DevOps MemOps
6.3K subscribers
3.31K photos
534 videos
16 files
5.29K links
Всё о DevOps

Для связи - @raz_raz
Заказать рекламу через биржу: https://telega.in/c/devops_memops
Download Telegram
🐳 Docker выпустила Sandboxes - изолированные среды специально для AI coding agents.

Идея простая: дать агентам вроде Claude Code, Codex, Gemini CLI, Copilot CLI, OpenCode и Kiro больше свободы, но не давать им свободно ломать хост-систему.

Каждый агент запускается в отдельной microVM и получает только рабочую директорию проекта. Внутри он может:

- устанавливать пакеты;
- менять конфиги;
- запускать сервисы;
- поднимать собственные Docker-контейнеры;
- выполнять долгие задачи без постоянного подтверждения действий.

При этом Docker позволяет отдельно контролировать filesystem, network и credentials, а сам sandbox после работы можно просто удалить.

Это инфраструктурный слой для эпохи автономных coding agents: агенту дают почти полный контроль внутри песочницы, но хост остаётся изолированным.


📌 Подробнее: https://www.docker.com/products/docker-sandboxes/

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
5
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁25
Создание консоли безопасности Kubernetes с открытым исходным кодом с использованием MCP

Об этом и идёт речь в данной серии: о создании консоли безопасности Kubernetes с открытым исходным кодом, которая собирает данные о состоянии безопасности, уязвимостях, политиках и работе в реальном времени, по возможности представляет их в виде нативных объектов Kubernetes и подключает эти данные к серверу MCP, чтобы ИИ-агент мог помогать с классификацией инцидентов по всему стеку.


📌 Подробнее: https://cloudsecburrito.com/building-an-oss-kubernetes-security-console-with-mcp

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
2
Подборка интерактивных тренажеров для DevOps

▪️ Deadnodes — тренировка в формате production-инцидента: получаем сломанное окружение, ищем root cause и восстанавливаем систему. Есть сценарии по Linux, Kubernetes, networking и базам данных.

▪️ iximiuz Labs — набор hands-on лабораториий с Linux, контейнерами и Kubernetes. Можно самостоятельно разбирать networking, container internals и troubleshooting-сценарии разной сложности.

▪️ Anycast и BGP — меняем маршруты и отключаем PoP, чтобы посмотреть, что происходит с трафиком и TCP-соединениями. Можно разобрать проблемы с long-lived connections и capacity при отказе части инфраструктуры.

▪️ Kubernetes Scheduler Simulator — практика работы с Filter/Score, resource requests, taints и tolerations. Можно посмотреть, почему Pod оказывается Pending, и сравнить стратегии размещения.

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
16😁10
uncloud — лёгкий инструмент для развертывания и управления контейнеризованными приложениями в сети Docker-хостов. Мост между Docker и Kubernetes.

📌 Подробнее: https://github.com/psviderski/uncloud

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
3
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁28
Написать NetworkPolicy — полдела, вопрос в том, как убедиться, что она реально работает так, как вы задумали. Статический анализ манифестов тут бессилен: он не знает ни про CNI, ни про то, кто и куда на самом деле дотягивается в вашем кластере. Тут в тему kubesonde — оператор, который не читает YAML, а активно прощупывает связность между Pod'ами изнутри кластера.

Работает так: ставите CRD и создаете объект Kubesonde с указанием неймспейса и режима (probe: all). Дальше он в каждый Pod подкидывает ephemeral container (по умолчанию instrumentisto/nmap для проб и свой gonetstat для наблюдения за открытыми портами) и начинает гонять коннекты во всех направлениях. Результат забирается через port-forward и curl localhost:2709/probes в JSON, который можно закинуть в их же веб-UI и посмотреть матрицу «кто до кого дошел». Есть непрерывный режим, исключения-включения по селекторам и, самое интересное, возможность прописать в спеке ожидаемый исход (action: Allow / Deny) — то есть это уже не сканер, а тесты на вашу сетевую изоляцию, которые можно гонять в CI после каждого изменения политик.

Инструмент академический — Apache 2.0, 18 звезд, вырос из работы Analyzing Microservice Connectivity with Kubesonde на ESEC/FSE 2023 и используется как рантайм-часть в исследовании сетевых мисконфигов в Helm-чартах, о котором мы писали недавно. Инструмент явно для dev/test/stage окружений, но ни как ни для prod.


📌 Подробнее: https://github.com/kubesonde/kubesonde

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
3
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁26
В статье "We Tested Copy Fail in Kubernetes: PSS Restricted and RuntimeDefault Did Not Block AF_ALG" детально изучается уязвимость ядра CVE-2026-31431 (писали о ней тут и тут) в рамках ее эксплуатации в Kubernetes c разными механизмами защиты. Из нее можно узнать, что:
- Pod без root прав,
- Pod с отключёнными capability,
- Pod c RuntimeDefault профилем для seccomp,
- Pod c Pod Security Standards в режиме Restricted,

Все равно может быть проэксплуатирован через CVE-2026-31431.

В качестве тестовых окружений исследователи взяли OS Talos и EKS на Amazon Linux.

Спасти нас тут могут специально созданный seccomp профиль и обновление самого ядра.


📌 Подробнее: https://juliet.sh/blog/we-tested-copy-fail-in-kubernetes-pss-restricted-runtime-default-af-alg

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
2
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁20🦄1
nodes/proxy GET: Лишнее разрешение Kubernetes

RBAC-разрешение nodes/proxy GET позволяет любому ServiceAccount выполнять код внутри любого Pod в кластере, не оставляя ни единого следа в журналах аудита. В этой статье подробно описана проблема, способы проверки уязвимости, необходимые исправления и превентивные меры, которые можно принять, если вы не можете сразу применить патч.


📌 Подробнее: https://blog.zwindler.fr/en/2026/05/19/nodes/proxy-get-one-kubernetes-permission-too-many

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁27😭1
В свежем релизе cri-o исправили две уязвимости, одна из которых имеет критический уровень и может привести к побегу из контейнера. CVE-2026-62146 позволяет пользователю с правом создавать Pods отравить сохранённое состояние sandbox через произвольные annotations, а после рестарта CRI-O или перезагрузки ноды — добиться монтирования контролируемых host paths и получить доступ к crio.sock.

Вторая уязвимость, CVE-2026-17113, позволяет вызвать падение CRI-O через специально сформированный OCI image с некорректной переменной окружения. Через стандартный Kubernetes API сценарий не эксплуатируется, поскольку kubelet добавляет переменные окружения по умолчанию, но риск остаётся для прямых клиентов.

Исправления доступны в CRI-O 1.34.12, 1.35.7 и 1.36.4. Для CVE-2026-62146 после обновления разработчики также рекомендуют удалить все запущенные контейнеры на нодах.

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😭13😁6👍2
Аутентификация в Kubernetes сложным путём

Мы связываем три компонента: OpenLDAP (ваш каталог пользователей), Dex (переводчик аутентификации) и API-сервер Kubernetes (скептически настроенный потребитель токенов идентичности). Каждая ошибка, каждая ошибка конфигурации и каждый момент «почему это не работает» задокументированы здесь, потому что я лично столкнулся со всеми ними.


📌 Подробнее: https://medium.com/@jinalpatel11121999/kubernetes-authn-the-hard-way-cb191ec69dae

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁35
Мы - техническая команда из 3 человек, управляющая производством Kubernetes, поэтому мы создали SRE с искусственным интеллектом

Нам нужна была помощь. А не информационная панель. А не очередное правило оповещения. Реальная пара людей, которые могли бы просмотреть оповещение, проверить, реально ли оно, выяснить, в чем проблема, и либо устранить ее, либо сообщить нам, где искать.


📌 Подробнее: https://medium.com/@leo_62530/were-a-3-person-tech-team-running-production-kubernetes-so-we-built-an-ai-sre-61ee28810448

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
17😁12
Docker на каждый день: Ключевые команды в одной статье-шпаргалке

Забудьте о том, что Docker — это некий таинственный инструмент исключительно для DevOps-инженеров. В современном мире разработки Docker стал таким же незаменимым швейцарским ножом, как Git или ваш любимый редактор кода. Он позволяет любому разработчику писать код, который будет одинаково работать на машине коллеги, на тестовом стенде и в продакшене, забыв о кошмаре "а у меня на машине все работает". Если вы еще не погрузились в мир контейнеризации или вам нужен удобный источник команд, эта статья — ваш экспресс-билет.


📌 Подробнее: https://habr.com/ru/articles/913978/

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2