
Например:
How do I configure a custom ingress controller?
What are the prerequisite network requirements for setting up an OpenShift cluster?
Lightspeed использует официальную документацию Red Hat и учитывает версии OpenShift и Lightspeed в вашем окружении.
2. Сгенерировать YAML
Можно попросить AI подготовить конфигурацию:
Generate a YAML file for a deployment running a basic NGINX server with 3 replicas.
Или:
Create a NetworkPolicy that limits traffic to pods in the production namespace.
Получаем черновик манифеста, который дальше, конечно, нужно проверить перед применением.
3. Разобраться с проблемой
Здесь уже можно использовать AI не только для генерации конфигурации, но и для troubleshooting.
Например:
Why is my application pod stuck in ImagePullBackOff?
I am getting a CrashLoopBackOff error on my frontend pod. What is happening there?
Lightspeed может анализировать проблему и проводить через диагностические шаги, помогая понять, куда смотреть дальше.
4. Разобраться с виртуализацией
Для OpenShift Virtualization можно задавать вопросы вроде:
Is there a storage vMotion equivalent?
How do I import a VMware virtual machine into OpenShift Virtualization?
Удобный вариант, чтобы разобраться с Kubernetes-based virtualization и сопоставить её с уже знакомыми подходами.
5. А теперь самое интересное — live-кластер
При включённом Cluster Interaction Lightspeed может получать актуальный контекст активного кластера через OpenShift API.
Например:
Show me all degraded pods running in the payment-processing namespace.
Are there any active security alerts or failed deployments on my cluster right now?
То есть вопрос можно сформулировать не только как: «Как сделать X в OpenShift? Но и как: «Что сейчас происходит с моим кластером?»
Сам сценарий AI-assisted troubleshooting для Kubernetes уже существует. Интерес Lightspeed — в его интеграции с OpenShift и доступе к контексту работающего кластера.
При этом Cluster Interaction сейчас имеет статус Technology Preview, поэтому воспринимать его как готовую замену привычным инструментам мониторинга и диагностики точно не стоит.
#DevOps #Kubernetes #OpenShift #AI
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤4👍4🔥3🤣1
В новой версии добавили 67 изменений: 16 функций перешли в Stable, 23 — в Beta, ещё 27 получили статус Alpha.
Среди основных изменений — переход Metrics API в Stable, обновления сетевых компонентов, поддержка Pod Certificates и Cluster Trust Bundles, а также изменения в kube-proxy и cgroup. Релиз также включает обновления и улучшения для безопасности, управления ресурсами и работы кластера.
Подробнее об изменениях Kubernetes рассказали в своем блоге.
git.kernel.org получает около 6 млн запросов в день, и около 98% из них — боты, которые массово запрашивают страницы отдельных коммитов, создавая постоянную нагрузку на серверы.
На пяти серверах 14–16 из 90 CPU-ядер постоянно заняты обработкой этих запросов, в результате администраторы начали отключать ресурсоёмкие операции, ограничивать анонимный доступ и сокращать количество доступных для обхода ссылок.
Детали читайте в статье.
Сделка была закрыта 31 августа. Команда DuckDB присоединяется к AWS, при этом проект продолжит развиваться под руководством своих основателей. AWS планирует использовать технологии DuckDB для развития своего аналитического стека.
Подробнее на OpenNET.
31 августа закончился период LTS для Debian 11 Bullseye. Для части пакетов и архитектур доступна Extended LTS от Freexian — она продлевает поддержку до 2031 года.
Подробнее на OpenNET.
Ранее мы писали о голосовании Debian по правилам использования генеративного AI. Теперь голосование завершено: проект выбрал вариант Responsible Generative AI Use.
Подробности читайте в статье.
#новостной_дайджест #devopsfm #kubernetes #debian
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤5👍5🔥4