@proGO

Страница 688 из 1674
Dmitri
04.07.2017
09:19:28
a как Docker вообще относится к Go?))
1. Докер написан на Го. 2. Докер приведен в пример того, что не "только вебня" на Го пишется. 3. Докер - окружение, в котором го-приложение офигительно себя чувствует.

Dmitri
04.07.2017
09:21:04
нет проблемы, я про эти 12 пунктов :)
Предлагаешь по пунктам разобрать, для чего это нужно?

Google
Sergey
04.07.2017
09:21:22
Dmitri
04.07.2017
09:21:22
точно, я даже забыл что докер на Go
на нем еще Kubernetes и много чего еще

Nikolay
04.07.2017
09:22:00
с того, что большинство вменяемых админов его не ставят в продакшен, потому что в нем реально находят эпичные баги

Denis
04.07.2017
09:22:07
неужели через env передавать

Dmitry
04.07.2017
09:22:15
Предлагаешь по пунктам разобрать, для чего это нужно?
предлагаю назвать это 12-ю разрозненными размышлениями на тему "как кто-то думает по абсолютно разным аспектам разных типов приложений и как это может или должно наверное может быть работать в некоторых случаях которые могут быть не вашим"

Nikolay
04.07.2017
09:22:24
и если хочется сесурити - деплоить клиентский сайт через докер не стоит

Dmitri
04.07.2017
09:22:24
неужели через env передавать
какбэ, да, например. См. п.3

Denis
04.07.2017
09:22:36
но это же секрет!

Google
Denis
04.07.2017
09:22:39
епта

Sergey
04.07.2017
09:22:42
но при чем здесь докер? :)

Dmitry
04.07.2017
09:22:43
а не 12фактороной моделью

Denis
04.07.2017
09:22:44
какой енв

Denis
04.07.2017
09:22:51
по рукам за такое

Dmitry
04.07.2017
09:23:13
какой енв
есть vault

Denis
04.07.2017
09:23:14
потом всякие wanna cry

и появляются

Dmitry
04.07.2017
09:23:22
но там сложна :)

Dmitri
04.07.2017
09:23:27
wanna cry в докере?)))

Denis
04.07.2017
09:23:43
а при чем тут докер уже

ахах

сука

вы дикие

Sergey
04.07.2017
09:24:17
по рукам за такое
расскажите, кстати, как эксплуатировать это

Dmitri
04.07.2017
09:24:31
но это же секрет!
фишка в том, что конечный пользователь этот самый секрет не увидит...

Nikolay
04.07.2017
09:25:04
пример бага?
https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=2016-9962

Sergey
04.07.2017
09:25:14
env процесса, запущенного под другим пользователем недоступен для чтения

Google
Sergey
04.07.2017
09:26:00
https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=2016-9962
докер не средство изоляции приложений с целью "штоб не вылезли", никогда не заявлялся и не заявляется.

Dmitri
04.07.2017
09:26:20
This allows the main processes of the container, if running as root... - на if running as root посмотрели?

Nikolay
04.07.2017
09:26:29
Sergey
04.07.2017
09:26:40
это проблема людей, которые думают, что докер - это виртуалки, только легкие и не тормозят

Nikolay
04.07.2017
09:27:01
это не проблема докера
это проблема его маркетинга, как "изолирующей прослойки"

Dmitri
04.07.2017
09:27:04
докер - это деплой

Nikolay
04.07.2017
09:27:18
докер - это деплой
докер - это сборка зависимостей в одном месте

Sergey
04.07.2017
09:27:34
ты сейчас перечислил овер 80% юзеров докера :)
если по людям считать - да. если по контейнерам - процентов 5.

докер - это деплой
а девопс - не человек

Dmitri
04.07.2017
09:28:18
докер - это сборка зависимостей в одном месте
ну как бы там еще и сборка приложения вполне себе может быть, и непосредственно деплой на выходе

Nikolay
04.07.2017
09:29:14
ну как бы там еще и сборка приложения вполне себе может быть, и непосредственно деплой на выходе
может, но, повторюсь, в продакшен деплоить докером будет чаще всего человек, не имеющий представления о сесурити и думающий, что докер ему чем-то в этом поможет

Nikolay
04.07.2017
09:30:36
это очень смелое представление, основанное в основном на исследовании чатика ру-девопс
это скорее представление, возникшее после беседы с девопсами из разных компаний, включая топовые

Sergey
04.07.2017
09:30:53
это скорее представление, возникшее после беседы с девопсами из разных компаний, включая топовые
значит у нас с вами категорически разные представления о топовости компаний, с которыми мы беседуем.

Sergey
04.07.2017
09:32:00
я беседовал с линкедином, яндексом и дропбоксом
расскажите, что вам рассказали про яндекс.

Google
Sergey
04.07.2017
09:32:04
*взял попкорн*

Oleksandr
04.07.2017
09:32:11
и что, прямо так и сказали, "докер — несекьюрное говно" ?

Nikolay
04.07.2017
09:32:59
расскажите, что вам рассказали про яндекс.
что зависит от отдела, но многие девопсы рекомендуют не деплоить сервисы в продакшен в докере. У них выстроен CI, основанный на нормальной сборке пакетов и установке из них на виртуалках

Nikolay
04.07.2017
09:33:20
Sergey
04.07.2017
09:33:29
продолжайте. (если что реальность в яндексе несколько, хм, иная)

Sergey
04.07.2017
09:33:50
если что, нет
ну нет так нет. вам виднее.

Daniel
04.07.2017
09:33:53
яндекс большой, как слон

Sergey
04.07.2017
09:33:56
вы же поговорили с кем-то из яндекса.

Daniel
04.07.2017
09:34:07
каждый слепец может выбрать себе часть для ощупывания

Nikolay
04.07.2017
09:34:07
ну нет так нет. вам виднее.
ну да, у тебя информации, конечно, больше априори :)

Sergey
04.07.2017
09:34:08
яндекс большой, как слон
да, то что описывает Николай, было (и вероятно есть) в маленьком его кусочке.

Sergey
04.07.2017
09:34:37
в нескольких стратегических крупных сервисах, да
нет, не в стратегических крупных точно.

Nikolay
04.07.2017
09:35:07
нет, не в стратегических крупных точно.
я не буду спорить, просто мой инсайд таков

Dmitri
04.07.2017
09:36:45
я вот только все не могу понять, чем конкретно докер в виртуалке менее секурен, чем опакеченное приложение в той же виртуалке?

Daniel
04.07.2017
09:37:15
тем, что настраивает себе iptables

Dmitri
04.07.2017
09:38:30
а поконкретнее можно?

Google
Daniel
04.07.2017
09:38:39
а?!

куда конкретнее-то?

Dmitri
04.07.2017
09:38:55
не подумайте, не в целях выпада, действительно разобраться хочу

Daniel
04.07.2017
09:39:04
вы видели, что он там добавляет в файрвол при старте контейнера?

Alexey
04.07.2017
09:40:01
А потом его ещё /etc/init.d/ferm reload убивает к чертям:)

Sergey
04.07.2017
09:41:03
Daniel
04.07.2017
09:42:37
Sergey
04.07.2017
09:42:59
тоже не уменьшает гемор
ну да, правила надо самому потом написать

Maxim
04.07.2017
09:44:56
ну да, правила надо самому потом написать
а есть ли минусы при этом еще и --net=host юзать?

Sergey
04.07.2017
09:46:35
а есть ли минусы при этом еще и --net=host юзать?
вы можете делать все, что вам заблагорассудится. это же ваши серверы и ваша ответственность.

я не запрещаю, если вам важно

Maxim
04.07.2017
09:47:22
это понятно, я имел ввиду в общем

Michael
04.07.2017
09:54:28
про докер не ясно, to be or not to be?

Sergey
04.07.2017
09:54:39
это понятно, я имел ввиду в общем
если это вам нужно - почему нет?

Nikolay
04.07.2017
09:54:52
про докер не ясно, to be or not to be?
всегда от задачи надо идти

Daniel
04.07.2017
09:55:00
коллеги, а вот скажите - зачем для go докер?

что вы такое прячете в образ?

Страница 688 из 1674