
Dmitri
04.07.2017
09:19:28
a как Docker вообще относится к Go?))
1. Докер написан на Го.
2. Докер приведен в пример того, что не "только вебня" на Го пишется.
3. Докер - окружение, в котором го-приложение офигительно себя чувствует.

Roman
04.07.2017
09:20:52

Dmitri
04.07.2017
09:21:04

Nikolay
04.07.2017
09:21:13

Google

Sergey
04.07.2017
09:21:22

Dmitri
04.07.2017
09:21:22

Roman
04.07.2017
09:21:29

Dmitri
04.07.2017
09:21:32

Denis
04.07.2017
09:21:54

Nikolay
04.07.2017
09:22:00
с того, что большинство вменяемых админов его не ставят в продакшен, потому что в нем реально находят эпичные баги

Denis
04.07.2017
09:22:07
неужели через env передавать

Sergey
04.07.2017
09:22:15

Dmitry
04.07.2017
09:22:15
Предлагаешь по пунктам разобрать, для чего это нужно?
предлагаю назвать это 12-ю разрозненными размышлениями на тему "как кто-то думает по абсолютно разным аспектам разных типов приложений и как это может или должно наверное может быть работать в некоторых случаях которые могут быть не вашим"

Nikolay
04.07.2017
09:22:24
и если хочется сесурити - деплоить клиентский сайт через докер не стоит

Dmitri
04.07.2017
09:22:24

Denis
04.07.2017
09:22:36
но это же секрет!

Sergey
04.07.2017
09:22:38

Google

Denis
04.07.2017
09:22:39
епта

Sergey
04.07.2017
09:22:42
но при чем здесь докер? :)

Dmitry
04.07.2017
09:22:43
а не 12фактороной моделью

Denis
04.07.2017
09:22:44
какой енв

Dmitri
04.07.2017
09:22:46

Denis
04.07.2017
09:22:51
по рукам за такое

Dmitry
04.07.2017
09:23:13

Denis
04.07.2017
09:23:14
потом всякие wanna cry
и появляются

Dmitry
04.07.2017
09:23:22
но там сложна :)

Dmitri
04.07.2017
09:23:27
wanna cry в докере?)))

Denis
04.07.2017
09:23:43
а при чем тут докер уже
ахах
сука
вы дикие

Sergey
04.07.2017
09:24:17

Dmitri
04.07.2017
09:24:31
но это же секрет!
фишка в том, что конечный пользователь этот самый секрет не увидит...

Nikolay
04.07.2017
09:25:04
пример бага?
https://www.cve.mitre.org/cgi-bin/cvename.cgi?name=2016-9962

Sergey
04.07.2017
09:25:14
env процесса, запущенного под другим пользователем недоступен для чтения

Google

Sergey
04.07.2017
09:26:00

Dmitri
04.07.2017
09:26:20
This allows the main processes of the container, if running as root... - на if running as root посмотрели?

Nikolay
04.07.2017
09:26:29

Sergey
04.07.2017
09:26:40
это проблема людей, которые думают, что докер - это виртуалки, только легкие и не тормозят

Nikolay
04.07.2017
09:27:01

Dmitri
04.07.2017
09:27:04
докер - это деплой

Nikolay
04.07.2017
09:27:18

Sergey
04.07.2017
09:27:34

Dmitri
04.07.2017
09:28:18

Nikolay
04.07.2017
09:29:14

Sergey
04.07.2017
09:29:49

Артем
04.07.2017
09:30:04

Nikolay
04.07.2017
09:30:36

Sergey
04.07.2017
09:30:53

Nikolay
04.07.2017
09:31:49

Sergey
04.07.2017
09:32:00

Google

Sergey
04.07.2017
09:32:04
*взял попкорн*

Oleksandr
04.07.2017
09:32:11
и что, прямо так и сказали, "докер — несекьюрное говно" ?

Nikolay
04.07.2017
09:32:59
расскажите, что вам рассказали про яндекс.
что зависит от отдела, но многие девопсы рекомендуют не деплоить сервисы в продакшен в докере. У них выстроен CI, основанный на нормальной сборке пакетов и установке из них на виртуалках

Sergey
04.07.2017
09:33:11

Nikolay
04.07.2017
09:33:20

Sergey
04.07.2017
09:33:29
продолжайте. (если что реальность в яндексе несколько, хм, иная)

Nikolay
04.07.2017
09:33:42

Sergey
04.07.2017
09:33:50

Daniel
04.07.2017
09:33:53
яндекс большой, как слон

Sergey
04.07.2017
09:33:56
вы же поговорили с кем-то из яндекса.

Daniel
04.07.2017
09:34:07
каждый слепец может выбрать себе часть для ощупывания

Nikolay
04.07.2017
09:34:07

Sergey
04.07.2017
09:34:08

Nikolay
04.07.2017
09:34:12

Sergey
04.07.2017
09:34:37

Nikolay
04.07.2017
09:35:07

Dmitri
04.07.2017
09:36:45
я вот только все не могу понять, чем конкретно докер в виртуалке менее секурен, чем опакеченное приложение в той же виртуалке?

Daniel
04.07.2017
09:37:15
тем, что настраивает себе iptables

Dmitri
04.07.2017
09:38:30
а поконкретнее можно?

Google

Daniel
04.07.2017
09:38:39
а?!
куда конкретнее-то?

Dmitri
04.07.2017
09:38:55
не подумайте, не в целях выпада, действительно разобраться хочу

Daniel
04.07.2017
09:39:04
вы видели, что он там добавляет в файрвол при старте контейнера?

Alexey
04.07.2017
09:40:01
А потом его ещё /etc/init.d/ferm reload убивает к чертям:)

Dmitri
04.07.2017
09:40:22

Sergey
04.07.2017
09:41:03

Daniel
04.07.2017
09:42:37

Sergey
04.07.2017
09:42:59

Maxim
04.07.2017
09:44:56

Sergey
04.07.2017
09:46:35
я не запрещаю, если вам важно

Maxim
04.07.2017
09:47:22
это понятно, я имел ввиду в общем

Michael
04.07.2017
09:54:28
про докер не ясно, to be or not to be?

Sergey
04.07.2017
09:54:39

Nikolay
04.07.2017
09:54:52

Daniel
04.07.2017
09:55:00
коллеги, а вот скажите - зачем для go докер?
что вы такое прячете в образ?