Bash Days | Linux | DevOps
23.7K subscribers
210 photos
26 videos
764 links
Авторский блог от действующего девопса

Самобытно про разработку, devops, linux, скрипты, сисадминство, техдирство и за айтишную жизу.

Автор: Роман Шубин
Реклама: @maxgrue

MAX: https://max.ru/bashdays

Курс: @tormozilla_bot
Блог: https://bashdays.ru
Download Telegram
🔥 Хотите выйти на валютную удалёнку с зарплатой до $8500/мес?

Подготовили бесплатный набор материалов для DevOps-инженеров:

📄 Шпаргалка по HR-интервью — как не отлететь на первом созвоне с рекрутером

📄 Гайд по подготовке к техничке DevOps от компании из американского BigTech(*AANG)

📄 5 практических советов, которые помогают проходить интервью чаще

📄 Список из 30 компаний с удалёнкой и зарплатой в $ и €, где нанимают DevOps из СНГ

🎁 Бесплатный HR-скрининг с рекрутером для первых 20 участников — разберём ваше резюме, опыт, ожидания и дадим рекомендации перед выходом на рынок

Эти материалы мы используем при подготовке кандидатов к международным собеседованиям.

Для получения:

Подпишитесь на @careerpilot_org

Напишите в личку «DEVOPS»

Наши клиенты DevOps получают офферы на валютную удалёнку до $8500/мес.

Отзывы:
https://www.youtube.com/@careerpilot-org

Сайт:
https://career-pilot.org/

Реклама. ИП Легкова Т. К. ИНН:610205443831, erid:CQH36pWzJq5QsxWCyhSo4cvzyguK6jtFEMNXkfVuFtPxdw
6
Меня пытаются взломать!

Всю неделю злые письки с «загнивающего запада» пытаются завладеть моей почтой. Я даже не представляю как такое возможно провернуть, я и сам с большим трудом вхожу в свой аккаунт, особенно «нравятся» приседания с аппаратным ключом и ошибками — что-то пошло не так, обратитесь к администратору.

Блядь! Я и есть администратор!

Если кто-то взломает, пришлите мне пожалуйста мой актуальный пароль, а то я как лох сижу и боюсь проебать сессию.

Вчера на телефоне пришлось входить с помощью резервных кодов, NFC видимо из принципа не работал. Звезды не в той фазе или магнитные бури, а может быть GrapheneOS решила меня от чего-то защитить.


Ну ладно, всегда были желающие, но 99% таких писем попадают в спам. Сейчас на рынке мало кто способен провести подобное мероприятие, причём грамотно.

Сегодня расскажу как мы работали с такими «пенетраторами» и обучали нашу корпоративную систему на обнаружение подобной шляпы.

Всё было довольно просто. В бородатые времена активно развивались различные андеграунд форумы (эксплоит.ин, античат и т.п.), сейчас молодежь кличат их общим словом — даркнет.

К андеграунд сцене и её участникам я отношусь с почтением, можно сказать я познавал кишки линукса именно там.


На таких площадках товарищи ежедневно размещали объявления о своих услугах. В том числе по лому почтовых ящиков. Были даже целые сервисы, которые за большие деньги гарантировали успешность мероприятия.

На этом и играли. Предоплату обычно никто не просил, потому что гарантий рядовые исполнители никогда не давали, оплата только по результату. Чтобы убедиться что результат есть, нужно было отправить на заказанный ящик письмо с кодовым словом и это кодовое слово исполнитель должен был тебе назвать.

Схемы, темки. Ага. Сейчас конечно такое давно уже не работает, почтовые сервисы тоже не дураки, даже условный evilginx не так просто протолкнуть, да чё юлить, его не каждый осилит, очень много нюансов.

Ну дак вот. Чтобы от чего-то защищаться, нужно знать с чем и как нападают. А чтобы это узнать, нужно провести аналитику, разобрать фишинговые письма, прошерстить все ссылки и нюансы работы. Так и делали.

А откуда мы брали эти письма на анализ? Вот в этом и была простота. Регистрируется 100500 ящиков, сейчас наверное такое провернуть сложно, но раньше были авторегеры и т.п. утилиты. Эти ящики раскидывались на владельцев сервисов по лому и единичных исполнителей. Ну и затем собирался урожай.

А зачем нужны ханипоты? Вот например для этого и нужны. Чтобы заранее спиздить актуальный вектор атаки и защититься от него. Этакая работа на опережение.


На новые ящики пачками падали письма с заманухами, кто во что горазд. Ну а затем отдел аналитики разгребал всю эту подноготную и обучал систему для предотвращения вторжений. Этакий всратый вирустотал, который собирает экземпляры вредоносов и затем пополняет свою базу детекта.

Да, правильные пароли от ящиков тоже вводились, чтобы посмотреть, как будет происходить захват. Что изменят, как закрепятся и т.п. Но обычно дальше получения пароля и проверки на вход, ничего не происходило.

Потому что каждое изменение (например пересылка писем) сопутствовалась красной вплывающей плашкой — вы установили адрес пересылки. Естественно владелец ящика такое бы сразу спалил.

Сейчас с этим еще сложнее, на любой чих приходит уведомление, поэтому этот вектор атаки сейчас очень сложный и дорогой. Очень много нюансов. Большинство дохнет на первом рубеже, обойти папку Спам.

А если привязан аппаратный ключ, то пиши пропало. Рынок по таким услугам успешно загнулся, по крайней мере в пабликах такого почти не встретишь.

Хуй знает зачем тебе эта информация, наверное посыл лишь один — если у тебя нет каких-то данных, ты можешь проявить хитрость и раздобыть их, причем бесплатно.

Так что не пренебрегай «гуглением», на все вопросы уже есть ответы, а если не нашел, то значит хуёва искал.

🛠 #security #рабочиебудни

💬 Bashdays 📲 MAX 🌐 LF 🔵 Blog
Please open Telegram to view this post
VIEW IN TELEGRAM
50
Безопасность Docker контейнеров

Я тут написал огромный пост про безопасность Docker контейнеров.

Разобрал, как нормально прикручивать security_opt, cap_drop, read_only, pids_limit, лимиты CPU/RAM, запуск не от root, seccomp, network_mode и почему privileged:true это не «чтобы заработало», а потенциальная дыра в жопе.

Без абстрактной душнины, зато с примерами, командами для проверки и объяснением, что именно ломается или защищается каждым параметром.

Если работаешь с Docker или хотя бы иногда пишешь композники, рекомендую почитать и ознакомиться. Там дохуя моментов, после которых захочется пойти и проверить свои контейнеры. Ну или по крайней мере будет запал на будущее, чтобы сделать всё в лучших практиках.

Читать тута: https://two.su/vnelv

🛠 #devops #security

💬 Bashdays 📲 MAX 🌐 LF 🔵 Blog
Please open Telegram to view this post
VIEW IN TELEGRAM
165
Сколько стоит фреймворк автоматизации

Я тут принёс тебе гостевой лонгрид, причём сразу в двух частях, потому что в одну всё уже физически не помещается.

Максим Братковский вещает, как с нуля собирал платформу автоматизации для десятилетнего Java-легаси: SOAP, REST, лицензии, конфиги, SNMP, SFTP, JMX и прочие радости, после которых ручной регресс длиной в пять недель начинает казаться котлом в аду.

В первой части будет много жабьего кунг-фу: CXF, JAX-WS, JAXB, Allure, генерация XML, параметризованные тесты и разбор граблей, которые пришлось собрать по дороге. По итогу из коллекции на 130 запросов выросла платформа с 2700 тестами, а пять недель ручного регресса превратились примерно в 30 минут автоматического прогона. Кайфушка!


Но это только половина истории. Вторую часть выкладываю сразу следом — там уже Docker, базы данных и дальнейшее развитие всей этой шайтан-машины.

Короче, материала получилось дофига, кода тоже дофига, практического опыта — ещё больше. Наливайте чай и погнали:

👉 Первая часть: https://two.su/yq61v

👉 Вторая часть: https://two.su/pjeqd

🛠 #qa #dev

💬 Bashdays 📲 MAX 🌐 LF 🔵 Blog
Please open Telegram to view this post
VIEW IN TELEGRAM
24
Не смотри, как работают с Linux. Работай с Linux 🖥

Можно посмотреть десятки курсов по Linux, прочитать сотни статей и выучить команды наизусть.

Но на работе и на технических собеседованиях знания проверяют совсем иначе — открывают терминал и просят решить задачу.

Именно в этот момент становится понятно, умеешь ли ты работать с Linux на практике.

Linux Trainer — это платформа, где вместо просмотра контента ты решаешь задачи в терминале, постепенно прокачивая реальные навыки.

По сути, это LeetCode для Linux и DevOps-инженеров.

Что внутри:

⚡️ практические задачи по Linux;
🖥 встроенный терминал прямо в браузере;
автоматическая проверка решений;
📈 постепенное повышение сложности.

Если хочешь чувствовать себя уверенно не только во время обучения, но и перед открытым терминалом на собеседовании — практикуйся так, как это происходит в реальной работе.

https://linuxtrainer.ru
Please open Telegram to view this post
VIEW IN TELEGRAM
139
Здрасти мои хорошие, заранее прошу прощение за рекламные интеграции, был в отпуске, сейчас дача началась, короче время хватает только на проверку домашек. Но вкусных тем я уже понабрал, черновиков накидал, так что потихоньку буду возвращаться в рабочий ритм и радовать тебя всякой полезной хуйнёй.


Ну так вот. В очередной раз решил я с винды на линукс пересесть, потыкать Niri, да и винде уже 5 лет. Знатно засрана дерьмом, срок её подошел к логическому концу. Ну и вопрос встал ребром.

Все наработки и данные у меня в WSL на убунте. Логично что можно зайти в убунту и скопировать всё нужное в /mnt/c/backup, но это костыль, потому что будет потеря скорости, лишняя прокладка. Да, я честно пытался 40 гигов перетащить через copy и rsync, но прошло 2 часа и чет особо нихуя не продвинулось.

Ну не может же такого быть, должно всё нативненько бекапиться. Так и оказалось.

Заходим в powershell и выполняем:

wsl -l -v


Выведет список дистрибутивов, я работаю на Ubuntu 24.04, дальше делаю так:

wsl --shutdown
wsl --export "Ubuntu-24.04" D:\backup\wsl-ubuntu.tar


Жду 10 минут и получаю полноценный tar с полной копией файловой системы.

Ну великолепно же! Ну а дальше всё это я потом распакую и раскидаю уже по местам. Очередной пример того, что если не интересоваться новым и работать только с привычными инструментами, можно нехило деградировать, сидеть и ждать у моря погоды.

Знаю, будешь пытать меня в комментах насчет — а какой линукс ты поставил? Скажу так — пидорский. Но я только посмотреть, один раз не пидарас )

🛠 #linux #wsl #windows

💬 Bashdays 📲 MAX 🌐 LF 🔵 Blog
Please open Telegram to view this post
VIEW IN TELEGRAM
252
Please open Telegram to view this post
VIEW IN TELEGRAM
47
Please open Telegram to view this post
VIEW IN TELEGRAM
4100
В прошлом посте мы с тобой перелопалити приоритеты чтения sshd_config, сегодня добъем нюансы. Меня вчера опередили в комментариях с Match, но не страшно.

Сюда по классике не влезло, много буков, поэтому всё в блоге.

Читать продолжение: https://two.su/atcbh

🛠 #linux #devops

💬 Bashdays 📲 MAX 🌐 LF 🔵 Blog
Please open Telegram to view this post
VIEW IN TELEGRAM
22
Please open Telegram to view this post
VIEW IN TELEGRAM
140
🔍Тестовое собеседование с Head of DevOps уже завтра

28 июля(уже завтра!) в 19:00 по мск приходи онлайн на открытое собеседование, чтобы посмотреть на настоящее интервью на Middle DevOps-разработчика.

Как это будет:
📂 Александр Хренников, Head of DevOps в KTS с опытом 14+ лет, будет задавать реальные вопросы и задачи разработчику-добровольцу
📂 Александр будет комментировать каждый ответ респондента, чтобы дать понять, чего от вас ожидает собеседующий на интервью
📂 В конце можно будет задать любой вопрос Александру

Это бесплатно. Эфир проходит в рамках менторской программы от ШОРТКАТ для DevOps-разработчиков, которые хотят повысить свой грейд, ЗП и прокачать скиллы.

Переходи в нашего бота, чтобы получить ссылку на эфир →
@shortcut_devops_bot

Реклама.
О рекламодателе.
Please open Telegram to view this post
VIEW IN TELEGRAM
8