DevOps MemOps
6.3K subscribers
3.31K photos
532 videos
16 files
5.29K links
Всё о DevOps

Для связи - @raz_raz
Заказать рекламу через биржу: https://telega.in/c/devops_memops
Download Telegram
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
16😁9
uncloud — лёгкий инструмент для развертывания и управления контейнеризованными приложениями в сети Docker-хостов. Мост между Docker и Kubernetes.

📌 Подробнее: https://github.com/psviderski/uncloud

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
3
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁27
Написать NetworkPolicy — полдела, вопрос в том, как убедиться, что она реально работает так, как вы задумали. Статический анализ манифестов тут бессилен: он не знает ни про CNI, ни про то, кто и куда на самом деле дотягивается в вашем кластере. Тут в тему kubesonde — оператор, который не читает YAML, а активно прощупывает связность между Pod'ами изнутри кластера.

Работает так: ставите CRD и создаете объект Kubesonde с указанием неймспейса и режима (probe: all). Дальше он в каждый Pod подкидывает ephemeral container (по умолчанию instrumentisto/nmap для проб и свой gonetstat для наблюдения за открытыми портами) и начинает гонять коннекты во всех направлениях. Результат забирается через port-forward и curl localhost:2709/probes в JSON, который можно закинуть в их же веб-UI и посмотреть матрицу «кто до кого дошел». Есть непрерывный режим, исключения-включения по селекторам и, самое интересное, возможность прописать в спеке ожидаемый исход (action: Allow / Deny) — то есть это уже не сканер, а тесты на вашу сетевую изоляцию, которые можно гонять в CI после каждого изменения политик.

Инструмент академический — Apache 2.0, 18 звезд, вырос из работы Analyzing Microservice Connectivity with Kubesonde на ESEC/FSE 2023 и используется как рантайм-часть в исследовании сетевых мисконфигов в Helm-чартах, о котором мы писали недавно. Инструмент явно для dev/test/stage окружений, но ни как ни для prod.


📌 Подробнее: https://github.com/kubesonde/kubesonde

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
3
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁26
В статье "We Tested Copy Fail in Kubernetes: PSS Restricted and RuntimeDefault Did Not Block AF_ALG" детально изучается уязвимость ядра CVE-2026-31431 (писали о ней тут и тут) в рамках ее эксплуатации в Kubernetes c разными механизмами защиты. Из нее можно узнать, что:
- Pod без root прав,
- Pod с отключёнными capability,
- Pod c RuntimeDefault профилем для seccomp,
- Pod c Pod Security Standards в режиме Restricted,

Все равно может быть проэксплуатирован через CVE-2026-31431.

В качестве тестовых окружений исследователи взяли OS Talos и EKS на Amazon Linux.

Спасти нас тут могут специально созданный seccomp профиль и обновление самого ядра.


📌 Подробнее: https://juliet.sh/blog/we-tested-copy-fail-in-kubernetes-pss-restricted-runtime-default-af-alg

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
2
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁20🦄1
nodes/proxy GET: Лишнее разрешение Kubernetes

RBAC-разрешение nodes/proxy GET позволяет любому ServiceAccount выполнять код внутри любого Pod в кластере, не оставляя ни единого следа в журналах аудита. В этой статье подробно описана проблема, способы проверки уязвимости, необходимые исправления и превентивные меры, которые можно принять, если вы не можете сразу применить патч.


📌 Подробнее: https://blog.zwindler.fr/en/2026/05/19/nodes/proxy-get-one-kubernetes-permission-too-many

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁26😭1
В свежем релизе cri-o исправили две уязвимости, одна из которых имеет критический уровень и может привести к побегу из контейнера. CVE-2026-62146 позволяет пользователю с правом создавать Pods отравить сохранённое состояние sandbox через произвольные annotations, а после рестарта CRI-O или перезагрузки ноды — добиться монтирования контролируемых host paths и получить доступ к crio.sock.

Вторая уязвимость, CVE-2026-17113, позволяет вызвать падение CRI-O через специально сформированный OCI image с некорректной переменной окружения. Через стандартный Kubernetes API сценарий не эксплуатируется, поскольку kubelet добавляет переменные окружения по умолчанию, но риск остаётся для прямых клиентов.

Исправления доступны в CRI-O 1.34.12, 1.35.7 и 1.36.4. Для CVE-2026-62146 после обновления разработчики также рекомендуют удалить все запущенные контейнеры на нодах.

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😭13😁6👍2
Аутентификация в Kubernetes сложным путём

Мы связываем три компонента: OpenLDAP (ваш каталог пользователей), Dex (переводчик аутентификации) и API-сервер Kubernetes (скептически настроенный потребитель токенов идентичности). Каждая ошибка, каждая ошибка конфигурации и каждый момент «почему это не работает» задокументированы здесь, потому что я лично столкнулся со всеми ними.


📌 Подробнее: https://medium.com/@jinalpatel11121999/kubernetes-authn-the-hard-way-cb191ec69dae

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁35
Мы - техническая команда из 3 человек, управляющая производством Kubernetes, поэтому мы создали SRE с искусственным интеллектом

Нам нужна была помощь. А не информационная панель. А не очередное правило оповещения. Реальная пара людей, которые могли бы просмотреть оповещение, проверить, реально ли оно, выяснить, в чем проблема, и либо устранить ее, либо сообщить нам, где искать.


📌 Подробнее: https://medium.com/@leo_62530/were-a-3-person-tech-team-running-production-kubernetes-so-we-built-an-ai-sre-61ee28810448

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
17😁12
Docker на каждый день: Ключевые команды в одной статье-шпаргалке

Забудьте о том, что Docker — это некий таинственный инструмент исключительно для DevOps-инженеров. В современном мире разработки Docker стал таким же незаменимым швейцарским ножом, как Git или ваш любимый редактор кода. Он позволяет любому разработчику писать код, который будет одинаково работать на машине коллеги, на тестовом стенде и в продакшене, забыв о кошмаре "а у меня на машине все работает". Если вы еще не погрузились в мир контейнеризации или вам нужен удобный источник команд, эта статья — ваш экспресс-билет.


📌 Подробнее: https://habr.com/ru/articles/913978/

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁15
GitOps с Terraform с использованием tofu-controller: Grafana и Hashicorp Vault как код

В этой статье мы покажем, как использовать tofu-controller для управления ресурсами Terraform с помощью GitOps, с акцентом на два реальных сценария использования: управление ресурсами Grafana (дашборды, источники данных, папки, правила оповещений) и управление ресурсами HashiCorp Vault (политики, методы аутентификации, роли).


📌 Подробнее: https://medium.com/@rodrigoscaldas/gitops-with-terraform-using-tofu-controller-grafana-and-hashicorp-vault-as-code-0a17073dfbcc

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍2
Создание и масштабирование игрового сервера в Kubernetes с использованием Agones

Agones — это проект, созданный Google для управления и развертывания серверов видеоигр в Kubernetes.


📌 Подробнее: https://noe-t.dev/posts/making-and-scaling-a-game-server-in-k8s-using-agones

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
1