uncloud — лёгкий инструмент для развертывания и управления контейнеризованными приложениями в сети Docker-хостов. Мост между Docker и Kubernetes.
📌 Подробнее: https://github.com/psviderski/uncloud
MemOps🤨
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - psviderski/uncloud: A lightweight tool for deploying and managing containerised applications across a network of Docker…
A lightweight tool for deploying and managing containerised applications across a network of Docker hosts. Bridging the gap between Docker and Kubernetes ✨ - psviderski/uncloud
❤3
Написать NetworkPolicy — полдела, вопрос в том, как убедиться, что она реально работает так, как вы задумали. Статический анализ манифестов тут бессилен: он не знает ни про CNI, ни про то, кто и куда на самом деле дотягивается в вашем кластере. Тут в тему kubesonde — оператор, который не читает YAML, а активно прощупывает связность между Pod'ами изнутри кластера.
📌 Подробнее: https://github.com/kubesonde/kubesonde
MemOps🤨
Работает так: ставите CRD и создаете объект Kubesonde с указанием неймспейса и режима (probe: all). Дальше он в каждый Pod подкидывает ephemeral container (по умолчанию instrumentisto/nmap для проб и свой gonetstat для наблюдения за открытыми портами) и начинает гонять коннекты во всех направлениях. Результат забирается через port-forward и curl localhost:2709/probes в JSON, который можно закинуть в их же веб-UI и посмотреть матрицу «кто до кого дошел». Есть непрерывный режим, исключения-включения по селекторам и, самое интересное, возможность прописать в спеке ожидаемый исход (action: Allow / Deny) — то есть это уже не сканер, а тесты на вашу сетевую изоляцию, которые можно гонять в CI после каждого изменения политик.
Инструмент академический — Apache 2.0, 18 звезд, вырос из работы Analyzing Microservice Connectivity with Kubesonde на ESEC/FSE 2023 и используется как рантайм-часть в исследовании сетевых мисконфигов в Helm-чартах, о котором мы писали недавно. Инструмент явно для dev/test/stage окружений, но ни как ни для prod.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - kubesonde/kubesonde: Kubesonde: network policy testing and verification in K8s
Kubesonde: network policy testing and verification in K8s - kubesonde/kubesonde
❤3
В статье "We Tested Copy Fail in Kubernetes: PSS Restricted and RuntimeDefault Did Not Block AF_ALG" детально изучается уязвимость ядра CVE-2026-31431 (писали о ней тут и тут) в рамках ее эксплуатации в Kubernetes c разными механизмами защиты. Из нее можно узнать, что:
📌 Подробнее: https://juliet.sh/blog/we-tested-copy-fail-in-kubernetes-pss-restricted-runtime-default-af-alg
MemOps🤨
- Pod без root прав,
- Pod с отключёнными capability,
- Pod c RuntimeDefault профилем для seccomp,
- Pod c Pod Security Standards в режиме Restricted,
Все равно может быть проэксплуатирован через CVE-2026-31431.
В качестве тестовых окружений исследователи взяли OS Talos и EKS на Amazon Linux.
Спасти нас тут могут специально созданный seccomp профиль и обновление самого ядра.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Juliet
Copy Fail in Kubernetes: RuntimeDefault Did Not Block AF_ALG - Juliet
We tested CVE-2026-31431 Copy Fail on Talos and EKS. RuntimeDefault did not block AF_ALG, Localhost seccomp blocked the path, and the CVE is now in CISA KEV.
❤2
nodes/proxy GET: Лишнее разрешение Kubernetes
📌 Подробнее: https://blog.zwindler.fr/en/2026/05/19/nodes/proxy-get-one-kubernetes-permission-too-many
MemOps🤨
RBAC-разрешение nodes/proxy GET позволяет любому ServiceAccount выполнять код внутри любого Pod в кластере, не оставляя ни единого следа в журналах аудита. В этой статье подробно описана проблема, способы проверки уязвимости, необходимые исправления и превентивные меры, которые можно принять, если вы не можете сразу применить патч.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Zwindler's Reflection
nodes/proxy GET: One Kubernetes permission too many
TL;DR This is a bit old now, but I still wanted to share a quick write-up on the topic.\nBack in January, a cybersecurity researcher reported a Kubernetes flaw that generated quite a buzz. It had been a while since we had a Kube vulnerability that got people…
👍1
В свежем релизе cri-o исправили две уязвимости, одна из которых имеет критический уровень и может привести к побегу из контейнера. CVE-2026-62146 позволяет пользователю с правом создавать Pods отравить сохранённое состояние sandbox через произвольные annotations, а после рестарта CRI-O или перезагрузки ноды — добиться монтирования контролируемых host paths и получить доступ к crio.sock.
Вторая уязвимость, CVE-2026-17113, позволяет вызвать падение
Исправления доступны в CRI-O 1.34.12, 1.35.7 и 1.36.4. Для CVE-2026-62146 после обновления разработчики также рекомендуют удалить все запущенные контейнеры на нодах.
MemOps🤨
Вторая уязвимость, CVE-2026-17113, позволяет вызвать падение
CRI-O через специально сформированный OCI image с некорректной переменной окружения. Через стандартный Kubernetes API сценарий не эксплуатируется, поскольку kubelet добавляет переменные окружения по умолчанию, но риск остаётся для прямых клиентов.Исправления доступны в CRI-O 1.34.12, 1.35.7 и 1.36.4. Для CVE-2026-62146 после обновления разработчики также рекомендуют удалить все запущенные контейнеры на нодах.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
CRI-O sandbox state poisoning after restart can expose crio.sock
### Impact
A user who can create a Pod with arbitrary annotations can poison persisted CRI-O sandbox state. After a CRI-O restart or node reboot, containers recreated in the affected sandbox may m...
A user who can create a Pod with arbitrary annotations can poison persisted CRI-O sandbox state. After a CRI-O restart or node reboot, containers recreated in the affected sandbox may m...
👍3
Аутентификация в Kubernetes сложным путём
📌 Подробнее: https://medium.com/@jinalpatel11121999/kubernetes-authn-the-hard-way-cb191ec69dae
MemOps🤨
Мы связываем три компонента: OpenLDAP (ваш каталог пользователей), Dex (переводчик аутентификации) и API-сервер Kubernetes (скептически настроенный потребитель токенов идентичности). Каждая ошибка, каждая ошибка конфигурации и каждый момент «почему это не работает» задокументированы здесь, потому что я лично столкнулся со всеми ними.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Medium
Kubernetes AuthN the Hard Way
Bridging Enterprise LDAP and OIDC with Dex
👍2
Мы - техническая команда из 3 человек, управляющая производством Kubernetes, поэтому мы создали SRE с искусственным интеллектом
📌 Подробнее: https://medium.com/@leo_62530/were-a-3-person-tech-team-running-production-kubernetes-so-we-built-an-ai-sre-61ee28810448
MemOps🤨
Нам нужна была помощь. А не информационная панель. А не очередное правило оповещения. Реальная пара людей, которые могли бы просмотреть оповещение, проверить, реально ли оно, выяснить, в чем проблема, и либо устранить ее, либо сообщить нам, где искать.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Medium
We’re a 3-person tech team running production Kubernetes — So we built an AI SRE
We build a decentralized data platform. Client data never leaves their infrastructure — that’s the promise. To deliver it, we run five…
👍1
Docker на каждый день: Ключевые команды в одной статье-шпаргалке
📌 Подробнее: https://habr.com/ru/articles/913978/
MemOps🤨
Забудьте о том, что Docker — это некий таинственный инструмент исключительно для DevOps-инженеров. В современном мире разработки Docker стал таким же незаменимым швейцарским ножом, как Git или ваш любимый редактор кода. Он позволяет любому разработчику писать код, который будет одинаково работать на машине коллеги, на тестовом стенде и в продакшене, забыв о кошмаре "а у меня на машине все работает". Если вы еще не погрузились в мир контейнеризации или вам нужен удобный источник команд, эта статья — ваш экспресс-билет.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
GitOps с Terraform с использованием tofu-controller: Grafana и Hashicorp Vault как код
📌 Подробнее: https://medium.com/@rodrigoscaldas/gitops-with-terraform-using-tofu-controller-grafana-and-hashicorp-vault-as-code-0a17073dfbcc
MemOps🤨
В этой статье мы покажем, как использовать tofu-controller для управления ресурсами Terraform с помощью GitOps, с акцентом на два реальных сценария использования: управление ресурсами Grafana (дашборды, источники данных, папки, правила оповещений) и управление ресурсами HashiCorp Vault (политики, методы аутентификации, роли).
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Medium
GitOps with Terraform using tofu-controller: Grafana and Hashicorp Vault as Code
Why GitOps shouldn’t stop at Kubernetes.
❤3👍2
Please open Telegram to view this post
VIEW IN TELEGRAM
😁27
Создание и масштабирование игрового сервера в Kubernetes с использованием Agones
📌 Подробнее: https://noe-t.dev/posts/making-and-scaling-a-game-server-in-k8s-using-agones
MemOps🤨
Agones — это проект, созданный Google для управления и развертывания серверов видеоигр в Kubernetes.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
/home/noe
Making and Scaling a Game Server in Kubernetes using Agones
Learn with me how to create a game server in Go for Agones, deploying it on Kubernetes, designing an event-based matchmaking service also in Go, and setting up autoscaling for the whole thing.
❤1