
Андрей
03.03.2017
13:33:04
да просто тут надо чат переименовать в "Коля против"

Nikolay
03.03.2017
13:33:06
из контейнера выбраться гораздо проще, чем на хостовую систему из виртуалки

Андрей
03.03.2017
13:33:28
Каким образом?

Nikolay
03.03.2017
13:33:35

Google

Андрей
03.03.2017
13:33:46
это будут хаки на уровни хака cgroups

Nikolay
03.03.2017
13:33:53
Каким образом?
мне за тебя гуглить? могу даже подсказать фразу - "docker exploits"

Андрей
03.03.2017
13:34:16
ну а ка, ну вот расскажи?
я же не разибраюсь

Nikolay
03.03.2017
13:34:25
cgroups - это просто разделение ресурсов, оно ничего больше тебе не обещает

Андрей
03.03.2017
13:34:44
приведи пример експлойта докер контейнера
просто, вот так, чисто теоритически, шелы?

Nikolay
03.03.2017
13:35:15
понимаешь, в чем суть

Андрей
03.03.2017
13:36:04
I managed to map a volume then create a directory in it on my host os.
I then ssh'd into the docker image and cd'd into that directory.
- после этого можно не читать, потому как запускать ссх в докер контейнере во-первых противоречит идеи докера (держите отдельный контейнер на 1 апликуху,
не надо поднимать там ссх и заходить по ссх и ставить кучу г)

Nikolay
03.03.2017
13:36:08
в софте баги гораздо более вероятны, чем в хардваре, коим является аппаратная виртуализация

Google

Nikolay
03.03.2017
13:37:22
в общем, docker и security - понятия несовместимые

Андрей
03.03.2017
13:37:51
ну а причём тут хакеры?

Nikolay
03.03.2017
13:38:08
ну, ты мне сказал, что взломщик извне попадает в контейнер и больше ничего не может
я тебе объяснил, что это не так и что в докере плохо все с секурностью
что тебя смущает опять?

Artem
03.03.2017
13:39:04

Igor
03.03.2017
13:39:05
то, что 1 аппликуха - 1контейнер

Nikolay
03.03.2017
13:39:19

Ssi
03.03.2017
13:39:19
Доброго вечера

Nikolay
03.03.2017
13:39:23
он дырявый, как решето

Igor
03.03.2017
13:39:32
и контейнер с драгоценной джангой не предусматривает поднятый sshd

Ssi
03.03.2017
13:39:54
расскажите, как в docstring показать, что парамерт может быть какого-то типа и ещё None

Андрей
03.03.2017
13:40:14

Юрий
03.03.2017
13:40:33
-2016-5195) - Docker
CVE от 16 года

Nikolay
03.03.2017
13:41:22

Юрий
03.03.2017
13:41:30
Аппаратных багов не меньше чем софтовых

Nikolay
03.03.2017
13:41:38

Андрей
03.03.2017
13:41:53

Google

Nikolay
03.03.2017
13:41:58
есть вариант пересобирать контейнер для каждого изменения

Ssi
03.03.2017
13:43:09

Nikolay
03.03.2017
13:43:25

Ssi
03.03.2017
13:43:40
второй

Андрей
03.03.2017
13:43:52

Nikolay
03.03.2017
13:43:52

Ssi
03.03.2017
13:44:19
я и подумал. Частый же кейс, когда в параметре ожидается, например, dict, но по-умолчанию он(параметр) None

Nikolay
03.03.2017
13:44:19

Андрей
03.03.2017
13:45:35
спору нет, аппаратная виртуализация круче софтверной, но и говорить о том, что докер дырявый как решето
это слишком, банально его юзают очень много
крупных компаний где явно не дураки работают
и не олени в безопастности
так что был бы он таким хреновым, как ты говоришь,
то юзали бы его в цать раз меньше

Nikolay
03.03.2017
13:45:48
наверное, в твоем случае :type a: list or NoneType

Nikolay
03.03.2017
13:47:04
потому я и говорю - он в текущем своем виде, скорее, создает проблемы, чем решает
и у меня есть аргументы. Но это лишь мое мнение, может, кто-то считает, что секурити не нужно и эти все проблемы высосаны из пальца
что ж, флаг в руки

Андрей
03.03.2017
13:48:03

Nikolay
03.03.2017
13:48:17

Eldar
03.03.2017
13:48:21

Юрий
03.03.2017
13:48:38
Нет безопасного продукта априори, ни софта ни железа

Google

Nikolay
03.03.2017
13:48:47

Андрей
03.03.2017
13:49:05
Пруфы
какие тебе ещё пруфы? а где шаф-шаф?

Nikolay
03.03.2017
13:49:19

Eldar
03.03.2017
13:49:24

Андрей
03.03.2017
13:50:29
счастливо жить в неведении
причём тут неведние, ты просто капец как ретроградно рассуждаешь, вот тебе говорят: люди юзают,
очень много людей юзают, крутые конторы юзают,
крутые спецы юзают,
а ты такой: да и пускай, они все идиоты, потому что докер - решето безопастности

Nikolay
03.03.2017
13:51:02
причём тут неведние, ты просто капец как ретроградно рассуждаешь, вот тебе говорят: люди юзают,
очень много людей юзают, крутые конторы юзают,
крутые спецы юзают,
а ты такой: да и пускай, они все идиоты, потому что докер - решето безопастности
каким образом то, что кто-то что-то юзает, определяет качество продукта?

Eldar
03.03.2017
13:51:24

Nikolay
03.03.2017
13:51:27
айфоны вон тоже покупают, винду используют на серверах, 1c, на php пишут

Admin
ERROR: S client not available

Nikolay
03.03.2017
13:51:43
миллионы мух не могут ошибаться

Андрей
03.03.2017
13:52:18

Nikolay
03.03.2017
13:52:35
посоны, давайте нормально аргументировать

Eldar
03.03.2017
13:52:42

Nikolay
03.03.2017
13:52:44
а не на личности переходить

Eldar
03.03.2017
13:53:04
@Kate_TechHunt вакансии подвезли?)

Роман
03.03.2017
13:53:08
пока вот читал увидел только про уязвимости, но это все же баг

Андрей
03.03.2017
13:53:09

Nikolay
03.03.2017
13:53:35

Kate
03.03.2017
13:53:38
@fahreeve Есть одна в Германии)

Google

Nikolay
03.03.2017
13:53:40
посмотри на опенстек, например

Андрей
03.03.2017
13:53:42
как раз напротив

Юрий
03.03.2017
13:53:46
1с тоже вроде как лидер индустрии в рф, дыра на дыре

Nikolay
03.03.2017
13:53:59

Андрей
03.03.2017
13:54:03

Юрий
03.03.2017
13:54:03
А юзают

Nikolay
03.03.2017
13:54:12
и чо?

Андрей
03.03.2017
13:55:02
и ничо, что ты слышал где-то что кучу поломали опенстака и тачки порутали прочее ?

Роман
03.03.2017
13:55:08
а вот во время использования докера какие могут быть проблемы? Допустим я решил хостинг запилить, даю пользователю возможность создать контейнер, но с определенными ограничениями по цпу, оперативе и дисковой квоте(это вроде на уровне ос делается). В этом случае где дыра? Я не доебаться, а просто ради интереса уточняю

Nikolay
03.03.2017
13:55:14
у докера много хайпа и много детских болезней, когда будут серьезные секьюрити репорты о неудачных попытках вырваться из контейнера - тогда и поговорим

Artem
03.03.2017
13:55:40
Маркетинг! Лол, в мирантисе походу все крепко не любят опенстек)

Андрей
03.03.2017
13:55:40

Nikolay
03.03.2017
13:55:42
иногда он выруливает, иногда нет

Андрей
03.03.2017
13:56:24
ну так и что?
опять же у тебя аргумент что на плечи админа, и что?

Artem
03.03.2017
13:56:37

Nikolay
03.03.2017
13:56:40
развлекайся