kubecfg — менеджер конфигурации Kubernetes для тех, кто часто переключает контексты и нуждается в большем, чем просто тонкая обертка вокруг kubectl config.
📌 Подробнее: https://github.com/kadirbelkuyu/kubecfg
MemOps🤨
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - kadirbelkuyu/kubecfg: A fast, secure CLI tool for managing Kubernetes kubeconfig files.
A fast, secure CLI tool for managing Kubernetes kubeconfig files. - kadirbelkuyu/kubecfg
Удаленное выполнение кода в Kubernetes через узлы/прокси GET Permission
📌 Подробнее: https://grahamhelton.com/blog/nodes-proxy-rce
MemOps🤨
В этом посте я опишу, как выполнять код на каждом Pod во многих кластерах Kubernetes при использовании учетной записи службы с разрешениями nodes/proxy GET. Эта проблема была первоначально сообщена через процесс раскрытия уязвимостей Kubernetes и закрыта как работающая по назначению.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Graham Helton
Kubernetes Remote Code Execution
Via Nodes/Proxy GET Permission
Via Nodes/Proxy GET Permission
An authorization bypass in
Kubernetes RBAC allows for nodes/proxy GET permissions to execute
commands in any Pod in the cluster.
Kubernetes RBAC allows for nodes/proxy GET permissions to execute
commands in any Pod in the cluster.
❤1
Аетос: От хаоса к инженерному совершенству — 3-летняя трансформация
📌 Подробнее: https://medium.com/@charudatha/aet%C3%B2s-from-chaos-to-engineering-excellence-a-3-year-transformation-51a3f778678a
MemOps🤨
Как мы трансформировали производительность инженерии, построив Платформу внутреннего разработчика (IDP), которая теперь обрабатывает ~50 млн API-вызовов в день, управляет 14 000 ВМ и обеспечивает 80+ релизов в год, и чему вы можете научиться из нашего пути.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Medium
Aetòs: From Chaos to Engineering Excellence — A 3-Year Transformation
How we transformed engineering productivity by building an Internal Developer Platform (IDP) that now processes ~50M API calls per day…
❤1
Docker: namespaces и cgroups
Когда контейнер падает с OOMKilled или порт не пробрасывается, не нужно гадать: это обычный Linux-процесс, который ядро ограничивает двумя механизмами. Namespaces дают ему изолированный вид — свой PID 1, таблицу маршрутизации и интерфейсы, mount-точки. Cgroups выставляют жёсткие лимиты на CPU, память и I/O, чтобы один контейнер не уложил хост.
Посмотреть на изоляцию помогает
. Docker связывает контейнер через veth: один конец на мосте
, другой в namespace. За лимитами отвечают cgroups, которые Docker задаёт через
.
Понимание этих двух механизмов спасает от «почему работает локально, а в проде падает». При инциденте смотрите сначала на них, а не на приложение.
📌 Подробнее: https://dev.to/doogal/how-docker-actually-works-a-deep-dive-into-namespaces-and-cgroups-5h3e
MemOps🤨
Когда контейнер падает с OOMKilled или порт не пробрасывается, не нужно гадать: это обычный Linux-процесс, который ядро ограничивает двумя механизмами. Namespaces дают ему изолированный вид — свой PID 1, таблицу маршрутизации и интерфейсы, mount-точки. Cgroups выставляют жёсткие лимиты на CPU, память и I/O, чтобы один контейнер не уложил хост.
Посмотреть на изоляцию помогает
unshare. Docker связывает контейнер через veth: один конец на мосте
docker0, другой в namespace. За лимитами отвечают cgroups, которые Docker задаёт через
docker run.
Понимание этих двух механизмов спасает от «почему работает локально, а в проде падает». При инциденте смотрите сначала на них, а не на приложение.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3