@ru_python

Страница 2398 из 9768
Андрей
03.03.2017
13:33:04
да просто тут надо чат переименовать в "Коля против"

Nikolay
03.03.2017
13:33:06
из контейнера выбраться гораздо проще, чем на хостовую систему из виртуалки

Андрей
03.03.2017
13:33:28
Каким образом?

Nikolay
03.03.2017
13:33:35
да просто тут надо чат переименовать в "Коля против"
ну ты просто не в курсе, что контейнер не обеспечивает 100% изоляцию никак

Google
Андрей
03.03.2017
13:33:46
это будут хаки на уровни хака cgroups

Nikolay
03.03.2017
13:33:53
Каким образом?
мне за тебя гуглить? могу даже подсказать фразу - "docker exploits"

Андрей
03.03.2017
13:34:16
ну а ка, ну вот расскажи?

я же не разибраюсь

Nikolay
03.03.2017
13:34:25
cgroups - это просто разделение ресурсов, оно ничего больше тебе не обещает

Андрей
03.03.2017
13:34:44
приведи пример експлойта докер контейнера

просто, вот так, чисто теоритически, шелы?

Nikolay
03.03.2017
13:35:15
понимаешь, в чем суть

Андрей
03.03.2017
13:36:04
I managed to map a volume then create a directory in it on my host os. I then ssh'd into the docker image and cd'd into that directory. - после этого можно не читать, потому как запускать ссх в докер контейнере во-первых противоречит идеи докера (держите отдельный контейнер на 1 апликуху, не надо поднимать там ссх и заходить по ссх и ставить кучу г)

Google
Андрей
03.03.2017
13:37:51
ну а причём тут хакеры?

Nikolay
03.03.2017
13:38:08
ну, ты мне сказал, что взломщик извне попадает в контейнер и больше ничего не может

я тебе объяснил, что это не так и что в докере плохо все с секурностью

что тебя смущает опять?

Artem
03.03.2017
13:39:04
в общем, docker и security - понятия несовместимые
так можно на любую 0day уязвимость %XXX указать и сказать, что %XXX и secirity - понятия несовместимые :)

Igor
03.03.2017
13:39:05
то, что 1 аппликуха - 1контейнер

Ssi
03.03.2017
13:39:19
Доброго вечера

Nikolay
03.03.2017
13:39:23
он дырявый, как решето

Igor
03.03.2017
13:39:32
и контейнер с драгоценной джангой не предусматривает поднятый sshd

Ssi
03.03.2017
13:39:54
расскажите, как в docstring показать, что парамерт может быть какого-то типа и ещё None

Андрей
03.03.2017
13:40:14
ну, ты мне сказал, что взломщик извне попадает в контейнер и больше ничего не может
ну вуломы, да доступ есть, так у тебя и в любой другой технологии софтварной виртуалиации или контейнеризации также будет: папку расшарил внутрь ну и очевдно что изнутри можно будет менять контент

Юрий
03.03.2017
13:40:33
-2016-5195) - Docker

CVE от 16 года

Nikolay
03.03.2017
13:41:22
расскажите, как в docstring показать, что парамерт может быть какого-то типа и ещё None
насколько я знаю, там нет стандарта на этот счет, можешь написать, как нравится

Юрий
03.03.2017
13:41:30
Аппаратных багов не меньше чем софтовых

Андрей
03.03.2017
13:41:53
я тебе объяснил, что это не так и что в докере плохо все с секурностью
ты шапкозакидательством занимаешься, ничего конкретного ты не сказал, а то что скинул как пример ну так блин, хороши примеры когда изначально инструмент юзают не для того для чего он предназначался

Google
Nikolay
03.03.2017
13:41:58
есть вариант пересобирать контейнер для каждого изменения

Ssi
03.03.2017
13:43:09
насколько я знаю, там нет стандарта на этот счет, можешь написать, как нравится
да писать-то могу. Могу даже и не писать :) Просто pycharm удобненько подсказывает ожидаемый тип, если всё задокументировано и ругается, когда пытаешься подставить не то, что ожидается.

Ssi
03.03.2017
13:43:40
второй

Андрей
03.03.2017
13:43:52
есть инструмент и в нем есть дыра. Что там "предназначалость" для чего - это уже вопрос другой
бррр, так дыры везде есть и в опенссл хардблиды и в том, что ты пропагандируешь тоже есть опять шапками закидываешь

Ssi
03.03.2017
13:44:19
я и подумал. Частый же кейс, когда в параметре ожидается, например, dict, но по-умолчанию он(параметр) None

Андрей
03.03.2017
13:45:35
спору нет, аппаратная виртуализация круче софтверной, но и говорить о том, что докер дырявый как решето это слишком, банально его юзают очень много крупных компаний где явно не дураки работают и не олени в безопастности так что был бы он таким хреновым, как ты говоришь, то юзали бы его в цать раз меньше

Nikolay
03.03.2017
13:45:48
наверное, в твоем случае :type a: list or NoneType

Nikolay
03.03.2017
13:47:04
потому я и говорю - он в текущем своем виде, скорее, создает проблемы, чем решает

и у меня есть аргументы. Но это лишь мое мнение, может, кто-то считает, что секурити не нужно и эти все проблемы высосаны из пальца

что ж, флаг в руки

Андрей
03.03.2017
13:48:03
его юзают, потому что хайп вокруг него, и никогда в жизни ни один нормальный админ не поставит два критичных сервиса с приватными данными на один сервер в докер-контейнерах
хайп уже давно прошёл, то было года два назад, чейчас это просто норм штука, которой удобно пользоваться и с безопастностью там тоже нормально всё

Юрий
03.03.2017
13:48:38
Нет безопасного продукта априори, ни софта ни железа

Google
Андрей
03.03.2017
13:49:05
Пруфы
какие тебе ещё пруфы? а где шаф-шаф?

Nikolay
03.03.2017
13:49:19
какие тебе ещё пруфы? а где шаф-шаф?
ну, я две ссылки минимум привел, а ты вообще ни одной

Eldar
03.03.2017
13:49:24
какие тебе ещё пруфы? а где шаф-шаф?
Я тут чтобы закидать тебя хуями

какие тебе ещё пруфы? а где шаф-шаф?
Нефиг тогда говорить что докер безопасен

Андрей
03.03.2017
13:50:29
счастливо жить в неведении
причём тут неведние, ты просто капец как ретроградно рассуждаешь, вот тебе говорят: люди юзают, очень много людей юзают, крутые конторы юзают, крутые спецы юзают, а ты такой: да и пускай, они все идиоты, потому что докер - решето безопастности

Nikolay
03.03.2017
13:51:27
айфоны вон тоже покупают, винду используют на серверах, 1c, на php пишут

Admin
ERROR: S client not available

Nikolay
03.03.2017
13:51:43
миллионы мух не могут ошибаться

Андрей
03.03.2017
13:52:18
Я тут чтобы закидать тебя хуями
ааа, ну тогда лови спецом для тебя: http://natribu.org/

Nikolay
03.03.2017
13:52:35
посоны, давайте нормально аргументировать

Eldar
03.03.2017
13:52:42
Nikolay
03.03.2017
13:52:44
а не на личности переходить

Eldar
03.03.2017
13:53:04
@Kate_TechHunt вакансии подвезли?)

Роман
03.03.2017
13:53:08
пока вот читал увидел только про уязвимости, но это все же баг

Андрей
03.03.2017
13:53:09
каким образом то, что кто-то что-то юзает, определяет качество продукта?
таким, что чем массовей продукт, то тем быстрее его будут пытаться ламать и находить в нём уязвимости, ты ж за безопстность, как тебе такой аргумент?

Kate
03.03.2017
13:53:38
@fahreeve Есть одна в Германии)

Google
Nikolay
03.03.2017
13:53:40
посмотри на опенстек, например

Андрей
03.03.2017
13:53:42
как раз напротив

Юрий
03.03.2017
13:53:46
1с тоже вроде как лидер индустрии в рф, дыра на дыре

Nikolay
03.03.2017
13:53:59
как раз напротив
кокрастыке

Андрей
03.03.2017
13:54:03
посмотри на опенстек, например
а чего на него смотреть то? ты же сам писал выше что он дермище?

Юрий
03.03.2017
13:54:03
А юзают

Nikolay
03.03.2017
13:54:12
и чо?

Андрей
03.03.2017
13:55:02
и ничо, что ты слышал где-то что кучу поломали опенстака и тачки порутали прочее ?

Роман
03.03.2017
13:55:08
а вот во время использования докера какие могут быть проблемы? Допустим я решил хостинг запилить, даю пользователю возможность создать контейнер, но с определенными ограничениями по цпу, оперативе и дисковой квоте(это вроде на уровне ос делается). В этом случае где дыра? Я не доебаться, а просто ради интереса уточняю

Nikolay
03.03.2017
13:55:14
у докера много хайпа и много детских болезней, когда будут серьезные секьюрити репорты о неудачных попытках вырваться из контейнера - тогда и поговорим

Artem
03.03.2017
13:55:40
Маркетинг! Лол, в мирантисе походу все крепко не любят опенстек)

Nikolay
03.03.2017
13:55:42
и ничо, что ты слышал где-то что кучу поломали опенстака и тачки порутали прочее ?
в опенстеке нет безопасности в принципе, вся безопасность приватного облака ложится на плечи админа

иногда он выруливает, иногда нет

Андрей
03.03.2017
13:56:24
ну так и что?

опять же у тебя аргумент что на плечи админа, и что?

Artem
03.03.2017
13:56:37
Nikolay
03.03.2017
13:56:40
ну так и что?
что что? твой аргумент невалидный, докер говно

развлекайся

Страница 2398 из 9768