Size: a a a

DevSecOps - русскоговорящее сообщество

2020 February 28

S

St in DevSecOps - русскоговорящее сообщество
Sʏɴᴛᴀᴄᴛɪᴄ Sᴜɢᴀʀ
Нет переодически скачков потребления cpu до потолка?
Не замечал, вроде норм работает
источник

S

St in DevSecOps - русскоговорящее сообщество
George Gaál
harbor = GOOD
Сделали подписание образов?
источник

SS

Sʏɴᴛᴀᴄᴛɪᴄ Sᴜɢᴀʀ in DevSecOps - русскоговорящее сообщество
St
Не замечал, вроде норм работает
У меня переодически он начинает жрать cpu (harbor_core) на несколько часов как не в себя.
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Всем привет)
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Мы ищем таланты)
Никто не желает выступить с докладом по секьюрити на OffZone?
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
St
Прям пользуемся, с десяток проектов, политика настроена, только подписание еще не прекрутили
Думаю история про то, как именно все это работает будет очень востребована)
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Slach
ну ... да, игра с 2 миллионами DAU
соответственно если базу навернут, то все, бизнес можно закрывать

соответственно делали аудиты всякие
и SAST прикручивали

но поскольку я подрядчиков не выбирал, я думаю что пионеры были какие нибудь

- аудитчики - "у вас тут возможен SQL Injection"
- я "почему?"
- они "нам так SAST сказал"
-я ок. приведите пример HTTP\HTTPS запроса с curl/wget с эксплуатацией уязвимости?
- они "молчание ягнят..."

единственное что серьезное нашли это zabbix с открытым наружу портом древней версии который опять же стоял чисто как http пинговалка
Тоже хорошая тема для дискуссии))
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Ищем спикеров на AppSec.Zone!
 
➡️У вас есть исследование на тему построения безопасной архитектуры для приложений?
 
➡️Вы разрабатывали процессы, интегрировали механизмы или внедряли инструменты для построения SDLC?

➡️Вы находили секьюрити-особенности в библиотеках языков программирования или клевые баги во время bug bounty? 

Не упустите шанс рассказать об этом на OFFZONE 2020! 

Мы рады всем, кому небезразличны вопросы безопасности приложений. Направляйте заявки на akz@offzone.moscow или напрямую @tr3ska.

Не уверены, подойдет ли ваша тема? Посмотрите, какие доклады были на AppSec.Zone в 2019 году, или сразу пишите нам!

Подробнее: https://offzone.moscow/ru/appsec-zone/
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Ну или можно писать мне)
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Sʏɴᴛᴀᴄᴛɪᴄ Sᴜɢᴀʀ
У меня переодически он начинает жрать cpu (harbor_core) на несколько часов как не в себя.
GC?
источник

SS

Sʏɴᴛᴀᴄᴛɪᴄ Sᴜɢᴀʀ in DevSecOps - русскоговорящее сообщество
Не. Он спит в это время. Если только гошный, а не тот, который registry чистит. Но тогда не очень понятно почему на несколько часов.
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
я не про гошный, а про очистку регистри или что там в фоне происходит
источник

SS

Sʏɴᴛᴀᴄᴛɪᴄ Sᴜɢᴀʀ in DevSecOps - русскоговорящее сообщество
George Gaál
я не про гошный, а про очистку регистри или что там в фоне происходит
Тогда не он. Он спит в это время.
источник

AD

Alexey Dushechkin in DevSecOps - русскоговорящее сообщество
Прицепитесь к нему отладчиком и спросите
источник

AD

Alexey Dushechkin in DevSecOps - русскоговорящее сообщество
(Вот поэтому вместо звездолета я взял отдельно docker distribution и ещё две небольшие go утилиты, одну для AAA, вторую для морды лица - чтобы вопросы было кому задавать)
источник

AP

Anton Patsev in DevSecOps - русскоговорящее сообщество
Niyaz Kashapov
не смотрели так как уже используем другой регистр для контейнеров. там тоже можно сканить уязвимости, но дороговато стоит, а эффективность хуже чем у anchore
P.S.  чуть-чуть легаси решение было)
А harbor бесплатный и opensource
источник
2020 February 29

AK

Alina Kocheva in DevSecOps - русскоговорящее сообщество
St
Ну по сравнению с кубером? Утверждают, что кубер хер обновишь и проще поехать на новый кластер
про сложность обновления полный бред, есть свои задачи, но решить их можно и с минимальным простоем если хотя бы год опыта работы с кубом есть
источник

AK

Alina Kocheva in DevSecOps - русскоговорящее сообщество
источник
2020 March 01

S

St in DevSecOps - русскоговорящее сообщество
Yury Shabalin
Думаю история про то, как именно все это работает будет очень востребована)
Процесс devsecops только строится, по результатам можно было бы рассказать)
источник