Kubernetes Goat — песочница для тех, кто хочет прокачать безопасность Kubernetes на практике
📌 Подробнее: https://github.com/madhuakula/kubernetes-goat
MemOps🤨
Это специально уязвимый кластер, где можно безопасно тренироваться в атаках и защите Kubernetes-инфраструктуры. Проект сделан как интерактивный hands-on playground: поднимаешь окружение, проходишь сценарии и смотришь, как реальные ошибки в конфигурации превращаются в проблемы безопасности.
Внутри есть сценарии про:
• утечки sensitive keys в коде
• эксплуатацию Docker-in-Docker
• SSRF в Kubernetes
• container escape на хост
• атаки на private registry
• exposed NodePort-сервисы
• обход namespace-изоляции
• RBAC misconfiguration
• DoS по CPU/Memory
• аудит кластера через KubeAudit
• runtime detection через Falco
• network boundaries через Network Security Policies
• Kyverno и политики безопасности
• eBPF-наблюдаемость через Cilium Tetragon
Запускается через kubectl и helm, после установки доступ открывается локально через port-forward. Проект поддерживает разные окружения: KIND, K3S, GKE, EKS, AKS и другие.
Важно: это намеренно уязвимая среда. Не запускайте её рядом с production-инфраструктурой - только в изолированной лаборатории.
Отличный вариант для DevOps, SRE, pentest-специалистов и всех, кто хочет понять Kubernetes Security не по слайдам, а руками.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Throne (бывший Nekoray) — кроссплатформенная графическая утилита-прокси для настольных компьютеров на базе Qt, работающая на платформе Sing-box.
📌 Подробнее: https://github.com/throneproj/Throne
MemOps🤨
Поддерживает Windows 11/10/8/7 / Linux / MacOS без дополнительных настроек.
Поддерживает протоколы:
- SOCKS
- HTTP(S)
- Shadowsocks
- Trojan
- VMess
- VLESS
- TUIC
- Hysteria
- Hysteria2
- AnyTLS
- NaïveProxy
- Juicity
- TrustTunnel
- ShadowTLS
- Wireguard
- SSH
- Custom Outbound
- Custom Config
- Chaining outbounds
- Extra Core
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
👍13
Please open Telegram to view this post
VIEW IN TELEGRAM
😁20❤3
Cardamon — аудитор метрик для Prometheus.
📌 Подробнее: https://github.com/dominikhei/cardamon
MemOps🤨
Он выявляет метрики, которые существуют в вашей базе данных временных рядов (TSDB), но никогда не запрашиваются панелями мониторинга, правилами оповещений, правилами записи или любыми другими потребителями. Затем вы можете сгенерировать правила удаления метрик Prometheus, чтобы удалить их и уменьшить потребность в хранилище.
Неиспользуемая метрика - это метрика, которую Prometheus собирает и сохраняет, но которую никто никогда не считывает. Она занимает память, дисковое пространство и бюджет на обработку данных, не принося никакой пользы. В больших масштабах такие метрики могут составлять значительную часть общего количества рядов данных.
Cardamon сопоставляет каждую метрику в вашей базе данных временных рядов со следующими параметрами:
— журналы запросов Prometheus отображают каждое выражение PromQL, вычисленное в течение настраиваемого окна ретроспективного анализа.
— правила оповещения и записи в Prometheus. Все выражения правил в вашем Prometheus.
— панели мониторинга Grafana. Все метрики на всех панелях мониторинга в вашем экземпляре Grafana.
Любой показатель, отсутствующий в этих источниках, помечается как неиспользуемый.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - dominikhei/cardamon: Cardamon is a cleanup tool for Prometheus that collects unused metrics from Grafana and Prometheus…
Cardamon is a cleanup tool for Prometheus that collects unused metrics from Grafana and Prometheus and generates drop statements for them. - dominikhei/cardamon
👍3❤1
Helm Exporter — экспортирует статистику релизов, диаграмм и версий Helm в формате Prometheus.
📌 Подробнее: https://github.com/sstarcher/helm-exporter
MemOps🤨
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - sstarcher/helm-exporter: Export helm stats into the Prometheus format
Export helm stats into the Prometheus format. Contribute to sstarcher/helm-exporter development by creating an account on GitHub.
👍2
В свежем посте Solving secret sprawl in multi-account Kubernetes with External Secrets Operator в блоге CNCF разбирают типичную боль multi-account Kubernetes: окружения dev/staging/prod изолированы по разным аккаунтам и кластерам, и общие секреты приходится вручную дублировать и обновлять в каждом из них.
Авторы решили проблему связкой External Secrets Operator и Bitwarden Secrets Manager: секреты хранятся централизованно в одном месте, а ESO в каждом кластере автоматически синхронизирует их в обычные Kubernetes Secrets. Приложения при этом ничего не замечают и продолжают работать со стандартными механизмами, а сам подход provider-agnostic — вместо Bitwarden можно подставить Vault, AWS Secrets Manager или Azure Key Vault.
В статье есть пошаговый гайд с манифестами (включая настройку TLS через cert-manager) и ссылка на Terraform автоматизацию. Ключ ротируется один раз в центральном хранилище, и в течение 15 минут все кластеры получают обновление автоматически.
📌 Подробнее: https://www.cncf.io/blog/2026/06/09/solving-secret-sprawl-in-multi-account-kubernetes-with-external-secrets-operator/
MemOps🤨
Авторы решили проблему связкой External Secrets Operator и Bitwarden Secrets Manager: секреты хранятся централизованно в одном месте, а ESO в каждом кластере автоматически синхронизирует их в обычные Kubernetes Secrets. Приложения при этом ничего не замечают и продолжают работать со стандартными механизмами, а сам подход provider-agnostic — вместо Bitwarden можно подставить Vault, AWS Secrets Manager или Azure Key Vault.
В статье есть пошаговый гайд с манифестами (включая настройку TLS через cert-manager) и ссылка на Terraform автоматизацию. Ключ ротируется один раз в центральном хранилище, и в течение 15 минут все кластеры получают обновление автоматически.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
CNCF
Solving secret sprawl in multi-account Kubernetes with External Secrets Operator
Infrastructure provisioning in Kubernetes has become increasingly automated, but secret management often remains a challenge as environments grow. Organizations commonly separate development, staging…
👍2
Что kubectl debug вам не показывает: незаметный пробел в данных
📌 Подробнее: https://habr.com/ru/companies/vktech/articles/1043926/
MemOps🤨
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Хабр
Что kubectl debug вам не показывает: незаметный пробел в данных
Команда VK Cloud перевела статью для тех, кто разбирает инциденты в Kubernetes с помощью kubectl debug. Автор рассказывает про незаметный пробел в данных: после завершения debug-сессии API Kubernetes...
👍3
Applying Kubernetes Patterns to LLM Workloads
📌 Подробнее: https://generativeprogrammer.com/p/applying-kubernetes-patterns-to-llm
MemOps🤨
Несколько лет назад мы с Роландом Хуссом написали Kubernetes Patterns — каталог повторяемых решений для создания облачных приложений на Kubernetes. В книге рассматриваются шаблоны по шести категориям: базовые, поведенческие, структурные, конфигурационные, безопасность и расширенные — от проверок работоспособности и контейнеров инициализации до контроллеров, операторов и эластичного масштабирования. Недавно Роланд и Даниэле Зонка написали в соавторстве новую книгу «Генераторный искусственный интеллект в Kubernetes», в которой рассматривается операционная сторона запуска LLM в Kubernetes. Я был рецензентом этой книги, и чем больше я ее читал, тем больше я узнавал закономерности из нашей оригинальной работы, просто применимые к совсем другому классу рабочей нагрузки. Развертывания, StatefulSets, Init-контейнеры, DaemonSets. Они все были там. Только с большими цифрами.
Вот общий обзор того, как шаблоны Kubernetes применяются к рабочим нагрузкам LLM, которые мы с Роландом рассмотрим более подробно в нашем предстоящем выступлении KubeCon + CloudNativeCon Europe 2026 в Амстердаме.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Generativeprogrammer
Applying Kubernetes Patterns to LLM Workloads
How Kubernetes patterns you already know carry over to LLMs, with a few important twists.
❤2
Why Your Grafana is Slow on Kubernetes (and 3 Replicas Won't Fix It)
📌 Подробнее: https://medium.com/@j.aslanov94/why-your-grafana-is-slow-on-kubernetes-and-3-replicas-wont-fix-it-f375527de85a
MemOps🤨
Как мы устранили аварийные циклы и сотни ошибок и почему «высокая доступность» все ухудшала.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Medium
Why Your Grafana is Slow on Kubernetes (and 3 Replicas Won’t Fix It)
How we eliminated crash loops and hundreds of errors and why “high availability” was making everything worse.
👍1
cronmaster — пользовательский интерфейс для управления заданиями Cron с удобочитаемым синтаксисом, возможностью ведения журналов в реальном времени и историей логов для ваших заданий Cron.
📌 Подробнее: https://github.com/fccview/cronmaster
MemOps🤨
Возможности:
— современный пользовательский интерфейс: красивый, адаптивный интерфейс с темным/светлым режимом.
— информация о системе: отображение времени работы, памяти, сети, процессора и видеокарты.
— управление заданиями Cron: просмотр, создание и удаление заданий Cron с комментариями.
— управление скриптами: просматривайте, создавайте и удаляйте bash-скрипты на ходу для использования в заданиях cron.
— ведение журнала выполнения заданий: Дополнительная функция ведения журнала для заданий cron с автоматической очисткой, записью стандартного вывода, стандартной ошибки, кодов завершения и временных меток.
— обновления в реальном времени (SSE): Обновления статуса заданий в режиме реального времени и потоковая передача логов для длительно выполняющихся заданий (при включенном логировании).
— интеллектуальное выполнение заданий: задания с логированием выполняются в фоновом режиме с обновлениями в реальном времени, задания без логирования выполняются синхронно с 5-минутным таймаутом.
— аутентификация: Безопасная аутентификация на основе паролей и/или OIDC (SSO) с надлежащим управлением сессиями.
— REST API: Полноценный REST API с возможностью аутентификации по ключу API для внешних интеграций.
— поддержка Docker: полностью работает в контейнере Docker.
— простая настройка: быстрые предустановки для распространенных расписаний cron.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - fccview/cronmaster: Cronjob management UI with human readable syntax, live logging and log history for your cronjobs.
Cronjob management UI with human readable syntax, live logging and log history for your cronjobs. - fccview/cronmaster
👍3
This media is not supported in your browser
VIEW IN TELEGRAM
SEE (Service Event Extraction) — программа для просмотра журналов служб Linux (аналог journalctl) с графическим интерфейсом пользователя (TUI) и VI Motions, позволяющая открывать несколько экземпляров журналов служб (аналогично буферам nvim) с настраиваемой фильтрацией.
📌 Подробнее: https://github.com/nustyfrozen/see
MemOps🤨
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤1