The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в runc, позволяющая выбраться из контейнеров Docker и Kubernetes, opennews (ok), 03-Фев-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


212. "Уязвимость в runc, позволяющая выбраться из контейнеров Dock..."  –1 +/
Сообщение от Легивон (?), 05-Фев-24, 21:40 
>кому нужны эти контейнеры?

Тем кто разрабатывает маштабируемое и постоянно обновляемое ПО.
>чтобы что?

Чтобы была быстрая и воспроизводимая доставка, маштабирование.
>сэкономить 3 цента на виртуализации?

Как будешь в свои безопасные виртуалки монтировать файловые системы? Через 9p? Расскажи о своём успешном практическом опыте. Какова производительность postgres в сравнении с хостовой системой? Сколько там центов, я не расслышал.
>а это что? иллюзия изолированности?

Докер вообще не про изоляцию. Он на 100% про доставку.
Если бы докер вместо добавления изоляции чуть чуть бы её портил - им все так же продолжали бы пользоваться. Потому что он реально обеспечивает потребности жизненого цикла ПО и решает бизнесу проблемы.

Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору

218. "Уязвимость в runc, позволяющая выбраться из контейнеров Dock..."  +1 +/
Сообщение от penetrator (?), 05-Фев-24, 22:54 
> маштабируемое и постоянно обновляемое ПО

расскажи мне как ты собрался маСштабировать мультимастер базу данных? мы же говорим про ScaleOut?

> Как будешь в свои безопасные виртуалки монтировать файловые системы? Через 9p? Расскажи о своём успешном практическом опыте. Какова производительность postgres в сравнении с хостовой системой? Сколько там центов, я не расслышал.

Так мне даром не нужен этот цирк, вообще в виртуалку можно прокинуть хоть физический диск.
Речь о том что виртуалка эмулирует окружение дедикейтед сервера.
Если тебе требуется собрать кластер, то только из дедиков, а не порезать 8 физических ядер на 16 HT ядер назвать это унылое говно vCPU и заказать таких 4 штуки по 4 vCPU с шареными ресурсами и построить на них "кластер", клоуны ))))

а если захостить эту шляпу где-нибудь на AWS так еще и переплатить от 5 до 20 раз в легкую

> Докер вообще не про изоляцию. Он на 100% про доставку.

нахрен не нужное, автоматизировать доставку в пределах нужных задача можно посредством любого CI солюшена, и докер там не причем

а вот изоляция машин на одном хосте, где по соседству может крутится хрень дяди Васи - это боль любого недедикейтед решения, но смузиебам пофиг, они верят в сказку про золушку и красиво впрягают это бизнесу

> Потому что он реально обеспечивает потребности жизненого цикла ПО и решает бизнесу проблемы.

отличная чушь маркетолога, но не спорю - продается на ура, только не забываем что бум доткомов тоже был фееричным

Ответить | Правка | Наверх | Cообщить модератору

241. "Уязвимость в runc, позволяющая выбраться из контейнеров Dock..."  –1 +/
Сообщение от Легивон (?), 06-Фев-24, 21:17 
> маСштабировать мультимастер базу данных

Я не использую мастер-мастер.
И не понимаю к чему этот вопрос? Кроме разве что для бравирования собственной некомпетентностью и откровенной глупостью.
Если ты хочешь сказать что существует что-то что плохо маштабируется, то от заворачивания в докер оно автоматически не становится менее маштабируемым. И проблемы его маштабирования остаются одинаково сложными и с докером и без него.
Что это по твоему доказывает? Невозможность маcштабирования вообще? Ох уж эти индуктивные выводы.
Если мне потребуется масштабировать бекинг сервисы я воспользуюсь паттерном operator в k8s и если нужно напишу свой CRD и контроллер вокруг маштабируемого ресурса. А что будешь делать для масштабирования ты, мальчик? Мышковозюкать? Такая (твоя) работа сама по себе не масштабируется => ценность тебя как специалиста крайне мала. Вас нужно толпы таких мышковозюкателей, а значит вы просто расходные винтики, резьба сорвалась - на помоечку.
> хоть физический диск

Можешь перфокарту воткнуть. Разрешаю.
> какой-то шизоидный бред про какие-то дедики и AWS
> сам придумал - сам самого себя (придуманое) победил
> ???
> ПЕРЕМОГА!

Мы живем в on-premise облаке. Ну как "облаке", для его админов это датацентры, отдельные кластера виртуализации, сети, схд. Мы же просто деплоим тераформом и не задумываемся куда оно разворачивается. Не переживай так сильно, маленький, антиаффинити и по хостам и по СХД мы умеем.
> автоматизировать доставку в пределах нужных задача можно посредством любого CI солюшена

Мог бы вообще написать: автоматизировать доставку задача автоматизации. Абсолютно то же самое, смысловое наполнение нулевое. (впрочем как и весь твой остальной коммент)
ПыСы: ты очень удивишься когда узнаешь что такое "доставка" в ci/cd.
> какой-то бред про изоляцию машин

Забавно как у психически больных в голове живет одновременно 2 противоположные правильные мысли:
- та бесплатная изоляция которая есть у докера (хоть он и не про изоляцию вовсе) - она очень дырявая, нельзя ей пользоваться.
- все сервисы проекта надо запускать на самом хосте в одном network, pid и т.д. неймспейсах.
---
Твоим клонам ниже мне отвечать лень, сорян. Совершенно не интересно. Ни какой разницы в аргументации. Из пустого в порожнее.

Ответить | Правка | Наверх | Cообщить модератору

219. "Уязвимость в runc, позволяющая выбраться из контейнеров Dock..."  +2 +/
Сообщение от нах. (?), 05-Фев-24, 22:59 
> Тем кто разрабатывает маштабируемое и постоянно обновляемое ПО.

Как обходились до того как на нас свалилось это счастье? Не, не в курсе? Мир начался с докера?

> Чтобы была быстрая и воспроизводимая доставка, маштабирование.

Для этого не нужен дыркер. Для этого надо писать масштабирующийся софт.

>>сэкономить 3 цента на виртуализации?
> Как будешь в свои безопасные виртуалки монтировать файловые системы? Через 9p? Расскажи

никак не будет монтировать - зачем это делать? В дыркере это делают от безысходности, он же каждый день новый - "масштабируется и обновляется" же ж.

А в вм обновляется только софт, данные где были там и остались.

> о своём успешном практическом опыте. Какова производительность postgres в сравнении с
> хостовой системой? Сколько там центов, я не расслышал.

около трех. Это ж опять же не дыркер с его на коленке наг08няканой уже ТРЕТЬЕЙ по счету полуработающей layered fs.

Но если у тебя постгрез упирается в производительность, а ты все еще его держишь в дыркере, а не в отдельной специально для него тюненой виртуалке (или уже даже на bare metal, для постгреза это бывает нужно) - тебе лечиться надо а не в it работать.

И да, он нихрена не "масштабируется" и варианта "насвинячьте мне тут еще десять инстансов постгрезов, у вас же микроархитектура и сплошной k8s" пааачимута не работают. Наверное девляпса надо уволить, оборзел и не работает. Он еще мне вчера, представляешь, заявил, что если выключить его поделку - то что-то там рухнет и восстанавливать будет долго. Это как так? У нас же кластеры-шмастеры и высокораспределенная среда?!

> Докер вообще не про изоляцию. Он на 100% про доставку.

внезапно он именно про изоляцию. Но, увы, изоляцию дерьма. Вот тот самый vasyan.100g.tar неплохо изолирует от соседнего, другого васяна. Но безопасности эта изоляция никому не добавляет.

Доставку, сюрприз, мы умели за двадцать лет до появления дырчатого недоразумения.

Но тогда девелоперов за самовольные нужные-важные апгрейды чего либо из системного софта или ручное ковыряние в системных каталогах - больно п-дили по рукам. И заставляли трудиться в нечеловеческих условиях, когда продукт их творчества должен был работать не только на их личном десктопчике.

Что мешало им "творить" откровенные фекалии. А теперь ничего не мешает, прям с виндочки с wslчиком и творят, наслаждайтесь.

Ответить | Правка | К родителю #212 | Наверх | Cообщить модератору

220. "Уязвимость в runc, позволяющая выбраться из контейнеров Dock..."  +/
Сообщение от penetrator (?), 06-Фев-24, 00:00 
и здесь согласен
Ответить | Правка | Наверх | Cообщить модератору

224. Скрыто модератором  +/
Сообщение от Tron is Whistling (?), 06-Фев-24, 08:39 
Ответить | Правка | К родителю #219 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру