The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

11% актуальных образов в репозиториях Docker содержат опасны..., opennews (ok), 15-Мрт-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


12. "11% актуальных образов в репозиториях Docker содержат опасны..."  +/
Сообщение от Аноним (-), 15-Мрт-17, 13:56 
бессмысленное исследование. Во-первых, все эти уязвимости получаются из-за необновленных версий пакетов и лечатся банальным apt update && apt dist-upgrade. Во-вторых, кому какое дело до уязвимости в libxml в каком-нибудь контейнере с монгой, который хорошо если светит наружу одним портом? В-третьих, в любом сколько-нибудь сложном продакшне контейнеры собираются вручную.
Ответить | Правка | Наверх | Cообщить модератору

14. "11% актуальных образов в репозиториях Docker содержат опасны..."  +6 +/
Сообщение от pkdr (ok), 15-Мрт-17, 14:06 
> бессмысленное исследование. Во-первых, все эти уязвимости получаются из-за необновленных версий пакетов и лечатся банальным apt update && apt dist-upgrade.

Вот только хипстеры выше таких скучных вещей, как обновление ПО.

> Во-вторых, кому какое дело до уязвимости в libxml в каком-нибудь контейнере с монгой, который хорошо если светит наружу одним портом?

Совсем недавно пролетала новость про 100500 вывешенных в мир контейнеров с монгой.

> В-третьих, в любом сколько-нибудь сложном продакшне контейнеры собираются вручную.

Вот только на практике я встречал много больших и крупных компаний, где используют первый попавшийся образ аргументируя "ну оно же работает, и так сойдёт"

Ответить | Правка | Наверх | Cообщить модератору

17. "11% актуальных образов в репозиториях Docker содержат опасны..."  –1 +/
Сообщение от Аноним (-), 15-Мрт-17, 14:12 
1 - сам себе противоречишь
2 - да, это проблема контейнеров... ну-ну...
3 - сиска, нетфликс, эрикссон, властелины епама, властелины сцыклума. Ну, это так, навскидку, что инсайдеры поведали.

Ответить | Правка | Наверх | Cообщить модератору

56. "11% актуальных образов в репозиториях Docker содержат опасны..."  +/
Сообщение от vitvegl (?), 15-Мрт-17, 21:59 
> Совсем недавно пролетала новость про 100500 вывешенных в мир контейнеров с монгой.

А при чем здесь Docker?

Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

65. "11% актуальных образов в репозиториях Docker содержат опасны..."  +/
Сообщение от Zarat (ok), 16-Мрт-17, 11:16 
> Вот только хипстеры выше таких скучных вещей, как обновление ПО.

Когда насяльника требует, чтоб вчера контейнер был запущен, а сегодня в него только целевое содержимое подогнали, то "обновление ПО" это очень второстепенная задача.
За всех судить не берусь, но в случае умения расставлять правильно приоритеты, на обновление ПО приходится забивать.
Это я проективно, работаю не в ИТ

Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

20. "11% актуальных образов в репозиториях Docker содержат опасны..."  +/
Сообщение от Клыкастый (ok), 15-Мрт-17, 14:34 
> и лечатся apt update && apt dist-upgrade

т.е. сначала заворачиваем в докер чтоб "поставил и забыл", а потом не забываем и обновляем? решение: в докерах которые обновляем ставим докеры, которые поставил и забыл!

Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

27. "11% актуальных образов в репозиториях Docker содержат опасны..."  +1 +/
Сообщение от Аноним (-), 15-Мрт-17, 15:07 
Нет.

- apt update && apt upgrade - в докерфайле на сборочнице. Обновление - это сборка нового образа.
- остальное - при перезапуске контейнера/пода.

Ответить | Правка | Наверх | Cообщить модератору

28. "11% актуальных образов в репозиториях Docker содержат опасны..."  –1 +/
Сообщение от Аноним (-), 15-Мрт-17, 15:08 
>> и лечатся apt update && apt dist-upgrade
> т.е. сначала заворачиваем в докер чтоб "поставил и забыл", а потом не
> забываем и обновляем? решение: в докерах которые обновляем ставим докеры, которые
> поставил и забыл!

Ты, наверное, не в курсе, но решается это действительно просто. Dockerfile всего лишь начинается со строк:

FROM ubuntu:16.04
RUN set -x \
    && apt-get -y update \
    && apt-get -y upgrade \
    && apt-get install -y --no-install-recommends ...

после чего любая пересборка образа решит вопрос с кошмарными уязвимостями, о которых кричат окружающие. Совсем ленивые могут две команды по сборке и заливке образа в крон запихнуть.

Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

31. "11% актуальных образов в репозиториях Docker содержат опасны..."  +2 +/
Сообщение от Клыкастый (ok), 15-Мрт-17, 15:33 
> после чего любая пересборка образа решит вопрос с кошмарными уязвимостями, о которых
> кричат окружающие. Совсем ленивые могут две команды по сборке и заливке
> образа в крон запихнуть.

проблема не в том, что я знаю или не знаю. проблема в том, что часть раздающих докеры про это не знает, да и часть потребляющих тоже.


Ответить | Правка | Наверх | Cообщить модератору

41. "11% актуальных образов в репозиториях Docker содержат опасны..."  –2 +/
Сообщение от Аноним (-), 15-Мрт-17, 16:05 
Вот и не волнуйся. Тебе это всё равно не грозит.
Ответить | Правка | Наверх | Cообщить модератору

52. "11% актуальных образов в репозиториях Docker содержат опасны..."  +2 +/
Сообщение от _ (??), 15-Мрт-17, 19:04 
На него навалятся 100500 ботов с каждого из 100500 докер-контейнеров поднятых школотой. А это уже серьёзно.
Ответить | Правка | Наверх | Cообщить модератору

58. "11% актуальных образов в репозиториях Docker содержат опасны..."  +/
Сообщение от Котофалк (?), 15-Мрт-17, 23:56 
а мне, мне тоже не волноваться? а то я волнуюся: вдруг мне нужно волноваться?
Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

46. "11% актуальных образов в репозиториях Docker содержат опасны..."  +1 +/
Сообщение от анонимус вульгарис (?), 15-Мрт-17, 17:28 
> Dockerfile всего
> лишь начинается со строк:
> FROM ubuntu:16.04
> RUN set -x \
>  && apt-get -y update \
>  && apt-get -y upgrade \
>  && apt-get install -y --no-install-recommends ...
> после чего любая пересборка образа решит вопрос с кошмарными уязвимостями, о которых
> кричат окружающие. Совсем ленивые могут две команды по сборке и заливке
> образа в крон запихнуть.

Да-да, берём дырявый образ, обновляем его дырявым apt и плодим ноды ботнета.

> Из опасных уязвиомостей лидером стали проблемы <...> CVE-2016-1252 (https://people.canonical.com/~ubuntu-security/cve/2016/CVE-2...) в <...> apt, которые встречаются в 5% рассмотренных образов.

Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору

62. "11% актуальных образов в репозиториях Docker содержат опасны..."  +1 +/
Сообщение от Аноним (-), 16-Мрт-17, 01:25 
вы докером-то пользовались хоть раз? пересборка такого докерфайла приведет к тому что докер возьмет закешированную версию предыдущей сборки, а значит все дыры будут на месте.
Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору

80. "11% актуальных образов в репозиториях Docker содержат опасны..."  +/
Сообщение от Jackemail (??), 19-Мрт-17, 14:41 
Я в свое время с этим боролся. обновляя таймстамп в комментарии в докерфайле. Докер после этого считает, что это уже новый докерфайл, и не берет ничего из кешей.
Ответить | Правка | Наверх | Cообщить модератору

81. "11% актуальных образов в репозиториях Docker содержат опасны..."  +/
Сообщение от Нониус (?), 22-Мрт-17, 10:14 
а потом не забываем а забиваем.
Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору

59. "11% актуальных образов в репозиториях Docker содержат опасны..."  +/
Сообщение от пох (?), 16-Мрт-17, 00:24 
> бессмысленное исследование. Во-первых, все эти уязвимости получаются из-за необновленных
> версий пакетов и лечатся банальным apt update && apt dist-upgrade.

и кто же собирается это делать - в каждом инстансе каждого контейнера, который тебя угораздило запустить?

> Во-вторых, кому какое дело до уязвимости в libxml в каком-нибудь контейнере с монгой,
> который хорошо если светит наружу одним портом?

потому что если в этот порт (или в десяток забытых собирателем контейнера соседних) нельзя засунуть ломающий xml - значит, в контейнере просто лишняя библиотека (что возможно, конечно). А если она таки нелишняя - то добро пожаловать в те 11%.

> В-третьих, в любом сколько-нибудь сложном продакшне контейнеры собираются вручную.

а нахрена тогда? В сколько-нибудь сложном продакшне обычно не идет речи о запуске на одном хосте ста контейнеров, в нем идет речь о "как бы нам еще и вот эту хреновину распилить, чтобы можно было запускать ее на стойке серверов, а желательно на двух, на разных континентах".
Контейнер в этом случае удобен только тогда, когда за тебя его уже кто-то собрал.

Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру