<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Взлом инфраструктуры Docker Hub с возможной компрометацией с...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117218.html</link>
    <description>Пользователи Docker Hub (https://hub.docker.com/), официального каталога контейнеров для системы Docker, получили уведомление (https://news.ycombinator.com/item?id=19763413) о взломе инфраструктуры проекта. В результате атаки в руки злоумышленников попала база учётных записей, включающая сведения о 190 тысячах пользователей сервиса, включая хэши их паролей и токены для доступа к  репозиториям на GitHub и Bitbucket. Для предотвращения распространения атаки формирование сборок приостановлено, а токены к GitHub и Bitbucket отозваны. &lt;br&gt;&lt;br&gt;&lt;br&gt;Всем пользователям Docker Hub  рекомендуется срочно поменять свои пароли, особенно если один пароль используется на нескольких разных ресурсах. В случае использования автоматизированных сборок с привязкой к репозиторию на GitHub или Bitbucket также рекомендуется включить двухфакторную аутентификацию и обновить идентификатор подключения OAuth (нужно (https://docs.docker.com/docker-hub/builds/link-source/) отсоединить и заново привязать репозиторий). &lt;br&gt;&lt;br&gt;&lt;br&gt;В случае привязки к репоз</description>

<item>
    <title>Взлом инфраструктуры Docker Hub с возможной компрометацией с... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117218.html#59</link>
    <pubDate>Wed, 08 May 2019 10:48:24 GMT</pubDate>
    <description>&amp;gt; больше костылей богу костылей.&lt;br&gt;&amp;gt; образ, используемый доскером - будем собирать в чем угодно, только не в &lt;br&gt;&amp;gt; доскере, ну а чо, всегда так делали ж.&lt;br&gt;&lt;br&gt;Да, всегда так делали. На хабе лежат образы, таким же образом собранные. Я тебе больше скажу, с докером в комплекте идёт скрипт, который это делает.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; с хабом все как и с обычными дистрибутивами линукса - большая часть работы проделана за тебя - &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; это и обновления, и сборка-упаковка.&lt;br&gt;&amp;gt;&amp;gt; Ага, только, в отличие от дистрибутива, ты понятия не имеешь, кто и как всю эту работу проделал.&lt;br&gt;&amp;gt; как будто ты в дистрибутиве имеешь?&lt;br&gt;&lt;br&gt;Да, имею. Есть команда майнтейнеров, есть ченжлог, есть все логи сборок. Но главное &amp;#8212; это всё делает одна команда, а не отдельный Вася Пупкин для каждого пакета, который сам по себе, и о котором никто ничего не знает.&lt;br&gt;&lt;br&gt;&amp;gt; Ну и наклейка &quot;official image&quot; как бы имеется. https://docs.docker.com/docker-hub/official_images/ &lt;br&gt;&lt;br&gt;Есть, да. До этой новости даже была иллюзия, что она чего-то стоит. Но всё равно за каждым официальным о</description>
</item>

<item>
    <title>Взлом инфраструктуры Docker Hub с возможной компрометацией с... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117218.html#58</link>
    <pubDate>Wed, 08 May 2019 09:37:33 GMT</pubDate>
    <description>&amp;gt; Ты это, заканчивай там с веществами. Образ аккуратно собирается в чруте посредством debootstrap&lt;br&gt;&amp;gt; или rinse,&lt;br&gt;&lt;br&gt;больше костылей богу костылей.&lt;br&gt;образ, используемый доскером - будем собирать в чем угодно, только не в доскере, ну а чо, всегда так делали ж.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; с хабом все как и с обычными дистрибутивами линукса - большая часть работы проделана за тебя -&lt;br&gt;&amp;gt;&amp;gt; это и обновления, и сборка-упаковка.&lt;br&gt;&amp;gt; Ага, только, в отличие от дистрибутива, ты понятия не имеешь, кто и как всю эту работу проделал.&lt;br&gt;&lt;br&gt;как будто ты в дистрибутиве имеешь?&lt;br&gt;Ну и наклейка &quot;official image&quot; как бы имеется. https://docs.docker.com/docker-hub/official_images/&lt;br&gt;На фоне взлома инфраструктуры вот очень полезная - сразу можно угадать тех, у кого точно утекли и гитхабовые ключи ;-)&lt;br&gt;&lt;br&gt;А когда там нечто, что и собрать-то толком невозможно - так и тем более нет смысла ковыряться - ну его нах запускать билдскрипты и костыли того же автора, хрен знает каких червей он сам нахватался (да и не запускается обычно нифига просто так). Проще сразу запуска</description>
</item>

<item>
    <title>Взлом инфраструктуры Docker Hub с возможной компрометацией с... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117218.html#57</link>
    <pubDate>Tue, 07 May 2019 18:57:32 GMT</pubDate>
    <description>&amp;gt; базовый образ ты собирал из своей операционной системы - поздравляю, она у тебя и так есть - теперь еще и со всем нужным для работы того что предполагалось в образе.&lt;br&gt;&lt;br&gt;Ты это, заканчивай там с веществами. Образ аккуратно собирается в чруте посредством debootstrap или rinse, в зависимости от дистрибутива, который надо упаковать. И в нём далеко не обязательно тот же самый дистрибутив, под которым это делается.&lt;br&gt;&lt;br&gt;&amp;gt; с хабом все как и с обычными дистрибутивами линукса - большая часть работы проделана за тебя - это и обновления, и сборка-упаковка.&lt;br&gt;&lt;br&gt;Ага, только, в отличие от дистрибутива, ты понятия не имеешь, кто и как всю эту работу проделал. Нет рецензирования, нет подписывания, нет никаких гарантий. В случае дистрибутива ты доверяешь команде его разработчиков, в случае хаба &amp;#8212; сборщику каждого отдельного образа индивидуально. Всех надо проверять, если ты хоть немножко парано^W не самоубийца.&lt;br&gt;&lt;br&gt;&amp;gt; Ты _экономишь_ свое время и усилия, написав FROM какаятонёх&lt;br&gt;&lt;br&gt;Не помню уже, когда писал что-нибудь отличное </description>
</item>

<item>
    <title>Взлом инфраструктуры Docker Hub с возможной компрометацией с... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117218.html#56</link>
    <pubDate>Tue, 07 May 2019 04:45:57 GMT</pubDate>
    <description>&amp;gt; Собрал базовый образ, на его основе плодишь всё остальное. В чём проблема? &lt;br&gt;&lt;br&gt;зачем, блин? &lt;br&gt;&lt;br&gt;базовый образ ты собирал из своей операционной системы - поздравляю, она у тебя и так есть - теперь еще и со всем нужным для работы того что предполагалось в образе.&lt;br&gt;Какой теперь смысл громоздить подпорки и костыли? &lt;br&gt;У jail смысл остается - в изоляции, доскер и ее обеспечивает на от...сь.&lt;br&gt;&lt;br&gt;&amp;gt; (Да, я, как и большинство других, ленив, и до сих пор &lt;br&gt;&amp;gt; большую часть базовых образов тягал с хаба, сам собирал только то, &lt;br&gt;&lt;br&gt;с хабом все как и с обычными дистрибутивами линукса - большая часть работы проделана за тебя - это и обновления, и сборка-упаковка.  (да, все сделано не теми руками и через анус, но &quot;и так сойдет&quot; в эпоху девляпса)&lt;br&gt;&lt;br&gt;Ты _экономишь_ свое время и усилия, написав FROM какаятонёх и добавив пару своих конфигов или специально-кривособранный бинарник, и вообще не парясь о том, что там в нижних слоях. (потом обратно тратишь на выпрямление изначально кривого, но это см выше - можно и не тратить)&lt;br&gt;&lt;br&gt;Не гов</description>
</item>

<item>
    <title>Взлом инфраструктуры Docker Hub с возможной компрометацией с... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117218.html#55</link>
    <pubDate>Tue, 07 May 2019 04:22:14 GMT</pubDate>
    <description>мляяя, надо было брать!&lt;br&gt;&lt;br&gt;тут хранилку пришлось кусками всю из стоек выковыривать и обратно совать - это тебе не доскер в доскере под доскером, где каждая обезьяна справится, там юниты килограмм по сорок и &quot;вот тут просунь руку - дальше, дальше, еще дальше...так, теперь подержи всю хреновину на весу, там винтик&quot;.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Взлом инфраструктуры Docker Hub с возможной компрометацией с... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117218.html#54</link>
    <pubDate>Mon, 06 May 2019 20:50:23 GMT</pubDate>
    <description>Искали девопса, а пришёл портовый грузчик.&lt;br&gt;</description>
</item>

<item>
    <title>Взлом инфраструктуры Docker Hub с возможной компрометацией с... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117218.html#53</link>
    <pubDate>Mon, 06 May 2019 20:49:04 GMT</pubDate>
    <description>&amp;gt; А для этого надо иметь FROM что&lt;br&gt;&lt;br&gt;Собрал базовый образ, на его основе плодишь всё остальное. В чём проблема? (Да, я, как и большинство других, ленив, и до сих пор большую часть базовых образов тягал с хаба, сам собирал только то, чего там нет.)&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; А что, у бсдешного джейла есть API, позволяющий его легко интегрировать с чем вздумается?&lt;br&gt;&amp;gt; а зачем он ему, если он не является монстром без ручек с ниасиленными exit codes, не говоря уж о чем сложнее?&lt;br&gt;&lt;br&gt;Затем, чтобы твоё сравнение его с докером имело право на существование.&lt;br&gt;&lt;br&gt;&amp;gt; он умеет запустить 9000 процессов с тем же самым оверхедом, с которым их запустила бы операционная система без всякого контейнера (потому что для нее нет разницы).&lt;br&gt;&amp;gt; В отличие от доскера, где старт контейнера весьма и весьма уныл из-за создания ненужно-матрешки оверлеев - у меня мониторинг успевает заорать.&lt;br&gt;&lt;br&gt;Оверлеи для того и нужны, чтобы запускать не просто процессы, а разные контейнеры, не копируя образ. И это как раз то, для чего есть смысл использовать докер.&lt;br&gt;&lt;br&gt;&amp;gt; но ведь ненуж</description>
</item>

<item>
    <title>Взлом инфраструктуры Docker Hub с возможной компрометацией с... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117218.html#52</link>
    <pubDate>Mon, 06 May 2019 18:45:37 GMT</pubDate>
    <description>&amp;gt;&amp;gt; опа, а с этого места поподробнее - что вы ожидали услышать от правильного кандидата?&lt;br&gt;&amp;gt; Да ничего не ожидали. Просто запарил он про докер вчехлять, вот и &lt;br&gt;&lt;br&gt;а, в смысле, вы искали админа а пришел девляпс? Ну так ему и не надо знать лишнего, ему надо быстрей-быстрей 9000 контейнеров разворачивать.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Взлом инфраструктуры Docker Hub с возможной компрометацией с... (пох)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/117218.html#51</link>
    <pubDate>Mon, 06 May 2019 18:42:31 GMT</pubDate>
    <description>&amp;gt; Это всё равно, что говорить, что git без гитхаба не нужен. &lt;br&gt;&lt;br&gt;git и с гихапом не нужен, автоматизируя ненужную деятельность и не автоматизируя нужную, но это ладно.&lt;br&gt;&lt;br&gt;&amp;gt; Никто ведь не мешает держать свой уютный реестр со своими образами.&lt;br&gt;&lt;br&gt;только смысл в этом какой? &lt;br&gt;&lt;br&gt;весь смысл и польза от дыркера в том что наружу ничего лишнего не торчит и не может быть просыпано на пол.&lt;br&gt;А для этого надо иметь FROM что. Иначе (если оно у тебя уже отдельно от доскера собрано и лежит на общей fs) - нахрена городить этажерку с ее глюками, падениями и тормозами? (и s for security)&lt;br&gt;&lt;br&gt;&amp;gt; А что, у бсдешного джейла есть API, позволяющий его легко интегрировать с чем вздумается?&lt;br&gt;&lt;br&gt;а зачем он ему, если он не является монстром без ручек с ниасиленными exit codes, не говоря уж о чем сложнее?&lt;br&gt;&lt;br&gt;&amp;gt; И что, он умеет наплодить &amp;gt;9000 контейнеров из одного образа за считаные секунды с минимальным&lt;br&gt;&amp;gt; оверхедом?&lt;br&gt;&lt;br&gt;он умеет запустить 9000 процессов с тем же самым оверхедом, с которым их запустила бы операционная система без всякого контейне</description>
</item>

</channel>
</rss>
