DevOps MemOps
6.3K subscribers
3.31K photos
534 videos
16 files
5.29K links
Всё о DevOps

Для связи - @raz_raz
Заказать рекламу через биржу: https://telega.in/c/devops_memops
Download Telegram
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁28👍4
🐳 Docker выпустила Sandboxes - изолированные среды специально для AI coding agents.

Идея простая: дать агентам вроде Claude Code, Codex, Gemini CLI, Copilot CLI, OpenCode и Kiro больше свободы, но не давать им свободно ломать хост-систему.

Каждый агент запускается в отдельной microVM и получает только рабочую директорию проекта. Внутри он может:

- устанавливать пакеты;
- менять конфиги;
- запускать сервисы;
- поднимать собственные Docker-контейнеры;
- выполнять долгие задачи без постоянного подтверждения действий.

При этом Docker позволяет отдельно контролировать filesystem, network и credentials, а сам sandbox после работы можно просто удалить.

Это инфраструктурный слой для эпохи автономных coding agents: агенту дают почти полный контроль внутри песочницы, но хост остаётся изолированным.


📌 Подробнее: https://www.docker.com/products/docker-sandboxes/

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
5
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁25
Создание консоли безопасности Kubernetes с открытым исходным кодом с использованием MCP

Об этом и идёт речь в данной серии: о создании консоли безопасности Kubernetes с открытым исходным кодом, которая собирает данные о состоянии безопасности, уязвимостях, политиках и работе в реальном времени, по возможности представляет их в виде нативных объектов Kubernetes и подключает эти данные к серверу MCP, чтобы ИИ-агент мог помогать с классификацией инцидентов по всему стеку.


📌 Подробнее: https://cloudsecburrito.com/building-an-oss-kubernetes-security-console-with-mcp

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
2
Подборка интерактивных тренажеров для DevOps

▪️ Deadnodes — тренировка в формате production-инцидента: получаем сломанное окружение, ищем root cause и восстанавливаем систему. Есть сценарии по Linux, Kubernetes, networking и базам данных.

▪️ iximiuz Labs — набор hands-on лабораториий с Linux, контейнерами и Kubernetes. Можно самостоятельно разбирать networking, container internals и troubleshooting-сценарии разной сложности.

▪️ Anycast и BGP — меняем маршруты и отключаем PoP, чтобы посмотреть, что происходит с трафиком и TCP-соединениями. Можно разобрать проблемы с long-lived connections и capacity при отказе части инфраструктуры.

▪️ Kubernetes Scheduler Simulator — практика работы с Filter/Score, resource requests, taints и tolerations. Можно посмотреть, почему Pod оказывается Pending, и сравнить стратегии размещения.

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
16😁10
uncloud — лёгкий инструмент для развертывания и управления контейнеризованными приложениями в сети Docker-хостов. Мост между Docker и Kubernetes.

📌 Подробнее: https://github.com/psviderski/uncloud

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
3
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁28
Написать NetworkPolicy — полдела, вопрос в том, как убедиться, что она реально работает так, как вы задумали. Статический анализ манифестов тут бессилен: он не знает ни про CNI, ни про то, кто и куда на самом деле дотягивается в вашем кластере. Тут в тему kubesonde — оператор, который не читает YAML, а активно прощупывает связность между Pod'ами изнутри кластера.

Работает так: ставите CRD и создаете объект Kubesonde с указанием неймспейса и режима (probe: all). Дальше он в каждый Pod подкидывает ephemeral container (по умолчанию instrumentisto/nmap для проб и свой gonetstat для наблюдения за открытыми портами) и начинает гонять коннекты во всех направлениях. Результат забирается через port-forward и curl localhost:2709/probes в JSON, который можно закинуть в их же веб-UI и посмотреть матрицу «кто до кого дошел». Есть непрерывный режим, исключения-включения по селекторам и, самое интересное, возможность прописать в спеке ожидаемый исход (action: Allow / Deny) — то есть это уже не сканер, а тесты на вашу сетевую изоляцию, которые можно гонять в CI после каждого изменения политик.

Инструмент академический — Apache 2.0, 18 звезд, вырос из работы Analyzing Microservice Connectivity with Kubesonde на ESEC/FSE 2023 и используется как рантайм-часть в исследовании сетевых мисконфигов в Helm-чартах, о котором мы писали недавно. Инструмент явно для dev/test/stage окружений, но ни как ни для prod.


📌 Подробнее: https://github.com/kubesonde/kubesonde

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
3
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁26
В статье "We Tested Copy Fail in Kubernetes: PSS Restricted and RuntimeDefault Did Not Block AF_ALG" детально изучается уязвимость ядра CVE-2026-31431 (писали о ней тут и тут) в рамках ее эксплуатации в Kubernetes c разными механизмами защиты. Из нее можно узнать, что:
- Pod без root прав,
- Pod с отключёнными capability,
- Pod c RuntimeDefault профилем для seccomp,
- Pod c Pod Security Standards в режиме Restricted,

Все равно может быть проэксплуатирован через CVE-2026-31431.

В качестве тестовых окружений исследователи взяли OS Talos и EKS на Amazon Linux.

Спасти нас тут могут специально созданный seccomp профиль и обновление самого ядра.


📌 Подробнее: https://juliet.sh/blog/we-tested-copy-fail-in-kubernetes-pss-restricted-runtime-default-af-alg

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
2
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁20🦄1
nodes/proxy GET: Лишнее разрешение Kubernetes

RBAC-разрешение nodes/proxy GET позволяет любому ServiceAccount выполнять код внутри любого Pod в кластере, не оставляя ни единого следа в журналах аудита. В этой статье подробно описана проблема, способы проверки уязвимости, необходимые исправления и превентивные меры, которые можно принять, если вы не можете сразу применить патч.


📌 Подробнее: https://blog.zwindler.fr/en/2026/05/19/nodes/proxy-get-one-kubernetes-permission-too-many

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁27😭1
В свежем релизе cri-o исправили две уязвимости, одна из которых имеет критический уровень и может привести к побегу из контейнера. CVE-2026-62146 позволяет пользователю с правом создавать Pods отравить сохранённое состояние sandbox через произвольные annotations, а после рестарта CRI-O или перезагрузки ноды — добиться монтирования контролируемых host paths и получить доступ к crio.sock.

Вторая уязвимость, CVE-2026-17113, позволяет вызвать падение CRI-O через специально сформированный OCI image с некорректной переменной окружения. Через стандартный Kubernetes API сценарий не эксплуатируется, поскольку kubelet добавляет переменные окружения по умолчанию, но риск остаётся для прямых клиентов.

Исправления доступны в CRI-O 1.34.12, 1.35.7 и 1.36.4. Для CVE-2026-62146 после обновления разработчики также рекомендуют удалить все запущенные контейнеры на нодах.

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😭13😁6👍2
Аутентификация в Kubernetes сложным путём

Мы связываем три компонента: OpenLDAP (ваш каталог пользователей), Dex (переводчик аутентификации) и API-сервер Kubernetes (скептически настроенный потребитель токенов идентичности). Каждая ошибка, каждая ошибка конфигурации и каждый момент «почему это не работает» задокументированы здесь, потому что я лично столкнулся со всеми ними.


📌 Подробнее: https://medium.com/@jinalpatel11121999/kubernetes-authn-the-hard-way-cb191ec69dae

MemOps🤨
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
MemOps 😃
Please open Telegram to view this post
VIEW IN TELEGRAM
😁35