<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В Kubernetes 1.13 устранена критическая уязвимость, позволяю...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115990.html</link>
    <description>Состоялся (https://kubernetes.io/blog/2018/12/03/kubernetes-1-13-release-announcement/) релиз платформы оркестровки контейнеров Kubernetes 1.13 (http://kubernetes.io/), позволяющей как единым целым управлять кластером Linux-контейнеров, созданных с использованием таких инструментариев как Docker и rkt. В новой версии устранена критическая уязвимость (https://github.com/kubernetes/kubernetes/issues/71411) (CVE-2018-1002105 (https://security-tracker.debian.org/tracker/CVE-2018-1002105)) в реализации API, которая позволяет (https://access.redhat.com/security/vulnerabilities/3716411) любому пользователю получить полный контроль за кластером изолированных контейнеров. Проблема также устранена (https://groups.google.com/forum/m/#!topic/kubernetes-announce/GVllWCg6L88) в обновлениях 1.10.11, 1.11.5 и 1.12.3.&lt;br&gt;&lt;br&gt;&lt;br&gt;Для совершения атаки достаточно отправить через API специально оформленный запрос определения доступных бэкентов (discovery-запрос). Из-за ошибки данный тип запросов позволяет использовать сервер API (kube-a</description>

<item>
    <title>В Kubernetes 1.13 устранена критическая уязвимость, позволяю... (InuYasha)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115990.html#64</link>
    <pubDate>Fri, 07 Dec 2018 11:11:07 GMT</pubDate>
    <description>В параллельной stable-вселенной они и написаны на Си. А у нас testing-вселенная, так что, живём как живём... :(&lt;br&gt;</description>
</item>

<item>
    <title>В Kubernetes 1.13 устранена критическая уязвимость, позволяю... (лютый лютик_)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115990.html#63</link>
    <pubDate>Fri, 07 Dec 2018 05:23:04 GMT</pubDate>
    <description>&amp;gt;у разработчиков Федора,на продакшене CentOS. &lt;br&gt;&amp;gt;Баги у первых не воспроизводятся, но присутствуют &lt;br&gt;&amp;gt;на центосе из-за разных версий зависимостей&lt;br&gt;&lt;br&gt;Я так и не понял. В каких-то центосовых либах якобы  баги, а в федоре нет (что уже звучит фантастично). Девки ваши соберут свою прожку с либами от федоры и выкатят в прод? Ну в пень, это не решение проблемы.&lt;br&gt;&lt;br&gt;А если докер им нужен только для &quot;более удобного дебага с центосовыми либами, сидя в федоре&quot;, то спрашивается, а зачем потом тащить этот ваш доцкер дальше машины девы? &lt;br&gt;&lt;br&gt;То что доцкер решает какие-то проблемы никто не спорит, плохо то, что он привносит другие проблемы плюс оверхед _в разработку_. У меня есть на виду один фанатик. Иногда на банальных вещах стопорится на день. Чего-то там пересобирает, ковыряет, перенастраивает.&lt;br&gt;&lt;br&gt;И в целом, от докерофилов много блабла про удобство работы и плюшки и тд, а по факту, из официальной yum репы софт обновляется как часы, а докерный софт дева висит месяцами протухший. Ну работает же.&lt;br&gt;</description>
</item>

<item>
    <title>В Kubernetes 1.13 устранена критическая уязвимость, позволяю... (SysA)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115990.html#61</link>
    <pubDate>Thu, 06 Dec 2018 15:23:19 GMT</pubDate>
    <description>Не только и не столько...&lt;br&gt;Суть в модульности и масштабируемости. И, как побочный эффект, - упрощение системы.&lt;br&gt;</description>
</item>

<item>
    <title>В Kubernetes 1.13 устранена критическая уязвимость, позволяю... (SysA)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115990.html#60</link>
    <pubDate>Thu, 06 Dec 2018 15:20:36 GMT</pubDate>
    <description>Вообще-то в Докер-контейнере нет ОС! Потому-то они и такие маленькие... и это их основное преимущество перед КВМ и пр.&lt;br&gt;</description>
</item>

<item>
    <title>В Kubernetes 1.13 устранена критическая уязвимость, позволяю... (SysA)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115990.html#59</link>
    <pubDate>Thu, 06 Dec 2018 15:06:20 GMT</pubDate>
    <description>Вообще-то альтернатива есть - Serverless!&lt;br&gt;</description>
</item>

<item>
    <title>В Kubernetes 1.13 устранена критическая уязвимость, позволяю... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115990.html#58</link>
    <pubDate>Thu, 06 Dec 2018 14:22:46 GMT</pubDate>
    <description>&amp;gt; Ну а использование докера в продакшене очень быстро приводит к внедрению k8s.&lt;br&gt;&amp;gt; Ибо если не он, то что?&lt;br&gt;&lt;br&gt;Соглашусь. Докер, конечно классный инструмент, но заставляет очень быстро деградировать. Причем, как админов, так и разработчиков.&lt;br&gt;Пример его полезности с точки зрения админа - мне недавно надо было поднять несколько кибан разных версий, для разных кластеров эластики. И один общий контейнер для эласталерта. Докер - отлично подошел. Городить это на виртуалках я бы задолбался, к тому же это лишние сущности.&lt;br&gt;Пример полезности  с точки зрения разработчика - дев окружения, но крайней мере в веб разработке. Запушили, проект оттестировался, собрался и можно легко посмотреть результат.&lt;br&gt;Пример вреда докера - разработчики и новоиспеченные девопсы пытаются абсолютно все завернуть в докер. Файлшаринг(20Гб) для мелкого проекта на виртулке - это больше не по девопсовски, завернем его еще и контейнер, а хранилку маунтом прокинем. Дикость? Я считаю да. Наш новоявленный девопс считает, что только так и надо устанавл</description>
</item>

<item>
    <title>В Kubernetes 1.13 устранена критическая уязвимость, позволяю... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115990.html#57</link>
    <pubDate>Thu, 06 Dec 2018 10:37:51 GMT</pubDate>
    <description>&amp;gt; Во время сбокри имиджа волюм не используется&lt;br&gt;&lt;br&gt;Имеется в виду &quot;во время сборки для CI или продакшена&quot;, т.е. не во время разработки.&lt;br&gt;</description>
</item>

<item>
    <title>В Kubernetes 1.13 устранена критическая уязвимость, позволяю... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115990.html#56</link>
    <pubDate>Thu, 06 Dec 2018 10:33:06 GMT</pubDate>
    <description>Вот простой пример из реальной жизни: у разработчиков Федора,&lt;br&gt;на продакшене CentOS. Баги у первых не воспроизводятся, но присутствуют на центосе из-за разных версий зависимостей (версии системных либ, и, вы будете удивлены, проект на питоне, но проблема всё же во внешних непитоновых зависимостях).&lt;br&gt;&lt;br&gt;Как тут девелопить и дебажить? Юзать центос на десктопе как-то никто не хочет, да и админы, ответственные за рабочие станции, говорят что это плохая идея. Поднимать целую VM не вижу смысла, тем более, это неудобно даже с тем же &quot;упрощающим разработку&quot; Vagrant &amp;#8211; не ясно как синхронизировать рабочий каталог в две стороны, да так, чтобы файлы оставались доступными из хоста когда VM остановлена.&lt;br&gt;&lt;br&gt;Доцкер эту проблему успешно решает. Во время разработки каталог с кодом монтируется волюмом в контейнер и позволяет делать то что нам нужно (бесшовная двусторонняя синхронизация без задержек, т.к. по сути это mount в пределах локальной ФС). Во время сбокри имиджа волюм не используется, а производится чистый git clon</description>
</item>

<item>
    <title>В Kubernetes 1.13 устранена критическая уязвимость, позволяю... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/115990.html#55</link>
    <pubDate>Thu, 06 Dec 2018 09:47:43 GMT</pubDate>
    <description>И да, Swarm всех этих плюшек не имеет.&lt;br&gt;</description>
</item>

</channel>
</rss>
