🚀 Вышла Grafana v13.0! Новая эра дашбордов: динамические дашборды теперь GA по умолчанию — гибкие, адаптивные, с автоматической миграцией старых панелей.
Ключевые фичи:
- Grafana Assistant в шаблонах: кастомизируй дашборды под свои метрики и DS.
- Быстрые фильтры и группировка: исследуй данные без мороки.
- Восстановление удалённых дашбордов: больше не потеряешь работу.
- Новый Gauge: переработан для GA, плюс стили панелей для time series, stat и т.д.
- Saved queries: подстановка переменных, мгновенное создание панелей с рекомендациями визуализаций.
- Git Sync GA: bidirectional GitOps для масштаба.
- Плюс: Graphviz панель, улучшения аннотаций, новые DS (IBM DB2, ES|QL), Grafana Advisor для health-check'ов.
Подробности https://grafana.com/docs/grafana/latest/whatsnew/whats-new-in-v13-0/
Ключевые фичи:
- Grafana Assistant в шаблонах: кастомизируй дашборды под свои метрики и DS.
- Быстрые фильтры и группировка: исследуй данные без мороки.
- Восстановление удалённых дашбордов: больше не потеряешь работу.
- Новый Gauge: переработан для GA, плюс стили панелей для time series, stat и т.д.
- Saved queries: подстановка переменных, мгновенное создание панелей с рекомендациями визуализаций.
- Git Sync GA: bidirectional GitOps для масштаба.
- Плюс: Graphviz панель, улучшения аннотаций, новые DS (IBM DB2, ES|QL), Grafana Advisor для health-check'ов.
Подробности https://grafana.com/docs/grafana/latest/whatsnew/whats-new-in-v13-0/
Вышел Vault 2.0.0
— Введён механизм auto removal irrevocable leases через
— Существенно расширен plugin lifecycle management: добавлена возможность автоматического download официальных plugins + новые API (
— Усилен rate limiting: появились entity/group-based quotas (
— Добавлен snapshot-based secret recovery framework: возможность читать/листить KV v1 и cubbyhole secrets напрямую из snapshot’ов integrated storage (без полного restore).
— Изменения в core runtime:
* улучшена memory efficiency для namespace/path management (лучше масштабируется при большом числе mounts и namespaces)
* обязательный
— Расширение security/crypto:
* поддержка FIPS 140-3 compliant алгоритмов
* экспериментальная поддержка post-quantum сигнатур (SLH-DSA в transit)
— Улучшения observability:
* детализированный logging rotation’ов (LDAP, database, transit)
* activity API теперь отдаёт дополнительные поля (
— UI/UX:
* кастомизация login flow (default/backup auth methods)
* namespace picker с поиском и навигацией по nested namespace
* переработка activity metrics отображения
В целом 2.0.0 смещает Vault в сторону:
→ более declarative lifecycle управления (leases, plugins)
→ масштабирования через namespace-heavy инсталляции
→ и tighter security/compliance (FIPS, PQC groundwork).
Подробнее https://github.com/hashicorp/vault/blob/main/CHANGELOG.md#200
— Введён механизм auto removal irrevocable leases через
remove_irrevocable_lease_after: автоматическая garbage-очистка неотзывных lease’ов после истечения TTL (минимум 2 дня). Это снижает accumulation orphaned leases в storage.— Существенно расширен plugin lifecycle management: добавлена возможность автоматического download официальных plugins + новые API (
RegisterPluginDetailed*) с возвратом расширенного response-контекста. Старые методы помечены как deprecated. — Усилен rate limiting: появились entity/group-based quotas (
group_by), что позволяет granular control по субъектам (entity, namespace и т.д.), а не только глобально.— Добавлен snapshot-based secret recovery framework: возможность читать/листить KV v1 и cubbyhole secrets напрямую из snapshot’ов integrated storage (без полного restore).
— Изменения в core runtime:
* улучшена memory efficiency для namespace/path management (лучше масштабируется при большом числе mounts и namespaces)
* обязательный
disable_mlock для integrated storage (breaking change — без явного значения Vault не стартует) — Расширение security/crypto:
* поддержка FIPS 140-3 compliant алгоритмов
* экспериментальная поддержка post-quantum сигнатур (SLH-DSA в transit)
— Улучшения observability:
* детализированный logging rotation’ов (LDAP, database, transit)
* activity API теперь отдаёт дополнительные поля (
mount_type) и более точные временные границы— UI/UX:
* кастомизация login flow (default/backup auth methods)
* namespace picker с поиском и навигацией по nested namespace
* переработка activity metrics отображения
В целом 2.0.0 смещает Vault в сторону:
→ более declarative lifecycle управления (leases, plugins)
→ масштабирования через namespace-heavy инсталляции
→ и tighter security/compliance (FIPS, PQC groundwork).
Подробнее https://github.com/hashicorp/vault/blob/main/CHANGELOG.md#200
GitHub
vault/CHANGELOG.md at main · hashicorp/vault
A tool for secrets management, encryption as a service, and privileged access management - hashicorp/vault
Forwarded from realmanual.ru (RMvk2tg_bot)
Форкнул и перевел замечательный проект-шпаргалку для любителей claude-code.
Очень много полезного материала от создателя ИИ, его рекомендации и готовые для установки скиллы.
Буду стараться поддерживать данные в актуальном состоянии.
https://howborisusesclaudecode.ru/
Очень много полезного материала от создателя ИИ, его рекомендации и готовые для установки скиллы.
Буду стараться поддерживать данные в актуальном состоянии.
https://howborisusesclaudecode.ru/
Forwarded from Kirill
я тут потихоньку мигрирую все на VM с Mimir и пока что очень доволен цифрами. С некоторыми оговорками, что VM datasource еще не используется особо в дашбордах, и алерты/recording rules еще не везде раскатаны, я вижу пока что ~9x меньше использования памяти и 6x CPU. В итоге оно наверное подрастет немного, но я все равно ожидаю, что VM будет как минимум в 2-3 раза лучше.
Просто хотел напомнить, что инженеры VM делают отличную работу! 🚀
Просто хотел напомнить, что инженеры VM делают отличную работу! 🚀
новая статья про FluxCD Operator и дашборд FluxCD https://habr.com/ru/articles/1030980/
Хабр
От Flux CLI к Flux Operator и Status Page
Flux CD — это набор инструментов для GitOps в Kubernetes. Он следит за Git-репозиторием и автоматически приводит состояние кластера в соответствие с описанными в нём манифестами и Helm-чартами....
Если вы использовали Sentry helm chart k8s, то видели такой параметр
Так вот sourcemaps.enabled = true, не включает sourcemaps. Этот параметр активирует кэши Django (memcached). Этот pull request https://github.com/sentry-kubernetes/charts/pull/2156 вводит новый параметр
чтобы точно указать что включаются именно кэши Django (memcached).
sourcemaps:
enabled: true
Так вот sourcemaps.enabled = true, не включает sourcemaps. Этот параметр активирует кэши Django (memcached). Этот pull request https://github.com/sentry-kubernetes/charts/pull/2156 вводит новый параметр
cache:
enabled: true
чтобы точно указать что включаются именно кэши Django (memcached).
GitHub
feat(cache): add cache.enabled flag, deprecate sourcemaps.enabled by patsevanton · Pull Request #2156 · sentry-kubernetes/charts
Summary
Add new cache.enabled flag to control Django CACHES (memcached) independently from sourcemaps
Deprecate sourcemaps.enabled — it will be removed in a future release
Add deprecation warning ...
Add new cache.enabled flag to control Django CACHES (memcached) independently from sourcemaps
Deprecate sourcemaps.enabled — it will be removed in a future release
Add deprecation warning ...
Вышла новая версия v0.10.0 CLI утилиты для мониторинга и траблшутинга PostgreSQL https://github.com/lesovsky/pgcenter. Добавили поддержку PostgreSQL 15-18.
GitHub
GitHub - lesovsky/pgcenter: Command-line admin tool for observing and troubleshooting Postgres.
Command-line admin tool for observing and troubleshooting Postgres. - lesovsky/pgcenter
Kubernetes v1.36: Deprecation and removal of Service ExternalIPs | Kubernetes
https://kubernetes.io/blog/2026/05/14/kubernetes-v1-36-deprecation-and-removal-of-service-externalips/
https://kubernetes.io/blog/2026/05/14/kubernetes-v1-36-deprecation-and-removal-of-service-externalips/
kubectl get svc -A -o json | jq -r '.items[] | select(.spec.externalIPs != null) | "\(.metadata.namespace)/\(.metadata.name): \(.spec.externalIPs)"'
Kubernetes
Kubernetes v1.36: Deprecation and removal of Service ExternalIPs
The .spec.externalIPs field for Service was an early attempt to provide cloud-load-balancer-like functionality for non-cloud clusters. Unfortunately, the API assumes that every user in the cluster is fully trusted, and in any situation where that is not the…
Forwarded from Artur Minchukov
🚀Вышла новая версия v0.27.1 плагина VictoriaLogs datasource с query builder, stream filters, OpenTelemetry preset и др.
Новые фичи уже можно опробовать на нашем плейграунде.
Полный список изменений смотрите в v0.27.0.
Новые фичи уже можно опробовать на нашем плейграунде.
Полный список изменений смотрите в v0.27.0.
Forwarded from opennet.ru
IncidentRelay - открытая система для организации дежурств и маршрутизации оповещений
Опубликован проект IncidentRelay, развивающий открытую систему для организации дежурств, маршрутизации оповещений и сопровождения инцидентов, запускаемую на собственном сервере (self-hosted). Проект ориентирован на SRE, DevOps и инфраструктурные команды, которым требуется локально разворачиваемая альтернатива SaaS-сервисам для управления дежурством (on-call management), применения политик эскалации и реагирования на инциденты. Код проекта написан на Python и распространяется под лицензией MIT.
Подробнее:
https://opennet.ru/65475/
https://opennet.me/65475/
Опубликован проект IncidentRelay, развивающий открытую систему для организации дежурств, маршрутизации оповещений и сопровождения инцидентов, запускаемую на собственном сервере (self-hosted). Проект ориентирован на SRE, DevOps и инфраструктурные команды, которым требуется локально разворачиваемая альтернатива SaaS-сервисам для управления дежурством (on-call management), применения политик эскалации и реагирования на инциденты. Код проекта написан на Python и распространяется под лицензией MIT.
Подробнее:
https://opennet.ru/65475/
https://opennet.me/65475/
Очередной раз ArgoCD взломали https://github.com/argoproj/argo-cd/security/advisories/GHSA-3v3m-wc6v-x4x3
Используйте PoC по ссылке и заберите секреты из Kubernetes Secret через ArgoCD
Используйте PoC по ссылке и заберите секреты из Kubernetes Secret через ArgoCD
GitHub
Kubernetes Secret Extraction via ArgoCD ServerSideDiff
### Summary
There is a missing authorization and data-masking gap in Argo CD's ServerSideDiff endpoint that allows an attacker with read-only access to extract plaintext Kubernetes Secret data...
There is a missing authorization and data-masking gap in Argo CD's ServerSideDiff endpoint that allows an attacker with read-only access to extract plaintext Kubernetes Secret data...
Kubernetes 1.35 ломает livenessProbe: 10-летний баг исправлен
10 лет в Kubernetes параметр timeoutSeconds для exec-проб игнорировался. В 1.35 наконец исправили (https://github.com/kubernetes/kubernetes/pull/134635) — теперь он работает.
Дефолт timeoutSeconds — 1 секунда. Раньше она не применялась, и это было безвредно. Теперь exec-проба реально ждёт только 1с: не успел — pod перезапускается.
Баг затронет любой Helm-чарт или манифест, где exec-пробы написаны без явного timeoutSeconds.
10 лет в Kubernetes параметр timeoutSeconds для exec-проб игнорировался. В 1.35 наконец исправили (https://github.com/kubernetes/kubernetes/pull/134635) — теперь он работает.
Дефолт timeoutSeconds — 1 секунда. Раньше она не применялась, и это было безвредно. Теперь exec-проба реально ждёт только 1с: не успел — pod перезапускается.
Баг затронет любой Helm-чарт или манифест, где exec-пробы написаны без явного timeoutSeconds.
GitHub
Locked the (generally available) feature gate `ExecProbeTimeout` to true. by vivzbansal · Pull Request #134635 · kubernetes/kubernetes
What type of PR is this?
/kind feature
What this PR does / why we need it:
KEP Graduation Criteria:
This is a bug fix so the feature gate will be GA and on by default from the start. Timeline is t...
/kind feature
What this PR does / why we need it:
KEP Graduation Criteria:
This is a bug fix so the feature gate will be GA and on by default from the start. Timeline is t...
Forwarded from Мониторим ИТ
This media is not supported in your browser
VIEW IN TELEGRAM
cardamon
Да, интересные названия придумывают для открытых решений. В этом случае, возможно, имелась в виду секретная приправа, которой так не хватало Prometheus.
Это аудитор метрик для Prometheus. Он выявляет метрики, которые существуют в TSDB, но никогда не запрашиваются дашбордами, алерт рулами или просто пользователями. Здесь же вы можете сгенерировать правила удаления метрик Prometheus и снизить утилизацию хранилища.
Репыч на Гитхаб
📱 Telegram | 📲 MAX
Да, интересные названия придумывают для открытых решений. В этом случае, возможно, имелась в виду секретная приправа, которой так не хватало Prometheus.
Это аудитор метрик для Prometheus. Он выявляет метрики, которые существуют в TSDB, но никогда не запрашиваются дашбордами, алерт рулами или просто пользователями. Здесь же вы можете сгенерировать правила удаления метрик Prometheus и снизить утилизацию хранилища.
Репыч на Гитхаб
Please open Telegram to view this post
VIEW IN TELEGRAM
Карта направлений в SRE — три ветви, 20 компетенций верхнего уровня, листья с конкретными умениями, материалами и best practices.
https://jtprogru.github.io/The-Way-of-SRE/
https://jtprogru.github.io/The-Way-of-SRE/
DevOps: GitLab 18 ломает Terraform пайплайны! Перед обновлением удалите из
.gitlab-ci.yml старый шаблон - template: Terraform/Base.gitlab-ci.yml, иначе сборки упадут с ошибкой Included file... is empty or does not exist!. Пишите свой GitLab CI или переходите на OpenTofu, заменив строку на - template: OpenTofu/Base.latest.gitlab-ci.yml.Исследователи из Codex обнаружили уязвимость «HTTP/2 Bomb» (CVE-2026-49975), позволяющую вывести из строя веб-серверы, такие как nginx, Apache и IIS, с помощью специально сформированных HPACK-заголовков. Эта атака комбинирует сжатие заголовков с удержанием соединения, что позволяет одному клиенту за секунды исчерпать десятки гигабайт оперативной памяти на сервере. Подробный технический разбор доступен здесь: https://blog.calif.io/p/codex-discovered-a-hidden-http2-bomb
Исходный код здесь: https://github.com/califio/publications/tree/main/MADBugs/http2-bomb
Исходный код здесь: https://github.com/califio/publications/tree/main/MADBugs/http2-bomb
blog.calif.io
Codex Discovered a Hidden HTTP/2 Bomb
14 years ago, I helped break HTTP header compression, then was asked to review the fix, which became part of HTTP/2. Life has come full circle: today we're releasing an attack I missed.
Forwarded from Angie
Друзья, всем привет!
Уведомляем о том, что уязвимость CVE-2026-49975, недавно найденная в веб-серверах nginx, Envoy, Apache httpd, Microsoft IIS не актуальна для продуктов Angie / Angie PRO.
Уязвимость позволяет удаленному злоумышленнику вызвать отказ в обслуживании веб-сервера за счет перерасхода памяти при распаковке сжатых заголовков из специально подготовленного запроса в HTTP/2.
В Angie предусмотрена защита от подобной атаки: директива max_headers,
допускающая по умолчанию обработку не более 1000 заголовков. Директива была добавлена из freenginx еще с момента версии 1.8.0, вышедшей еще в 2024 году.
Уведомляем о том, что уязвимость CVE-2026-49975, недавно найденная в веб-серверах nginx, Envoy, Apache httpd, Microsoft IIS не актуальна для продуктов Angie / Angie PRO.
Уязвимость позволяет удаленному злоумышленнику вызвать отказ в обслуживании веб-сервера за счет перерасхода памяти при распаковке сжатых заголовков из специально подготовленного запроса в HTTP/2.
В Angie предусмотрена защита от подобной атаки: директива max_headers,
допускающая по умолчанию обработку не более 1000 заголовков. Директива была добавлена из freenginx еще с момента версии 1.8.0, вышедшей еще в 2024 году.
GitHub
GitHub - mrx-arafat/CVE-2026-49975-POC: HTTP/2 Bomb PoC — CVE-2026-49975 (HPACK indexed reference bomb + flow-control stall)
HTTP/2 Bomb PoC — CVE-2026-49975 (HPACK indexed reference bomb + flow-control stall) - mrx-arafat/CVE-2026-49975-POC
https://github.com/VictoriaMetrics/vmestimator — это инструмент от VictoriaMetrics, оценивающий кардинальность данных в реальном времени на этапе сбора, что позволяет предотвратить избыточное потребление ресурсов. В отличие от Cardinality Metrics, анализирующих уже сохраненные данные, vmestimator работает рядом с
vmagent, позволяя выявлять аномальный рост уникальных рядов до их записи в базу.GitHub
GitHub - VictoriaMetrics/vmestimator: Real-time Cardinality Estimations for VictoriaMetrics\Prometheus
Real-time Cardinality Estimations for VictoriaMetrics\Prometheus - VictoriaMetrics/vmestimator
Forwarded from DevITWay | Павел Волков
🚀 NORA 1.0
Пет-проект "реестр артефактов на одном бинарнике" дорос до 1.0 – 15 форматов в бинарнике < 30 МБ. Без Java, без базы, без 2 ГБ RAM под гроб JVM.
К 1.0 приехало:
– RPM (yum/dnf) и Debian/APT – 14-й и 15-й форматы. Кладёшь свои .rpm/.deb – Нора сама генерит repodata / Packages+Release.
– GPG-подпись индексов – repo_gpgcheck=1 и signed-by= из коробки, ключ рождается на первом старте.
– nora import – миграция из Artifactory/Nexus одной командой: stateless, resumable, без даунтайма.
История deb/rpm – чисто community. @Yoda_u_may_call_me написал в личку: "сил больше нет с этим Nexus'ом бороться" – и они с Joe Grund (@jgrund) забустили RPM/APT. Джо сверху докрутил GPG-подпись. Мужики, спасибо – влили ровно то, чего не хватало до 1.0. 🤝
15 форматов. Один бинарник. Ставится через docker run.
Полный changelog
Пет-проект "реестр артефактов на одном бинарнике" дорос до 1.0 – 15 форматов в бинарнике < 30 МБ. Без Java, без базы, без 2 ГБ RAM под гроб JVM.
К 1.0 приехало:
– RPM (yum/dnf) и Debian/APT – 14-й и 15-й форматы. Кладёшь свои .rpm/.deb – Нора сама генерит repodata / Packages+Release.
– GPG-подпись индексов – repo_gpgcheck=1 и signed-by= из коробки, ключ рождается на первом старте.
– nora import – миграция из Artifactory/Nexus одной командой: stateless, resumable, без даунтайма.
История deb/rpm – чисто community. @Yoda_u_may_call_me написал в личку: "сил больше нет с этим Nexus'ом бороться" – и они с Joe Grund (@jgrund) забустили RPM/APT. Джо сверху докрутил GPG-подпись. Мужики, спасибо – влили ровно то, чего не хватало до 1.0. 🤝
15 форматов. Один бинарник. Ставится через docker run.
Полный changelog
GitHub
Release v1.0.0 · getnora-io/nora
[1.0.0] - 2026-07-13
Maintenance
release — V1.0.0 (#844)
Install
# x86_64
curl -LO https://github.com/getnora-io/nora/releases/download/v1.0.0/nora-linux-amd64
chmod +x nora-linux-amd64
sudo mv n...
Maintenance
release — V1.0.0 (#844)
Install
# x86_64
curl -LO https://github.com/getnora-io/nora/releases/download/v1.0.0/nora-linux-amd64
chmod +x nora-linux-amd64
sudo mv n...
Интересный проект https://github.com/lev-stas/KENT
KENT (Kubernetes Events Notifier) — это легковесный инструмент для экспорта событий Kubernetes в VictoriaLogs (или stdout), обеспечивающий сохранение и поиск предупреждений (
KENT (Kubernetes Events Notifier) — это легковесный инструмент для экспорта событий Kubernetes в VictoriaLogs (или stdout), обеспечивающий сохранение и поиск предупреждений (
Warning, FailedScheduling, OOMKills) через LogsQL после их исчезновения из кластера. Продукт отличается нативной поддержкой VictoriaLogs, минимальным потреблением ресурсов (Go-бинарный файл) и надежной доставкой данных с поддержкой Helm-чарта.GitHub
GitHub - lev-stas/KENT: Kubernetes events exporter
Kubernetes events exporter. Contribute to lev-stas/KENT development by creating an account on GitHub.