Александр
ну ты пушишь тег latest, а пуллишь тег 58b0e1cbe1327ae010a05b4f3ed046ac340c7147
Дурак из фильма
Ну это не я делаю, а не до конца понятный мне docker service update
Дурак из фильма
Хотя там есть ключик, который видимо и отвечает за имидж с тэгом --image $CONTAINER_IMAGE:$CI_COMMIT_SHA
Vladimir
Ну это не я делаю, а не до конца понятный мне docker service update
https://docs.docker.com/engine/reference/commandline/service_update/
Дурак из фильма
1/1: No such image: veros_app:latest
Дурак из фильма
Да писец...
Дурак из фильма
Оно не работает, даже когда я указываю в этом ключике latest
Дурак из фильма
Бесят меня такие вот моменты, когда непонятно даже куда смотреть и как отлаживать...
George
docker images вкрячь перед сервис апдейт
George
Команду т.е.
George
Посмотри что в локальном кеше
Niko
docker -D
MRY
Всем привет. Кто-нибудь профессионально в AWS CloudFormation разбирается ??? не получатся $VAR из параметров в UserData засунуть. AWSTemplateFormatVersion: 2010-09-09 Resources: ADASLaunchConfig: Type: 'AWS::AutoScaling::LaunchConfiguration' Properties: AssociatePublicIpAddress: false ImageId: ami-0bc08634af113cccb InstanceType: 't2.medium' KeyName: 'asd' LaunchConfigurationName: 'ADLaunchConfig' UserData: !Base64 | #!/bin/bash blabla-${ClusterName} Parameters: ClusterName: Description: AD Cluster Name Type: String Default: AD-dev AllowedValues: - AD-dev - AD-qa - AD-uat - AD-sbx - AD-prd Уже по всякому колдовал, не получатся. Следуя этой статье не получается. https://garbe.io/blog/2017/07/17/cloudformation-hacks/ СF жалуется что ему нужен str а не list
Alex
!Sub используй Ну или !Ref https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/intrinsic-function-reference-base64.html
Alex
Судя по всему должно помочь
MRY
!Sub используй Ну или !Ref https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/intrinsic-function-reference-base64.html
Уже разобрался UserData: "Fn::Base64": !Sub | #!/bin/bash Pizdec="${ClusterName}" Именно так и никак по другому.
Alex
Ну в доке явно написано про полную форму
Дурак из фильма
Хах, а ты дженкинс юзаешь?
Arty
для своих задач - да. на работе гитлаб к сожалению
George
Дженкинс не кривой ?
Vlad
Про кривизну дженкинс
Vlad
Jenkins Is Getting Old (🔥 Score: 111+ in 1 hour) Link: https://readhacker.news/s/42DND Comments: https://readhacker.news/c/42DND
Дурак из фильма
Разобрался?
нет, пока на паузе.
Navern
Ugh. CVE-2019-5021: Versions of the Official Alpine Linux Docker images (since v3.3) contain a NULL password for the root user. https://t.co/1Z0zy3c0uU
Navern
Не помню было уже или нет
Станислав
И чё? Снаружи к ним же нет доступа.
Станислав
За пределами хост-машины
Navern
И чё? Снаружи к ним же нет доступа.
Понял, принял) А dirty cow критичная уязвимость?
Евгений
Ugh. CVE-2019-5021: Versions of the Official Alpine Linux Docker images (since v3.3) contain a NULL password for the root user. https://t.co/1Z0zy3c0uU
Много ты видел alpine-based контейнеры, в которых USER не рут? По-моему в популярных ubuntu-based контейнерах ситуация стала исправляться чуть меньше года назад, а в альпайне всё так же глухо
Евгений
Если бы не был в курсах, я бы про неё не спросил
Niko
юзать чужие контейнеры, будь то алпайн-бэйсд или другие, априори не секюрно
Евгений
Почему? А чужую ОС секурно?
Нужно переходить на самодельное железо
Oleksandr
Нужно переходить на самодельное железо
На деревянное железо ещё лучше
Niko
Речь про готовые имэджи а ля filebeat
Евгений
У каждого свои потребности в секурности, в военке реально делают своё собственное железо, потому что находящееся на рынке несекурно
λ
Несекурные илийоты
Евгений
Говорить что-то несекурно априори оч странно
λ
Понапихали несекурности в свое)))
Bogdan (SirEdvin)
Речь про готовые имэджи а ля filebeat
То есть, по вашему, еластик специально собирают контейнеры с бекдорами?
Bogdan (SirEdvin)
Или о какой уязвимости речь?
Bogdan (SirEdvin)
Какой вектор атаки?
Niko
Говорить что-то несекурно априори оч странно
странно ныть про готовые образы на основе alpine
Niko
Где юзер рут
Niko
Как минимум самому собирать свои образы на основе alpine
Евгений
Странно ныть о юзере рут
Евгений
--userns есть для любителей самоограничений
Евгений
Уже есть байкалы
Я написал об этом ниже
Oleksandr
Речь больше о best practices
В студию их, если можно
Niko
В студию их, если можно
Уже два написал выше)
Niko
Ага, использовать готовые образы где под рутом запускается основной процесс
Navern
В юзер неймспейсах тоже были баги кстати
Navern
И фейк рут становился рутом
Alex
Багов нету только в том софте который ещё не написан
Combot
Nicolae (0) увеличил репутацию Navern (1) (+1)
Евгений
В юзер неймспейсах тоже были баги кстати
Можно подумать, что в линуксе нету багов на повышение привилегий с обычного пользователя
Niko
Т.е. вы про user namespaces ничего не слышали, да?
Это не отменяет правило не использовать рута когда это не является необходимостью
Navern
Чем больше линий защиты тем больше одновременных багов нужно чтобы вырваться
Navern
В этом суть сесурити
Navern
А так понятно любой софт дырявый