
George
03.10.2018
20:30:22
таких

Vasiliy
03.10.2018
20:30:36
а про что ?

George
03.10.2018
20:30:40
1. https://www.youtube.com/watch?v=oyrzLfu7ZPE
2. https://www.youtube.com/watch?v=j9I4oeEXBO8

Google

George
03.10.2018
20:31:06
я про второй. Годный. Первый - тупо параллельно кодил. чтоб время не терять
короче, жопа.
Хороший доклад еще был от ЕПАМ про тестирование ансибль ролей
еще два доклада я видел на DevOps митапе в Москве по безопасности
это 3.Страх и ненависть DevSecOps_Юрий Шабалин (Swordfish Security) и 4.Управление секретами при помощи Hashicorp Vault в Авито_Сергей Носков (Avito)
3-говно. Продают свою платформу для интеграции разных тулов SAST-DAST. ХЗ хорошая ли. Но вряд ли
4. - хороший доклад, правда, но я его уже видел
короче, ОЧЕНЬ смешанные чувства

J
03.10.2018
20:33:10

Vasiliy
03.10.2018
20:33:19
я вот до сих пор не понимаю - как продают секреты в докерах
ведь так или иначе - пароль для psql нужно передать в env.

George
03.10.2018
20:33:37
секрет в env не передается
т.е. СНАРУЖИ докера его не хапнуть.

Google

George
03.10.2018
20:34:13
внутри - ну, да, жопа, но тут вообще все плохо, т.к. сам разработчик знает секрет и может его слить хоть на весь интернет

J
03.10.2018
20:34:22

George
03.10.2018
20:34:50
истинная проблема курицы и яйца

Vasiliy
03.10.2018
20:56:51

George
03.10.2018
20:57:20

Vasiliy
03.10.2018
20:57:54
альфабанковский????
да, я вот сам удивлён.
но рассказывает хорошо.
на нашу микрокоманду есть что применить.

George
03.10.2018
21:01:03
он плохо рассказывает. Меня это и расстроило
но коли доклад зашел.. ну, ладно. здорово, что он хоть кому-то понравился
возможно, у меня просто слишком завышенные ожидания от реальности

Vasiliy
03.10.2018
21:33:29

George
03.10.2018
21:35:51
Мне важно не только ЧТО рассказывают, но и КАК
А К.О. все могут...

Vasiliy
03.10.2018
21:51:12

George
03.10.2018
21:51:49
Даже спорить не буду

Vasiliy
03.10.2018
22:01:14

George
03.10.2018
22:02:30

Vasiliy
03.10.2018
22:03:02

George
03.10.2018
22:03:42
с такими рассуждениями можно вообще ничего не безопасить
а тупо в репы класть ключи доступа. Да?

Google

George
03.10.2018
22:04:11
доклад можно здесь посмотреть https://www.youtube.com/watch?v=klC4ssaPHZY

Vasiliy
03.10.2018
22:04:24

George
03.10.2018
22:04:58
а с хоста в контейнер разрабы не ходят. Только закрытый перечень сотрудников

Vasiliy
03.10.2018
22:05:36

George
03.10.2018
22:06:26

Vasiliy
03.10.2018
22:06:59

George
03.10.2018
22:07:26
условно - от того, что любой в кубике сможет прочитать секреты plain text'ом
ВНЕ контейнера

Vasiliy
03.10.2018
22:07:42
ладно я понимаю, на одном проекте нет у нас CD - пользую волт.
но в адекватной истории-то зачем ?

George
03.10.2018
22:07:54
не понимаю.
есть кубик
в него деплоят 10 команд
сделай изоляцию

Vasiliy
03.10.2018
22:08:23
Так, и откуда он секреты читает ?

George
03.10.2018
22:08:29
кто?
давай разберемся, что нас интересует
ссл сертификаты, пароли к базам и пр.
подключение к кубику - отдельная история

Vasiliy
03.10.2018
22:09:29
давай твой пример рассмотрим:
есть кубик
есть 10 команд девелоперов
есть некие секреты
сейчас они как-то там в env прокидываются.
в чём проблема ?

Google

George
03.10.2018
22:09:52
в env можно прокидывать по-разному

Vasiliy
03.10.2018
22:09:58
да пофиг - пароли - проще всего.

George
03.10.2018
22:12:16
авитовцы предлагают НЕ засовывать env снаружи докера. А там внутри у них какая-то приблуда в энтрипойнт, которая все делает как надо
и потом еще и секреты в файлы раскладывает, которые доступны приложухе

Vasiliy
03.10.2018
22:13:04

George
03.10.2018
22:13:21
хз, что безопаснее. Файлы существуют на эфемерной ФС контейнера

Vasiliy
03.10.2018
22:13:22
а блокчейном не шифруют ?)

George
03.10.2018
22:13:25
и грохнутся при рестарте
да ты издеваешься
понятно, что это все условности

Vasiliy
03.10.2018
22:13:45
а env сохраняется при рестарте контейнера, ага.

George
03.10.2018
22:13:58
да харе стебаться
посмотри доклад и сделай самостоятельные выводы из первоисточника
ссылку я дал

Andrey
03.10.2018
22:14:25

George
03.10.2018
22:14:35

Roman
03.10.2018
22:15:02
Слушайте, а вы правда докер в проде используете?

Vasiliy
03.10.2018
22:15:06
да блять, сорта говна это всё.
так или иначе - какой-то секрет приложухе надо передать - а дальше остальные секреты откроются.
наболело. У меня ТД - фанат волта - как круто - мы же передали токен в приложуху - а она в обратку пароли отадала ..
да херли толку-то.

George
03.10.2018
22:15:17

Google

George
03.10.2018
22:15:21
я повторюсь, что если приложуха имеет доступ к волту

Roman
03.10.2018
22:15:37

George
03.10.2018
22:15:48
то это проблема разраба уже внутри приложения случайно не заэкспозить этот секрет наружу
но тут момент какой - разраб скорее всего этот секрет уже и так знает (например, он притащил его снаружи - заказал ссл сертификат)
или он уже знает к какой БД коннектиться в проде
но это нужно централизованно хранить
менджмент, все дела, обновление инфы и пр.

Vasiliy
03.10.2018
22:16:42

Roman
03.10.2018
22:16:47

George
03.10.2018
22:16:56
получил доступ к etcd и открытым текстом все вычитал

Vasiliy
03.10.2018
22:17:10

George
03.10.2018
22:17:32

Roman
03.10.2018
22:17:54

Vasiliy
03.10.2018
22:18:19

George
03.10.2018
22:18:28
но для мелких проектов = ок