Size: a a a

Обсуждения техдирские

2021 August 13

p

pragus in Обсуждения техдирские
Херню можно делать любым инструментом.
источник

AB

Anton Barsukov in Обсуждения техдирские
безусловно, только в докере её можно дольше прятать
источник

AB

Anton Barsukov in Обсуждения техдирские
с запуском приложения от root и лохматой версией openssl
источник

VK

Viacheslav Kaloshin in Обсуждения техдирские
Вот кстати, а что не так с запуском от рута в докере? :) там же пофиг на uid
источник

p

pragus in Обсуждения техдирские
С таким же успехом можно прятать внутри rpm/deb/whatever. Например, сделать мета-пакет, который то ли в pre-install, то ли в post-install лезет в интернеты и что-то там доустанавливает.
источник

AB

Anton Barsukov in Обсуждения техдирские
и это сломается в ci/cd, где артефакты только с внутренней репы тащатся
источник

МН

Михаил Новоселов... in Обсуждения техдирские
Для хостовой системы UId остается нулем, если удастся вылезти из чрута и пр. изоляции, то можно будет стать рутом на хосте. user namespaces придумали не просто так, systemd-nspawn, например, умеет делать private users - на хосте пользователь виден как UID+N, а внутри контейнера - как UID, при вылезании из контейнера рут внутри контейнера не станет рутом на хосте
источник

МН

Михаил Новоселов... in Обсуждения техдирские
От запуска от рута в докере один шаг до запуска от рута в привелигированном докер-контейнере, с CAP_SYS_ADMIN
источник

VK

Viacheslav Kaloshin in Обсуждения техдирские
Ок
источник

OS

Oleg Soroka in Обсуждения техдирские
А старый пердун с ансиблом наперевес перед бизнесом чем отвечает, кроме заношенного свитера?
источник

AB

Anton Barsukov in Обсуждения техдирские
источник

OS

Oleg Soroka in Обсуждения техдирские
Не делай рута в докере, делов то
источник

AB

Anton Barsukov in Обсуждения техдирские
проблема в том, что сам docker научился этому не так давно "Rootless mode was introduced in Docker Engine v19.03 as an experimental feature. Rootless mode graduated from experimental in Docker Engine v20.10."
источник

p

pragus in Обсуждения техдирские
К счастью, да. Но там это сломалось когда cpan прилёг.
источник

p

pragus in Обсуждения техдирские
podman
источник

AB

Anton Barsukov in Обсуждения техдирские
лично я бы на этапе наличия чего-то из cpan уже зацепился бы глазом (если это не оформлено в пакет, а тащится прямо из репы)
источник

p

pragus in Обсуждения техдирские
Это пакет, который при установки тащит из репы.
источник

МН

Михаил Новоселов... in Обсуждения техдирские
сейчас думаю, как задеплоить веб-ПО на ruby on rails, скорее всего, недостающие гемы опакечу в rpm
источник

AB

Anton Barsukov in Обсуждения техдирские
да, но нет, RH много сделала для создания контейнеров с человеческим лицом, но инерция не даст вам использовать podman из коробки, придётся много работать руками
источник

AS

Andrey Sadovnikov in Обсуждения техдирские
А это уже моя работа сделать его предсказуемым и совместимым.
источник