Size: a a a

DevOps — русскоговорящее сообщество

2020 December 03

/

/dev/desider in DevOps — русскоговорящее сообщество
Извините, это правда, что докер небезопасный?
источник

/

/dev/desider in DevOps — русскоговорящее сообщество
Разработчики Docker не заботятся о безопасности

Облачные технологии за последние три года стали еще популярнее. Киберпреступники хорошо чувствуют новые ниши для атак. Почувствовав запах свежего мяса, они начали атаковать системы Docker и Kubernetes.

Большая часть этих атак следовала очень простой схеме: злоумышленники сканировали неправильно настроенные системы, в которых были доступны интерфейсы администатора. Это было необходимо для захвата сервера и разворачивания вредоносного ПО для майнинга крипты.

Новые штаммы вредоносного ПО обнаруживаются регулярно. По большей части они нацелены на Docker. Но разработчики и инженеры инфраструктуры все еще не поняли, что наступает пиздец, поэтому по-прежнему оставляют серверы Docker уязвимыми для атак.

Самая распространенная ошибка: оставлять конечные точки API удаленного администрирования Docker доступными в сети без аутентификации.

Docker становится более влиятельным в настройке современной инфраструктуры, поэтому количество атак растет с каждым месяцем. Компаниям, веб-разработчикам и инженерам советуем проверять оф.документацию Docker, чтобы убедиться, что они защищают возможности удаленного управления с помощью механизмов аутентификации, например систем аутентификации на основе сертификатов.
источник

/

/dev/desider in DevOps — русскоговорящее сообщество
Вроде бы убедительно, но ссылок с пруфами нет. В докере реально проблемы аутентификацией?
источник

S

Stepan in DevOps — русскоговорящее сообщество
/dev/desider
Вроде бы убедительно, но ссылок с пруфами нет. В докере реально проблемы аутентификацией?
Написано же по русски - стало много студентов, которые не умеют настраивать безопасность.
источник

AR

Alex R in DevOps — русскоговорящее сообщество
/dev/desider
Вроде бы убедительно, но ссылок с пруфами нет. В докере реально проблемы аутентификацией?
Ну просто некоторые считают что докер и кубер это серебрянаые пули, которые все сами за них настроят, а ты им только контейнеры скармливай.  А файрвол, политики безопасностии, сис.логи т.д. это что-то из 2007 и в современном модном контейнерном мире  уже не нужны. У докера нет ААА на Engine API (могу ошибаться, не смотрел чейнджлоги последних версий, может уже прикрутили), т.к подразумевается что дальше локалхоста эта апиха не пойдет, но некоторые могут выкидывать ее на 0.0.0.0 не настраивая никакой защиты.
источник

AR

Alex R in DevOps — русскоговорящее сообщество
Ну и вообще таки да, не особо заботятся, т.к в докере все, включая демон, работает от рута.  В стартапах всяких, где особо нет критичных данных,  это может быть и норм, а вот парням из "красного энтерпрайза" это не понравилось и они запилили podman
источник

A

Arianna in DevOps — русскоговорящее сообщество
источник

D

DevOps Help Bot in DevOps — русскоговорящее сообщество
Report on spam message was send to admins. Please be patient.
источник

D

DevOps Help Bot in DevOps — русскоговорящее сообщество
Report on spam message was send to admins. Please be patient.
источник

A

Asgoret in DevOps — русскоговорящее сообщество
!спап
источник

A

Asgoret in DevOps — русскоговорящее сообщество
Яж вчера принес
источник

A

Asgoret in DevOps — русскоговорящее сообщество
Приносил
источник

ГХ

Галактический Холоди... in DevOps — русскоговорящее сообщество
Asgoret
Яж вчера принес
А, сорян. Выпилю тогда
источник

A

Asgoret in DevOps — русскоговорящее сообщество
Галактический Холодильник
А, сорян. Выпилю тогда
Я мог не сюда принести🤔
источник

A

Asgoret in DevOps — русскоговорящее сообщество
Галактический Холодильник
А, сорян. Выпилю тогда
😄 быстрые руки чата блин)))
источник

ГХ

Галактический Холоди... in DevOps — русскоговорящее сообщество
Asgoret
😄 быстрые руки чата блин)))
занести обратно?
источник

NA

Nurmukhamed Artykaly in DevOps — русскоговорящее сообщество
Asgoret
😄 быстрые руки чата блин)))
Докеру пора петь песни Руки ВВЕРХ - чужие runtime тебя ласкают
источник

ДБ

Дмитрий Батыров... in DevOps — русскоговорящее сообщество
Ребята кто рибудь harbor (докер рджимтри) использует?
источник

D

DevOps Help Bot in DevOps — русскоговорящее сообщество
Report command works on replied messages only.
источник

D

DevOps Help Bot in DevOps — русскоговорящее сообщество
Report on spam message was send to admins. Please be patient.
источник