The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в runc, позволяющая получить доступ к ФС вне контейнера, opennews (??), 20-Май-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


7. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  +5 +/
Сообщение от Аноним (-), 20-Май-21, 23:18 
Я чета не проникся идеей докерства - ну вот вроде установил его завел контейнеры для разработки php mysql apache, вроде работает, но зачем мне это? К тому же там какойто цирк с отображением/поиском/управлением версиями образов.
Вернулся к нативно установленным пакетам.
Ответить | Правка | Наверх | Cообщить модератору

8. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  –2 +/
Сообщение от Аноним (8), 20-Май-21, 23:22 
Неасилил указать тег?
Ответить | Правка | Наверх | Cообщить модератору

31. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  +/
Сообщение от Аноним (-), 21-Май-21, 10:40 
Ну вот например какой командой мне посмотреть доступные к загрузке (pull) версии php?

Я делаю docker search php мне выводится список без версий.

Далее делаю docker images --all
и он мне пишет
php 7.4.7  b73215b5e2cc 11 months ago
php latest b73215b5e2cc 11 months ago

Зачем он мне врёт что php 7.4.7 это latet?

Ответить | Правка | Наверх | Cообщить модератору

9. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  –1 +/
Сообщение от Admenestrator (?), 20-Май-21, 23:23 
Ты просто не осилил, на самом деле это супе удобно.
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

10. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  –3 +/
Сообщение от Нек (?), 20-Май-21, 23:30 
Главное преимущество докера в поставке готовых образов на прод, а не для разработки
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

18. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  +/
Сообщение от СССР (?), 21-Май-21, 02:03 
вот и я, зачеал на ютубе несколько видосов где в подробностях обясняют для чего и как готовится, попробовал, запустил, потыкал попользовался, и думаю, а к чему этот докер. в чем сложность написать скриты установки на том же питоне. так же можно создать виртуалку на kvm и там так же все теми же скриптами. а можно и саму виртуалку создавать автоматически и туда заливать все что нужно.
Ну прям вот кейс, мне нужно быстро установить постгрес, QT ну и библиотеку libssh. вот предположем что руками если делать то я прям устану устану, а докером вот просто щелкну палцем и вуаля, и я такой счастливый. И вопрос , а как часто тебе необходимы разлиные конфигурации?
все это похоже на очередную модную дичь.
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

20. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  +3 +/
Сообщение от abu (?), 21-Май-21, 03:26 
Да. Дичь, нужная для определенных случаев, но не для каждой бочки затычка, как ее пытаются который год подавать.

Щелкать пальцами, применяя докер, можно при условии, если сценарии сборок писали вменяемые люди в нормальных проектах. Но такое бывает далеко не всегда либо - писатели-то вменяемые, но всего не предусмотришь. Либо - написали, а через год свалили. И тогда все равно приходится лезть и править самому. А раз приходится править, а чаще - с нуля писать эту всю басню, то сразу куда-то пропадает легкость бытия и щелкание, а появляется мысль - =а к чему этот докер. в чем сложность написать скрипты установки на том же питоне=.

Отдельное щелкание пальцами - администрирование всего этого богатства бахромы. А ведь еще есть и Docker in Docker (:

Ответить | Правка | Наверх | Cообщить модератору

22. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  +/
Сообщение от hefenud (ok), 21-Май-21, 07:35 
Докер хорош в одном, он удобен в CI/CD. Что бы у тебя всегда была чистая виртуалка в которую берем все свежие зависимости для сборки и там собираем, а потом образ дропаем

Так ты получаешь всегда сборку сделанную в чистой среде и со всеми обновлениями безопасности
Вот для этого чертовски удобно

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

24. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  +1 +/
Сообщение от richman1000000 (ok), 21-Май-21, 07:55 
увы и ах.
Пользуюсь докером в продакшине и считаю что пихать его всюду и визде - дибилизм.
Его нужно применять по назначению.
докер в CI/CD - для разработки, пожалуйста.
А вот в продакш будьте добры - на обычную виртуалку ставить.
Ответить | Правка | Наверх | Cообщить модератору

32. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  +1 +/
Сообщение от Аноним (32), 21-Май-21, 10:53 
Стандартный кейс - установка устаревшего ПО, либо самого нового, либо . Самый хороший пример - java приложения. Когда-то была отличная репа "ppa:webupd8team/java", но она приказала долго жить. Потому что оракл снова ввел ограничения. А докер - отличное решение для развертывания в таких случаях.
Ответить | Правка | Наверх | Cообщить модератору

30. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  +8 +/
Сообщение от нах.. (?), 21-Май-21, 09:33 
Внезапно, чтобы была виртуалка - вполне достаточно использовать - виртуалку. Чтобы она была чистой - использовать golden images и снапшоты с автоочисткой.
Что мы и делали за десять лет до появления ненужно-доскеров.
И (будь та лавка до сих пор жива) делали бы посейчас, поскольку если для тестирования тебе нужно проверять что система доступна в том числе с виндовых клиентов - никакой доскер тут не поможет.

Единственное, для чего необходим доскер - для подметания мусора за современными разработчиками и средствами разработки, тащащими все в хомяк прямо с гитхапа и гитляпа, без разбора, версия "всегда последняя".

Он позволяет все это аккуратно соскрести с диска разработчика, и водрузить на прод ровно в таком виде, в каком этот альтернативно-одаренный кое-как добился что оно "запускается". Ни о какой воспроизводимости сборки речь при этом не идет - оно каждые пять секунд новое. Образ позволяет откатиться на не настолько новое, которое еще не было поломано. И это, повторяю, единственная его ценность.

Все остальное обеспечивает виртуализация, средства изоляции системы и пакетные менеджеры, особо неосиленные разработчиками модных-современных поделок (в принципе, я их понимаю, ни винда, ни бубунточка которые они так обожают, иногда обе сразу - не позволяют научиться делать это нормально с небольшими трудозатратами)

Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

45. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  +2 +/
Сообщение от Онаним (?), 22-Май-21, 10:01 
Лучше и не скажешь, наверное.
Яростно плюсую.
Ответить | Правка | Наверх | Cообщить модератору

33. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  +/
Сообщение от Аноним (32), 21-Май-21, 11:00 
> Я чета не проникся идеей докерства - ну вот вроде установил
> его завел контейнеры для разработки php mysql apache, вроде
> работает, но зачем мне это?

Ну, если у тебя половина разработчика - то да, можно и без докера. Но когда у тебя их человек 5 минимум, постоянно выкатывающих ревью, ты будешь через ансиблу костылить?

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

43. "Уязвимость в runc, позволяющая получить доступ к ФС вне конт..."  +/
Сообщение от А (??), 21-Май-21, 21:06 
Оно предназначено для другого и попытка использовать вместо ВМ не к месту.

Оно для одноразовых коротких процессов, где нужно дропать изменения в системе на выходе. Часто и много.

Цирка с версионированием нет. Это делается в др. месте др. тулами.

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру