Статьи, переводы статей, заметки и юмор на тему системного администрирования.
Публикации канала
Лента каналаTrynix - тестируем классические Linux-утилиты, ничего не устанавливая Хотите проверить кое-что в старой версии Python, скажем, в той, что из 2017 года, просто чтобы понять, оттуда ли баг, за которым вы охотитесь. Обычно это значит разыскивать Docker-образ или старый бинарник Python, чтобы прогнать свои тесты. А с trynix кликаете по ссылке, и хоп, у вас shell с вашей утилитой. Сайт сделан Farid Zakaria, который годами ковыряется с Nix и называет это своим "magnum opus". В общем, прямо в вашей вкладке поднимается машина Linux x86_64, и запрошенный пакет уже лежит в PATH. Ничего ставить не надо, аккаунт создавать не надо, и всё работает прямо в браузере. Я попробовал сегодня утром python3 версии 3.6.2. Браузер идёт за путями store, проверяет подписи, и секунд через тридцать появляется prom…
Читать целиком12Seccomp в K8s 3/3: измеряем, оцениваем и масштабируем Я уже который пост описываю одну и ту же сквозную мысль: можно часами собирать seccomp-профили ручной выделки и говорить, что все стало безопаснее, но сами по себе мы этого не знаем. Мы просто предполагаем. И даже когда мы хотим измерить, «хороший» ли конкретный seccomp-профиль, прийти к этому решению - та еще сложность. Например, чтобы решить, «хороший» ли seccomp-профиль, у нас есть 1 простой вопрос: Какие системные вызовы он разрешает, а какие блокирует? Чтобы получить этот ответ, приходится задать еще вопросы: - Что будет на другой архитектуре? - Что будет, если процессу выдали определенный capability? - Есть ли способы обойти нашу seccomp-политику через мультиплексирование? - Чем отличаются рантаймы контейнеров? По-моему, отсу…
Читать целиком20Seccomp в K8s 2/3: обходы и брейкауты В другом посте я в основном описывал операционную нагрузку от ведения seccomp-профилей и описывал сценарии, где профиль может быть не таким эффективным, как мы думаем. Это тот пост, где я хотел вернуться к взгляду атакующего. У вас есть контейнер. Seccomp включён. Профиль выглядит разумно - нет bpf, нет ptrace, сетевые syscalls ограничены. Что делаем? Пока я собирал это исследование, я понял, что есть немало ситуаций, где seccomp-фильтр можно обойти. Они делятся на несколько категорий: - Путаница с архитектурами - вызов заблокированных syscalls через альтернативные ABI или архитектуры CPU, на которые вы не рассчитывали (разбирать не буду: либо очевидно, либо митигация уже есть) - Кривая настройка профиля - seccomp технически активен, но профиль разре…
Читать целиком24Seccomp в K8s 1/3: собираем небезопасные и неполные профили Идея seccomp-профиля для контейнера простая: ваш контейнер делает хорошие системные вызовы, давайте заблокируем плохие. Записываете системные вызовы, которые делает ваш контейнер, собираете JSON-профиль seccomp, который разрешает только их, и всё, чего ваше приложение не вызывало, блокируется. Минимальная поверхность атаки. Идеально. Мы свою работу сделали? Оказывается, сгенерировать такие профили легко, но сгенерировать их точно сложно. Многие из вас видели инструмент, который обещает сам собрать вам seccomp-профили. И они работают! Но как для таких инструментов выглядит «хорошо»? Они точные? Они собирают безопасные профили? Они вообще хоть как-то снижают риск? Вот инструменты, которые я проверял: - Inspektor Gadget: отличный о…
Читать целиком25Seccomp, Seccomp и syscall'ы: BSidesSF и seccomp в Kubernetes Раньше было сложно объяснить людям все причины, по которым им нужно защищать свой кластер. Мы придумывали натянутые примеры разных путей эксплуатации внутри Kubernetes, но до недавнего времени самой вероятной атакой были скучные старые криптомайнеры. Всё изменилось. Атакующие эволюционировали. Можете посмотреть на LinksPro как на пример руткита на eBPF, рассчитанного на компрометацию даже контейнерных окружений. Или ещё актуальнее прямо сейчас, TeamPCP - угроза момента, которая прямо сейчас активно целится в кластеры Kubernetes, разворачивает привилегированные DaemonSet'ы, чтобы перемещаться по окружениям и вытягивать секреты. Но можно и проще: у нас куча агентных workload'ов и окружений для разработки AI, которые хочется запе…
Читать целиком24За столько лет работы в ИТ я повидал столько дерьма, что этот сертификат мне должны выдать без экзамена #ит_юмор #microsoft #certificate #expert
31
Подписчики
184
Публикации
114
Обновление
2 октября 2026 г.
Первая публикация
12 августа 2026 г.
Активность канала
За 7 дней
9
публикаций
За 30 дней
42
публикаций
Просмотров за 90 дней
5 380
Ср. просмотров на пост
47