k8s-mechanic — контроллер Kubernetes, который отслеживает сбои в вашем кластере, автоматически их расследует и открывает pull request'ы в вашем репозитории GitOps с предложенными исправлениями — всё это без выхода из кластера. Когда Pod находится в состоянии crash-looping, Deployment деградирует или Node становится NotReady, mechanic запускает агента OpenCode внутри кластера, который инспектирует живой кластер, находит соответствующие манифесты в вашем репозитории GitOps, определяет корневую причину и открывает PR.
📌 Подробнее: https://github.com/lenaxia/k8s-mechanic
MemOps🤨
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - lenaxia/k8s-mechanic: A K8s controller that watches your cluster for failures and opens pull requests on your GitOps repository…
A K8s controller that watches your cluster for failures and opens pull requests on your GitOps repository with fixes. Security is a first class citizen, and it runs in-cluster with read-only RBAC, ...
👍2🦄1
Проверка подписи образа на уровне рантайма, а не admission-вебхука
Kyverno, OPA Gatekeeper и Sigstore Policy Controller работают на слое API Kubernetes: перехватывают создание пода, проверяют подписи и аттестации, пропускают или отклоняют.
Проблема в том, на чём это держится. Вебхуки зависят от явной конфигурации и от сети: криво заданный селектор неймспейсов молча пропускает проверку, отказ вебхука ставит перед выбором между блокировкой кластера и тихим байпасом, а статические поды и прямой доступ к API kubelet обходят admission целиком.
Supply Chain NRI Plugin спускает проверку на слой ниже, в сам рантайм контейнеров, через который проходит любой контейнер независимо от способа запуска. Работает и с CRI-O, и с containerd, выпускается отдельным циклом. Порядок подключения описан в статье CNCF.
📌 Подробнее: https://www.cncf.io/blog/2026/07/30/runtime-supply-chain-verification-using-the-node-resource-interface-nri/
MemOps🤨
Kyverno, OPA Gatekeeper и Sigstore Policy Controller работают на слое API Kubernetes: перехватывают создание пода, проверяют подписи и аттестации, пропускают или отклоняют.
Проблема в том, на чём это держится. Вебхуки зависят от явной конфигурации и от сети: криво заданный селектор неймспейсов молча пропускает проверку, отказ вебхука ставит перед выбором между блокировкой кластера и тихим байпасом, а статические поды и прямой доступ к API kubelet обходят admission целиком.
Supply Chain NRI Plugin спускает проверку на слой ниже, в сам рантайм контейнеров, через который проходит любой контейнер независимо от способа запуска. Работает и с CRI-O, и с containerd, выпускается отдельным циклом. Порядок подключения описан в статье CNCF.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
CNCF
Runtime Supply Chain Verification using the Node Resource Interface (NRI)
The widely used container supply chain verification tools today operate at the Kubernetes API layer as admission webhooks (such as Kyverno, OPA Gatekeeper, and Sigstore Policy Controller).
👍3
DevOps-проекты для портфолио и подготовки к собесам
Разбирать теорию по документации — ок, но на собеседованиях всегда спрашивают за реальный опыт и архитектурные решения. Репозиторий DevOps-Projects — это готовый задачник из 54 практических кейсов, каждого из которых хватит, чтобы собрать рабочий стенд за выходные и уверенно защитить его на интервью.
Все проекты разложены по уровням (от базовых до Advanced) и разбиты по ключевым направлениям: AWS / Azure / K8s, IaC, GitOps, DevSecOps, Observability и Serverless.
Что стоит покрутить в первую очередь:
📌 Подробнее: https://github.com/DevCloudNinjas/DevOps-Projects
MemOps🤨
Разбирать теорию по документации — ок, но на собеседованиях всегда спрашивают за реальный опыт и архитектурные решения. Репозиторий DevOps-Projects — это готовый задачник из 54 практических кейсов, каждого из которых хватит, чтобы собрать рабочий стенд за выходные и уверенно защитить его на интервью.
Все проекты разложены по уровням (от базовых до Advanced) и разбиты по ключевым направлениям: AWS / Azure / K8s, IaC, GitOps, DevSecOps, Observability и Serverless.
Что стоит покрутить в первую очередь:
— AI App & EKS (project-28): деплой OpenAI Chatbot UI в EKS с IaC на Terraform, жестким харденингом и Jenkins-пайплайном.
— GitOps + Vault (project-45): полноценная связка Jenkins + ArgoCD + HashiCorp Vault для безопасной работы с секретами без хардкода в Git.
— Observability Lab (project-51): настройка сквозной трассировки и метрик с помощью OpenTelemetry, Prometheus и Grafana.
— Supply Chain Security (project-53): подпись контейнерных образов (Cosign), генерация SBOM и автоматическое сканирование уязвимостей в CI/CD (Trivy).
— OpenTofu & AWS Free Tier (project-52): для тех, кто хочет пощупать OpenTofu вместо классического Terraform без выхода за пределы бесплатного лимита AWS.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - DevCloudNinjas/DevOps-Projects: 𝑫𝒆𝒗𝑶𝒑𝒔 𝑹𝒆𝒂𝒍 𝑾𝒐𝒓𝒍𝒅 𝑷𝒓𝒐𝒋𝒆𝒄𝒕𝒔 𝒇𝒐𝒓 𝑨𝒔𝒑𝒊𝒓𝒊𝒏𝒈 𝑫𝒆𝒗𝑶𝒑𝒔 𝑬𝒏𝒈𝒊𝒏𝒆𝒆𝒓𝒔 [𝑩𝒆𝒈𝒊𝒏𝒏𝒆𝒓 𝒕𝒐 𝑨𝒅𝒗𝒂𝒏𝒄𝒆𝒅]
𝑫𝒆𝒗𝑶𝒑𝒔 𝑹𝒆𝒂𝒍 𝑾𝒐𝒓𝒍𝒅 𝑷𝒓𝒐𝒋𝒆𝒄𝒕𝒔 𝒇𝒐𝒓 𝑨𝒔𝒑𝒊𝒓𝒊𝒏𝒈 𝑫𝒆𝒗𝑶𝒑𝒔 𝑬𝒏𝒈𝒊𝒏𝒆𝒆𝒓𝒔 [𝑩𝒆𝒈𝒊𝒏𝒏𝒆𝒓 𝒕𝒐 𝑨𝒅𝒗𝒂𝒏𝒄𝒆𝒅] - DevCloudNinjas/DevOps-Projects
👍2
omnyssh — быстрый, управляемый с клавиатуры текстовый интерфейс для управления
📌 Подробнее: https://github.com/timhartmann7/omnyssh
MemOps🤨
SSH-соединениями, написанный на Rust.Возможности:
- панель мониторинга в реальном времени - На каждом хосте отображаются индикаторы загрузки ЦП, ОЗУ и диска, время работы, версия ОС, самые популярные процессы и значок Docker, показывающий количество запущенных контейнеров. Индикаторы меняют цвет с желтого на красный, чтобы неисправный сервер был виден издалека.
- реальные терминалы - Полные PTY-сессии во вкладках. Откройте столько серверов, сколько вам нужно, переключайтесь между ними из боковой панели и оставляйте их запущенными, пока работаете в панели управления.
- двухпанельный SFTP - Локальный слева, удалённый справа. Отмечайте нужные файлы и перемещайте их, следите за индикатором выполнения, выбирайте сразу несколько файлов. Всё равно синтаксис команды scp -r никто не помнит.
- снипеты - Сохраняйте команды, которые вы вставляете каждую неделю. Выберите фрагмент кода, отметьте хосты, на которые его нужно отправить, и он запустится на всех из них одновременно. Фрагменты кода принимают параметры, поэтому команда sudo systemctl restart {{service}} запросит у вас имя.
- глобальный поиск - Нажмите ⌘K и начните печатать. Все ваши хосты, а также все уже открытые сессии. Нажатие Enter перенесет вас в терминал на выбранном вами хосте или вернет в сессию, из которой вы вышли.
- режим стримера - Заменяет все реальные IP-адреса на экране на поддельные. Записывайте демо-версии или делитесь экраном, не раскрывая инфраструктуру клиента.
- светлая и темная темы - Оба приложения доступны в комплекте. Переключение осуществляется через боковую панель.
- маленький - При объеме оперативной памяти около 130 МБ и нескольких открытых сессиях, размер загрузки составлял 20 МБ. Termius на той же машине, без каких-либо действий, занимал 649 МБ памяти при девяти процессах.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - timhartmann7/omnyssh: A fast, keyboard-driven TUI for managing SSH connections, written in Rust
A fast, keyboard-driven TUI for managing SSH connections, written in Rust - timhartmann7/omnyssh
💯3👍2
Helmsman — инструмент командной строки для управления Kubernetes через Helm с использованием простого и декларативного файла конфигурации.
📌 Подробнее: https://github.com/mkubaczyk/helmsman
MemOps🤨
С Helmsman ты можешь:
* устанавливать, обновлять и удалять релизы Helm;
* управлять правами доступа и пространствами имён Kubernetes;
* запускать проверки безопасности перед развёртыванием;
* создавать dry-run планы и сравнивать их перед применением;
* организовать деплой по зависимостям и приоритетам.
Конфигурация пишется в YAML и поддерживает шаблонизацию, переменные окружения и условия. Helmsman может использоваться как в CI/CD пайплайнах, так и вручную.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - mkubaczyk/helmsman: Helm Charts as Code
Helm Charts as Code. Contribute to mkubaczyk/helmsman development by creating an account on GitHub.
Весь стек мониторинга внутри одноплатника. Telegraf, InfluxDB и Grafana на процессоре RK3568
📌 Подробнее: https://habr.com/ru/companies/meta-catalog/articles/1078048/
MemOps🤨
Частый кейс в промышленной инженерии — предположим, понадобилось снимать телеметрию с управляемых iPDU в стойке. Стандартный маршрут включает виртуалку под Zabbix, рядом SQL-база, сверху веб-интерфейс, дальше по вкусу облако и оплата за хранение данных. В этом кейсе другой стек — Telegraf, InfluxDB и Grafana — целиком внутри промышленного одноплатника, который сидит в той же стойке, что и опрашиваемое оборудование, потребляет несколько ватт и настраивается из браузера с рабочего места.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
Автоматизация платформы не отбирает у вас интересные задачи. Она забирает рутину.
Deckhouse Platform берёт на себя обновление, масштабирование и поддержку инфраструктуры «из коробки». Освободившееся время остаётся вам — на то, что вам действительно нравится.
Обсудите с инженерами Deckhouse, что можно автоматизировать в вашем стеке 👈
Deckhouse Platform берёт на себя обновление, масштабирование и поддержку инфраструктуры «из коробки». Освободившееся время остаётся вам — на то, что вам действительно нравится.
Обсудите с инженерами Deckhouse, что можно автоматизировать в вашем стеке 👈
logporter — легковесная альтернатива cAdvisor для экспорта метрик из контейнеров Docker, сборщик логов для отправки в Lok и поиск новых версий образов в удаленных реестрах на основе семантического анализа тегов или дайджестов в одном контейнере.
📌 Подробнее: https://github.com/Lifailon/logporter
MemOps🤨
Экспортер logporter не использует низкоуровневые вызовы файловой системы, а собирает все метрики непосредственно из сокета Docker.
Проект поддерживает встроенную панель мониторинга, содержащую сводную информацию о состоянии всех контейнеров, образов и томов. Интерфейс основан на go-template и никак не влияет на производительность, поскольку использует кэшированные данные.
В комплекте готовый стек с prometheus, grafana и дашбоардами для легкого запуска одной командой.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Когда объявление инцидента становится любимым обходным решением для всех
📌 Подробнее: https://greatcircle.com/blog/2026/08/11/declaring-incidents-for-side-effects
MemOps🤨
Вы видите, как кто-то объявляет инцидент уровня Sev-2, и задаетесь вопросом: подождите, почему это вообще инцидент? Ничего не сломано. Клиенты не пострадали. Но менеджеру нужно было поднять проблему своей команды в приоритете другой команды, и процесс обработки инцидентов был надежным способом добиться этого.
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
Brent Chapman
When declaring an incident becomes everyone’s favorite workaround
When teams start declaring incidents for their side effects (e.g., deployment unfreezes, resource prioritization, or cross-functional coordination), that tells you something important about what's...
👍2
tailcat — ремикс открытых компонентов Tailscale, работающий как netcat, но поверх плоскости данных Tailscale, без плоскости управления Tailscale. Плоскость данных Tailscale (magicsock, внутренне) обеспечивает точечные туннели с шифрованием WireGuard® между двумя машинами, используя DERP в качестве побочного канала связи для пробива NAT и в качестве последнего резервного ретранслятора, если пробив NAT не удался. Вместо использования плоскости управления Tailscale все метаданные соединений tailcat обмениваются внеполосно, любым удобным для вас способом.
📌 Подробнее: https://github.com/tailscale/tailcat
MemOps🤨
MemOps
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - tailscale/tailcat: like netcat, but over Tailscale's data plane, without Tailscale's control plane
like netcat, but over Tailscale's data plane, without Tailscale's control plane - tailscale/tailcat
👍3