DevOps MemOps
6.3K subscribers
3.33K photos
535 videos
16 files
5.33K links
Всё о DevOps

Для связи - @raz_raz
Заказать рекламу через биржу: https://telega.in/c/devops_memops
Download Telegram
k8s-mechanic — контроллер Kubernetes, который отслеживает сбои в вашем кластере, автоматически их расследует и открывает pull request'ы в вашем репозитории GitOps с предложенными исправлениями — всё это без выхода из кластера. Когда Pod находится в состоянии crash-looping, Deployment деградирует или Node становится NotReady, mechanic запускает агента OpenCode внутри кластера, который инспектирует живой кластер, находит соответствующие манифесты в вашем репозитории GitOps, определяет корневую причину и открывает PR.

📌 Подробнее: https://github.com/lenaxia/k8s-mechanic

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🦄1
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
🤝10
Please open Telegram to view this post
VIEW IN TELEGRAM
Проверка подписи образа на уровне рантайма, а не admission-вебхука

Kyverno, OPA Gatekeeper и Sigstore Policy Controller работают на слое API Kubernetes: перехватывают создание пода, проверяют подписи и аттестации, пропускают или отклоняют.

Проблема в том, на чём это держится. Вебхуки зависят от явной конфигурации и от сети: криво заданный селектор неймспейсов молча пропускает проверку, отказ вебхука ставит перед выбором между блокировкой кластера и тихим байпасом, а статические поды и прямой доступ к API kubelet обходят admission целиком.

Supply Chain NRI Plugin спускает проверку на слой ниже, в сам рантайм контейнеров, через который проходит любой контейнер независимо от способа запуска. Работает и с CRI-O, и с containerd, выпускается отдельным циклом. Порядок подключения описан в статье CNCF.

📌 Подробнее: https://www.cncf.io/blog/2026/07/30/runtime-supply-chain-verification-using-the-node-resource-interface-nri/

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1