
Fike
11.04.2017
08:35:50
это просто файлы на компе
конечно они видны

Ivan
11.04.2017
08:36:36
да мне от кулхацкеров защититься
код упаковать в контейнер

Google

Dmi3y
11.04.2017
08:37:03
Это надо код не в контейнер, а в обфускатор пихать

Fike
11.04.2017
08:37:10
кулхацкер - это ты сейчас

Konstantin
11.04.2017
08:37:37
у юзера отбираешь рутовые права
он не сможет заранить контейнера и не сможет файлы посмотреть)

Fike
11.04.2017
08:38:19
можно вообще юзера к машине не подпускать
вот это я понимаю защита

Simak
11.04.2017
08:38:45
и все легче))

Fike
11.04.2017
08:38:58
особенно хорошо, конечно, отбирать рутовые права у пользователя по tcp
ты у него права забрал, и он больше не может сетевые запросы передавать
люблю линукс за магию, да

Dmi3y
11.04.2017
08:41:00
А насчёт проприетарных исходников.. когда мы берём образ с дистром, в котором есть GPL, мы же в терминах лицензии "линкуемся" с ними?

Ivan
11.04.2017
08:41:54
бббр... в докер файле я поставлю пароль юзеру. на первом слою
дальше никто в контейнер не зайдет?

Google

Simak
11.04.2017
08:43:16
А у вас где докерфайлы лежать будут?)

Dmi3y
11.04.2017
08:43:16
Нет такого понятия - пароль на слою
Слои -- это просто накладываемые друг на друга файловые системы

Ivan
11.04.2017
08:43:39

Gluek
11.04.2017
08:43:53

Simak
11.04.2017
08:44:10
Так в чем проблема, ограничить доступ к докер-хосту?)
Как вам предлагал коллега выше?)

Ivan
11.04.2017
08:44:32
эмм. точно.
у мну под вендой, можно ж запоролить boot2docker

Simak
11.04.2017
08:46:27
через hyper-v что ли?

Fike
11.04.2017
08:46:54
господи, что вообще я сейчас читаю

Dmi3y
11.04.2017
08:46:56
Короче, есть конструктивное предложение
Считайте, что вы поставляете ваше приложение БЕЗ докера вообще

Simak
11.04.2017
08:47:29

Dmi3y
11.04.2017
08:47:29
И что докер -- это просто такая прослойка, которая не делает ничего

Fike
11.04.2017
08:48:03

Dmi3y
11.04.2017
08:48:05
Если вы хотите защитить ваши исходники от доступа третьих и вторых лиц -- боритесь уже на этом этапе
Если у вас приложение компилируемое из сей -- используйте обфускатор, тогда IDA ногу сломит

Igor
11.04.2017
08:49:50
чего защищаете? сам контейнер от проникновения в него? исходные коды в нем? или данные в контейнере?

Dmi3y
11.04.2017
08:49:55
Если у вас языки, которые должны лежать файлами на диске (типа Java, или Python) -- то они даже в скомпилированом виде местным дизассемблером превосходно разбираются в исходные коды

Google

Dmi3y
11.04.2017
08:50:08
Да, кстати
Человек из сферы ИБ, судя по фото
А модель угроз не предоставил

Fike
11.04.2017
08:50:43

Ivan
11.04.2017
08:51:50
там php )

Andrey
11.04.2017
08:51:57
у меня есть запоролить, называется виртуальная машина, по модели ionCube

Nikita
11.04.2017
08:52:23
Иван вам не нужен докер

Sander
11.04.2017
08:52:43

Ivan
11.04.2017
08:53:31
Иван вам не нужен докер
как не нужен ) мне нужно доставить приложение с окружением, и по возможности запретить лазить в контейнер с кодом

Nikita
11.04.2017
08:54:21
вы незнаете инструмент которым пытаетесь пользоваться

Dmi3y
11.04.2017
08:54:22
Значит, вы неправильно понимаете назначение инструмента

Andrey
11.04.2017
08:55:01
не мешайте мне продавать

Nikita
11.04.2017
08:55:01
гвоздь вбитый в жеской диск куда надежней защита

Andrey
11.04.2017
08:55:12
я буду продавать поролированые пхп докеры

Dmi3y
11.04.2017
08:55:42
Есть инструменты, которые пакуют софт в упаковку, требующую ввода лицензионного ключа и затрудняющую доступ к этому коду
Вот как предложеный выше iceCube

Igor
11.04.2017
08:56:06

Ivan
11.04.2017
08:56:09
ладно, понятно. код обфусцируем или альтернативу используем. а вот окружение нужно ) ionCube

Dmi3y
11.04.2017
08:56:52
Когда всё заобфусцировано и закрыто, тогда можно уже завернуть в докер и с комфортом доставлять

Fike
11.04.2017
08:56:54
что там вообще могут красть? продукт представляет интерес только в законченном виде. там невероятная стэндэлон библиотека, алгоритм супербыстрой очереди или искусственный интеллект?

Google

Igor
11.04.2017
08:57:09
раз винда, установи докер под админом, и не давай ни кому пароль, ни кто в контейнер не попадет

Fike
11.04.2017
08:57:41
пользоваться им может тот, у кого есть пароль - ну так кому в код-то лезть понадобится?

Ivan
11.04.2017
08:57:57
вообще у приложения интересная архитектура, хост - винда, там службы необходимые для работы. а в по контейнерам службы веб, базы и код

Dmi3y
11.04.2017
08:58:25
Не забывайте про cold boot, где мамкин хакир на средства разграничения прав в системе ложил свои 49.5 см

Igor
11.04.2017
08:58:27
какое полит коректное словоо "интересное"

Fike
11.04.2017
08:58:29

Ivan
11.04.2017
08:58:48

Admin
ERROR: S client not available

Igor
11.04.2017
08:58:55
ну то есть вебсервера с аликухой ставятся на рабочие места операторам? ахаха

Fike
11.04.2017
08:59:13
о_О
действительно, докер же нужен только на локалке вещи запускать

Igor
11.04.2017
08:59:22
не проще сервак в сети поднять?

Ivan
11.04.2017
08:59:33

Fike
11.04.2017
08:59:47
мускул на линуксе, такого мир тоже еще не видел

Ivan
11.04.2017
09:00:01

Igor
11.04.2017
09:00:27

Ivan
11.04.2017
09:01:04
однако
ога, с вендой и часть программных решений их
свое же мы раскидали на микросервисы по контейнерам

Google

Igor
11.04.2017
09:02:54
Чувак ты с Казахстана?

Dmi3y
11.04.2017
09:03:03
Ну и не забудьте проверить лицензии того, что вы тащите в контейнерах. Очень может оказаться, что эти лицензии потребуют от вас, как от линкующихся с GPL, лицензировать свой код так же под GPL и сделают незаконными лицензирование под проприетарной лицензией

Ivan
11.04.2017
09:03:27

ASergey
11.04.2017
09:14:23
Следуя шапке, всем привет, меня зовут Сергей. работаю бекендщиком в очередной конторе, интересуюсь докером. Проект есть, скорее всего это хобби а не проект)) но очень интересует тема докера. Думаю у меня будет ольше вопросов, нежели ответов в сообществе, прошу любить и жаловать)

Victor
11.04.2017
09:37:55
Вот это культура ) а я не представлялся
А легально ли запихнуть Oracle Jdk в контейнер?
По идее нельзя?

Andrey
11.04.2017
09:38:54
есть опенждк
который быстрее и лучше

Fike
11.04.2017
09:39:19

Victor
11.04.2017
09:39:30
Дык, разработчики на oracle jdk пилят

Andrey
11.04.2017
09:39:52
лецензия не та, чтобы в докер

Victor
11.04.2017
09:40:07
Вот... :-\

Fike
11.04.2017
09:40:24
есть некоторый общий репозиторий, который называют опенждк, и от которого форкаются все остальные. в оракле есть немного интересных штук и немного неинтересной лицензии. это основные различия
хотите фришную сборку - берите zulu
большой разницы, где код ваших разработчиков будет выполняться, нет и не планируется
все компилируется в байткод, который выполняется по спеке jvm. какая там реально jvm в конце - вообще наплевать, пока вы не используете в продакшене дополнительные утилиты из поставки оракла
точнее jvm вообще всегда наплевать, просто если вам нужен mission control или как его там, то у вас вендорлок на оракле. jstat, jmap и прочее есть в любом jdk

Nikita
11.04.2017
09:43:18
есть распространенное мнение что oracleJDK быстрее и лучше чем OpenJDK, поэтому многие используют первую
тех кто бы сам проверил я незнаю

Nick
11.04.2017
09:44:02