Size: a a a

DevSecOps - русскоговорящее сообщество

2019 October 10

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Вилку!
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Нафиг подробности
источник

k

kvdrt in DevSecOps - русскоговорящее сообщество
Ага. Задачи везде плюс минус одинаковые
источник

MS

Maxim Saleev in DevSecOps - русскоговорящее сообщество
Всем привет, объясните кто-нибудь  как  так получается, что берешь например trivy сканировать контейнеры (с флагом  --ignore-unfixed) и видишь сплошные уязвимости, тут https://vulnerablecontainers.org/ тем же trivy собрали top 1000. В чем тогда смысл?

Я-то думал что автоматизирую проверку в гитлабе и все будет збс, и только изредка будут всплывать плохие контейнеры

Расскажите кто как делает у себя пожалуйста
источник

MS

Maxim Saleev in DevSecOps - русскоговорящее сообщество
Пихать все в .trivyignore не очень хочется
источник

SP

Sergey Pechenko in DevSecOps - русскоговорящее сообщество
Maxim Saleev
Всем привет, объясните кто-нибудь  как  так получается, что берешь например trivy сканировать контейнеры (с флагом  --ignore-unfixed) и видишь сплошные уязвимости, тут https://vulnerablecontainers.org/ тем же trivy собрали top 1000. В чем тогда смысл?

Я-то думал что автоматизирую проверку в гитлабе и все будет збс, и только изредка будут всплывать плохие контейнеры

Расскажите кто как делает у себя пожалуйста
Очень легко получается.
Соблюдать best practices - "сложнасложна", поэтому в основном делают из говна и палок.
источник

MS

Maxim Saleev in DevSecOps - русскоговорящее сообщество
источник

MS

Maxim Saleev in DevSecOps - русскоговорящее сообщество
С 14 дошли до 3
Прогресс!
источник

MS

Maxim Saleev in DevSecOps - русскоговорящее сообщество
Правда в 0.13.0 аж 40 сканером заявлено было, не все на экран поместились
источник

MS

Maxim Saleev in DevSecOps - русскоговорящее сообщество
критических
источник

MS

Maxim Saleev in DevSecOps - русскоговорящее сообщество
Мда
источник

MS

Maxim Saleev in DevSecOps - русскоговорящее сообщество
Поискал доклады про patch management, но про контейнеры особо ничего

https://www.youtube.com/watch?v=aDJW_vx4yDI&feature=youtu.be&t=1240 (Qiwi)
источник

MS

Maxim Saleev in DevSecOps - русскоговорящее сообщество
источник

MS

Maxim Saleev in DevSecOps - русскоговорящее сообщество
Из Mail.Ru тут кто-нибудь есть?
источник

MS

Maxim Saleev in DevSecOps - русскоговорящее сообщество
источник
2019 October 11

S

Slach in DevSecOps - русскоговорящее сообщество
в условиях когда все повсеместно в helm чартах этих уродских, kubesec как то пролетает, или он умеет сканить состояние существующего кластера?
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
Maxim Saleev
Всем привет, объясните кто-нибудь  как  так получается, что берешь например trivy сканировать контейнеры (с флагом  --ignore-unfixed) и видишь сплошные уязвимости, тут https://vulnerablecontainers.org/ тем же trivy собрали top 1000. В чем тогда смысл?

Я-то думал что автоматизирую проверку в гитлабе и все будет збс, и только изредка будут всплывать плохие контейнеры

Расскажите кто как делает у себя пожалуйста
либо собирать самому, либо тащить всё в сторону alpine и изредка собирать самому. у меня второй вариант.
источник

MS

Maxim Saleev in DevSecOps - русскоговорящее сообщество
Konstantin
либо собирать самому, либо тащить всё в сторону alpine и изредка собирать самому. у меня второй вариант.
А можно пример какой-нибудь как ты пересобрал что-то?
источник

MS

Maxim Saleev in DevSecOps - русскоговорящее сообщество
Ты кстати в  Kubernetes крутишь?
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Slach
в условиях когда все повсеместно в helm чартах этих уродских, kubesec как то пролетает, или он умеет сканить состояние существующего кластера?
+ хельмы уродские, ога
источник