Size: a a a

DevSecOps - русскоговорящее сообщество

2020 March 03

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Ну и по мотивам вчерашнего что-то дошли руки наклейки, которые мы делали в стикерпак оформить)))
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
источник

S

St in DevSecOps - русскоговорящее сообщество
источник

S

St in DevSecOps - русскоговорящее сообщество
Классные))
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Добавим ещё потом, как для нового оффзона будем готовить))
источник

A

Anton in DevSecOps - русскоговорящее сообщество
нам тут предъявили за попытку повесить подобный плакатик 🙁
но спасибо, будем в подполье передавать 🙂
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
St
Классные))
Супер!
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Anton
нам тут предъявили за попытку повесить подобный плакатик 🙁
но спасибо, будем в подполье передавать 🙂
Эх, жаль(
у нас висит на стеночке, смотрит)))
источник

A

Anton in DevSecOps - русскоговорящее сообщество
Yury Shabalin
Эх, жаль(
у нас висит на стеночке, смотрит)))
ну внутри кабинета мы повесили, снаружи - увы
источник
2020 March 05

A

Alexander in DevSecOps - русскоговорящее сообщество
St
Это про обновлении pod, я про обновление самого кластера
Неделю назад 1.15 на 1.16 обновили. Нажали кнопку и все :)
Конечно до этого эту кнопку много раз нажимали чтобы подготовить версию на Ops окружение, потом Dev и только потом Prod. Спокойно и не спеша, читая доки и change log. OpenShift не обновлял, но соглашусь с комментарием выше, при наличии опыта и времени обновление ставится на поток и делается автоматически. P.S. Я все ещё про кластер
источник

A

Alexander in DevSecOps - русскоговорящее сообщество
Niyaz Kashapov
нет)
пока в процессе тестирования anchore и truvy в CI пайплайн
Оба + Clair подымали в k8s. Clair по использованию оказался самый приятный. Но когда Sec принесли несколько контейнеров подготовленных только Anchore оказался более менее годен.
Но это очевидно учитывая что он идёт глубже всех.

Но настроить его стабильно на образы в 15 Мб и 4+Гб без хороших доков заняло время. Сейчас работает но там пришлось вертикальный скейлинг в K8S делать горизонтального нам не хватало.
источник

NK

Niyaz Kashapov in DevSecOps - русскоговорящее сообщество
Alexander
Оба + Clair подымали в k8s. Clair по использованию оказался самый приятный. Но когда Sec принесли несколько контейнеров подготовленных только Anchore оказался более менее годен.
Но это очевидно учитывая что он идёт глубже всех.

Но настроить его стабильно на образы в 15 Мб и 4+Гб без хороших доков заняло время. Сейчас работает но там пришлось вертикальный скейлинг в K8S делать горизонтального нам не хватало.
А чем же trivy не понравился? относительно быстрый и стабильный, сканит не хуже anchore
источник

A

Alexander in DevSecOps - русскоговорящее сообщество
Niyaz Kashapov
А чем же trivy не понравился? относительно быстрый и стабильный, сканит не хуже anchore
Он вообще ничего не находит, из реально опастного, что могут руками засунуть разработчики, даже не специально, а быстро потому что hash layer посмотрел и решил что все знает про контейнер
источник

NK

Niyaz Kashapov in DevSecOps - русскоговорящее сообщество
Alexander
Он вообще ничего не находит, из реально опастного, что могут руками засунуть разработчики, даже не специально, а быстро потому что hash layer посмотрел и решил что все знает про контейнер
а есть примеры из "реально опасного"?)
что например нашел anchore/...
как я понимаю, оба решения ищут известные CVE
источник

A

Alexander in DevSecOps - русскоговорящее сообщество
Niyaz Kashapov
а есть примеры из "реально опасного"?)
что например нашел anchore/...
как я понимаю, оба решения ищут известные CVE
Банально фейковые бинари, старые уязвимые версия поставленны поверх новых пропатченных
источник

A

Alexander in DevSecOps - русскоговорящее сообщество
Anchore сканирует содержимое - trivy нет
источник

A

Alexander in DevSecOps - русскоговорящее сообщество
вот и разница
источник

NK

Niyaz Kashapov in DevSecOps - русскоговорящее сообщество
источник

A

Alexander in DevSecOps - русскоговорящее сообщество
Clair смотрит вроде как по середине, какие пакеты поставленны. Но если кто-то руками поставить типа make install, или просто curl - то уже все, не видит
источник

NK

Niyaz Kashapov in DevSecOps - русскоговорящее сообщество
спасибо за инфу! надо будет ручками потестить на своей стороне, на OpenShift
источник