@devops_ru

Страница 4454 из 4568
George
03.10.2018
20:30:22
таких

Vasiliy
03.10.2018
20:30:36
а про что ?

George
03.10.2018
20:30:40
1. https://www.youtube.com/watch?v=oyrzLfu7ZPE

2. https://www.youtube.com/watch?v=j9I4oeEXBO8

Google
George
03.10.2018
20:31:06
я про второй. Годный. Первый - тупо параллельно кодил. чтоб время не терять

короче, жопа.

Хороший доклад еще был от ЕПАМ про тестирование ансибль ролей

еще два доклада я видел на DevOps митапе в Москве по безопасности

это 3.Страх и ненависть DevSecOps_Юрий Шабалин (Swordfish Security) и 4.Управление секретами при помощи Hashicorp Vault в Авито_Сергей Носков (Avito)

3-говно. Продают свою платформу для интеграции разных тулов SAST-DAST. ХЗ хорошая ли. Но вряд ли

4. - хороший доклад, правда, но я его уже видел

короче, ОЧЕНЬ смешанные чувства

J
03.10.2018
20:33:10
Хороший доклад еще был от ЕПАМ про тестирование ансибль ролей
Это там уже года полтора я к той молекуле тоже руки прикладывал )

Vasiliy
03.10.2018
20:33:19
я вот до сих пор не понимаю - как продают секреты в докерах ведь так или иначе - пароль для psql нужно передать в env.

George
03.10.2018
20:33:37
секрет в env не передается

т.е. СНАРУЖИ докера его не хапнуть.

Google
George
03.10.2018
20:34:13
внутри - ну, да, жопа, но тут вообще все плохо, т.к. сам разработчик знает секрет и может его слить хоть на весь интернет

J
03.10.2018
20:34:22
секрет в env не передается
Я видел как в енв суют рут токен от волта

George
03.10.2018
20:34:50
истинная проблема курицы и яйца

Vasiliy
03.10.2018
20:56:51
1. https://www.youtube.com/watch?v=oyrzLfu7ZPE
доклад прям зашёл)

George
03.10.2018
20:57:20
доклад прям зашёл)
альфабанковский????

Vasiliy
03.10.2018
20:57:54
альфабанковский????
да, я вот сам удивлён. но рассказывает хорошо. на нашу микрокоманду есть что применить.

George
03.10.2018
21:01:03
он плохо рассказывает. Меня это и расстроило

но коли доклад зашел.. ну, ладно. здорово, что он хоть кому-то понравился

возможно, у меня просто слишком завышенные ожидания от реальности

Vasiliy
03.10.2018
21:33:29
он плохо рассказывает. Меня это и расстроило
разберем ? Что плохо-то ? Что дев должен при деплое лидировать ? Дак пусть лидирует хоть тапок, лишь бы факапов не было.

George
03.10.2018
21:35:51
Мне важно не только ЧТО рассказывают, но и КАК

А К.О. все могут...

Vasiliy
03.10.2018
21:51:12
Мне важно не только ЧТО рассказывают, но и КАК
КО нужны - хороший источник набора ключевых фраз и образов для представления аудитории. То есть чисто практики презентации.

George
03.10.2018
21:51:49
Даже спорить не буду

George
03.10.2018
22:02:30
и профит в чём ? у нас ENV не в контейнере, а в процессе или как ?
Максимально инкапсулировать получение секрета

Vasiliy
03.10.2018
22:03:02
Максимально инкапсулировать получение секрета
толку-то ? запроси на хостовой машине env процесса и читай в своё удовольствие.

George
03.10.2018
22:03:42
толку-то ? запроси на хостовой машине env процесса и читай в своё удовольствие.
нет прямого доступа к хостовой машине. Это вообще ноды кубера. В отдельном периметре

с такими рассуждениями можно вообще ничего не безопасить

а тупо в репы класть ключи доступа. Да?

Google
George
03.10.2018
22:04:11
доклад можно здесь посмотреть https://www.youtube.com/watch?v=klC4ssaPHZY

Vasiliy
03.10.2018
22:04:24
нет прямого доступа к хостовой машине. Это вообще ноды кубера. В отдельном периметре
что от чего защищаем ? с контейнера внутрь хоста или с хоста ввнутрь контейнера ?

George
03.10.2018
22:04:58
что от чего защищаем ? с контейнера внутрь хоста или с хоста ввнутрь контейнера ?
контейнер априори на хостовую машину не ходок. Убежать можно (контейнеризация не 100% железобетонная), но это сложно и маловероятно

а с хоста в контейнер разрабы не ходят. Только закрытый перечень сотрудников

Vasiliy
03.10.2018
22:05:36
а тупо в репы класть ключи доступа. Да?
ээ, ну нельзя до такого спускать ? у любого CD есть секреты.

George
03.10.2018
22:06:26
ээ, ну нельзя до такого спускать ? у любого CD есть секреты.
ну, вот. А можно по этой шкале защищенности двигаться в другую сторону. До максимальной паранойи

Vasiliy
03.10.2018
22:06:59
George
03.10.2018
22:07:26
условно - от того, что любой в кубике сможет прочитать секреты plain text'ом

ВНЕ контейнера

Vasiliy
03.10.2018
22:07:42
ладно я понимаю, на одном проекте нет у нас CD - пользую волт. но в адекватной истории-то зачем ?

George
03.10.2018
22:07:54
не понимаю.

есть кубик

в него деплоят 10 команд

сделай изоляцию

Vasiliy
03.10.2018
22:08:23
Так, и откуда он секреты читает ?

George
03.10.2018
22:08:29
кто?

давай разберемся, что нас интересует

ссл сертификаты, пароли к базам и пр.

подключение к кубику - отдельная история

Vasiliy
03.10.2018
22:09:29
давай твой пример рассмотрим: есть кубик есть 10 команд девелоперов есть некие секреты сейчас они как-то там в env прокидываются. в чём проблема ?

Google
George
03.10.2018
22:09:52
в env можно прокидывать по-разному

Vasiliy
03.10.2018
22:09:58
да пофиг - пароли - проще всего.

в env можно прокидывать по-разному
ээ, в env можно разные велосипеды юзать но вроде в docker-мире способов ровно 2 ?

George
03.10.2018
22:12:16
авитовцы предлагают НЕ засовывать env снаружи докера. А там внутри у них какая-то приблуда в энтрипойнт, которая все делает как надо

и потом еще и секреты в файлы раскладывает, которые доступны приложухе

George
03.10.2018
22:13:21
хз, что безопаснее. Файлы существуют на эфемерной ФС контейнера

Vasiliy
03.10.2018
22:13:22
а блокчейном не шифруют ?)

George
03.10.2018
22:13:25
и грохнутся при рестарте

да ты издеваешься

понятно, что это все условности

Vasiliy
03.10.2018
22:13:45
а env сохраняется при рестарте контейнера, ага.

George
03.10.2018
22:13:58
да харе стебаться

посмотри доклад и сделай самостоятельные выводы из первоисточника

ссылку я дал

Roman
03.10.2018
22:15:02
Слушайте, а вы правда докер в проде используете?

Vasiliy
03.10.2018
22:15:06
да блять, сорта говна это всё. так или иначе - какой-то секрет приложухе надо передать - а дальше остальные секреты откроются. наболело. У меня ТД - фанат волта - как круто - мы же передали токен в приложуху - а она в обратку пароли отадала .. да херли толку-то.

Google
Roman
03.10.2018
22:15:37
да
И не страшно?

George
03.10.2018
22:15:48
то это проблема разраба уже внутри приложения случайно не заэкспозить этот секрет наружу

но тут момент какой - разраб скорее всего этот секрет уже и так знает (например, он притащил его снаружи - заказал ссл сертификат)

или он уже знает к какой БД коннектиться в проде

но это нужно централизованно хранить

менджмент, все дела, обновление инфы и пр.

Vasiliy
03.10.2018
22:16:42
Слушайте, а вы правда докер в проде используете?
главное не ставь alpine. и вообще подумай - зачем тебе докер, если у тебя > 1 сервера на сервис. если меньше - докер ок.

Roman
03.10.2018
22:16:47
George
03.10.2018
22:16:56
И не страшно?
страшно. всегда

А чем etcd не вариант?
в докладе написано

получил доступ к etcd и открытым текстом все вычитал

Vasiliy
03.10.2018
22:17:10
George
03.10.2018
22:17:32
что мешает ей сей оступ поиметь ?
она имеет доступ только к 'своим" ключам

Roman
03.10.2018
22:17:54
главное не ставь alpine. и вообще подумай - зачем тебе докер, если у тебя > 1 сервера на сервис. если меньше - докер ок.
Меня смущает что докер - это инструмент локально что-то потестить, не более

Vasiliy
03.10.2018
22:18:19
она имеет доступ только к 'своим" ключам
давай я просто в gitlab project secret сей секрет передам и норм ? да ?

George
03.10.2018
22:18:28
но для мелких проектов = ок

Страница 4454 из 4568