Несомненно речь идёт про ошибку, но будем честны данная ошибка неизвестно сколько успела просуществовать, и сам вектор атаки существует. Вероятно, нечто подобное обязательно повторится в будущем.
Это же компромисс. Даже полтора месяца для многих организаций это очень быстро, под это многие никогда не выстраивали инфраструктуру и требуется время, чтобы все смогли это у себя внедрить и успешно обкатать. Тот же ACME стал стандартом сравнительно недавно. А Lets Encrypt напомню появился лишь в 2014 году. Нельзя прям сразу заставить людей ротировать каждый день, для начала надо чтобы они прикрутили автоматику и успешно ее обкатали, тогда в целом можно хоть каждый день ротировать, но не ранее.
Проблема не столько в неугодных, это скорее приятный бонус, а в том что вы допустим такой хороший прекрасный системный администратор, который чтит ИБешечку, проснулись и сегодня утром узнали про Heartbleed уязвимость, пропатчили все что нужно, и решили на всякий отротировать свои сертификаты. И вдруг вы понимаете что оказывается их ротация никак не гарантирует что ими никто не сможет воспользоваться, если получится вам отрезать доступ до CRL/OCSP, которые прямо указаны в ваших сертификатах. Ну либо в результате этого вы сможете положить чужую инфру, если при недоступности CRL/OCSP владельцы инфры предпочтут даунтайм вместо доверия сертификатам.
Больше. Я выше скинул статью 2014 года от мейнтейнера cryptotls голанга, где прямо указывается, что одним из возможных решений проблемы с отзывом сертификатов (а она внезапно есть) может стать использование короткоживущих сертификатов. Собственно в результате решение наконец приняли.
Полагаю что такие компании как гугл, которые за такое топят, уже давно внутри себя реализовали короткоживущие сертификаты, а опасаться им прежде всего надо за "публичные" сертификаты и каких-нибудь фирм-аутсорсеров, на которых они никак повлиять до сих пор не могли. Теперь смогут, дотянулись проклятые. Но тут я могу ошибаться, конечно, быть может есть ещё резонные причины, зачем это раскатывать на всех, хотя конечно с точки зрения безопасности и эксплуатации вообще шаг весьма верный - не должно быть никакого "ручного" подкладывания сертификатов, их необходимо выпускать автоматически и автоматически ротировать, тогда срок сертификатов вообще не будет играть никакого значения. Честно говоря до сих спор очень стыдно видеть, что это во многих организациях это не так.
Не очень ясно, если честно, как вам поможет в этом сертификат, у которого срок истечения исчисляется месяцами, а не днями. Текущая архитектура TLS, конечно, защищает вас от перехвата траффика (и то никто не мешает на самом деле выпустить под чужим CA сертификат какого-нибудь гугла, и вуаля переписка открыта, ну может все не так просто, меня поправят, уверен), но есть полно мест, где ваши сообщения вполне свободно можно читать (как минимум, с вашего устройства, либо с сервера где сообщения обрабатываются). В общем по факту вам от этих изменений ни холодно, ни жарко. Они нужны в первую очередь организациям, чтобы те же mTLS и прочие и passwordless системы аутентификации нельзя было с помощью ревокнутого серта настолько просто обойти.
Там ключевая проблема не в переборе, а в том что адекватных рабочих механизмов (CRL/OCSP, почитайте как они работают в разных браузерах, ну и в целом какие с ними проблемы возникают) проверки отзыва сертификатов практически не имеется. То есть страшен не сам перебор, а что по сути механизм отзыва совершенно никак не гарантирует что отозванным сертификатом никак нельзя будет воспользоваться. Там все настолько плохо, что в хроме сделали CrlSets чтобы можно было экстренно отозвать сертификат. В принципе кроме использования коротко живущих сертификатов ничего вразумительного из-за этого попросту нельзя предложить.
Собственно подробнее почитайте замечательную статью мейнтейнера cryptotls гошечки, там прям подробно все объяснено ещё 12 лет назад:
Я достаточно скептически отношусь к ИИ, и на текущий момент скорее занял выжидающую позицию, поскольку опасаюсь использовать ИИ трём важным (для меня) причинам.
Меня смущает вопрос безопасности. Я не хочу доверять собственные и корпоративные данные включая код чужим моделькам (да, есть вариант пользоваться локальными, но они хуже, медленней, etc). Боюсь утечки, смущает отсутствие конфиденциальности, пугает случайная возможность каким-то образом сломать прод (особенно это неприятно, если у тебя достаточно широкие права).
Меня смущает вопрос maintanability. Велик риск что спустя полгода разобрать root cause какого-то инцидента будет попросту невозможно, и ИИ не факт что поможет. Конечно, через полгода наверняка выпустят новые модельки, и я нагенерю проект заново, выжрав все токены, но как будто проблема все равно есть.
Я очень люблю программирование за состояние потока. Без него кайфа от программирования вообще нет никакого. Общение промтами с нейронкой выглядит совершенно ужасно в виду этого. Но может быть я попросту по-нормальному не попробовал, хочу доверить клоду придумать архитектуру одного проекта и попробовать вместе с ним над проектом поработать, который я давно хочу переписать, и посмотреть как он справится, и насколько результат меня удовлетворит в действительности.
Однако что я вижу сейчас несмотря на все это.
Нейронки неплохо справляются с тестами. Не люблю заниматься тестами, но нейронки делают это за меня и в принципе неплохо.
Нейронки достаточно хорошо описывают документацию. Не без греха, но уже лучше чем когда её нет.
Нейронки неплохо дебажат проблему и дают конкретные рабочие рецепты. Переодически ловлю себя на мысли, что без них некоторые вещи пришлось бы дебажить круглые сутки.
В принципе при правильно настроенной обвязке, грамотных промптах, им можно доверять какую-то часть работы, я видел полностью сгенерированный код ИИ на python в небольшом проекте, у меня не нашлось ни единого замечания по его архитектуре. Я бы даже сказал так, что если бы этот проект был бы написан не ИИ, то с учётом что его вайбкодил системный администратор, то скорей всего он получился гораздо хуже, хотя я видел и не очень сгенерированные проекты тоже.
Все это несомненно очень интересно и уже разобрано в других статьях, но по факту вы чуть позади. Сейчас вопрос по большей части стоит касаемо устойчивости к белым спискам, да сами по себе белые списки очень грубой метод, который на практике показал результат неотличимый от отключения интернета вообще, но все же тенденции ведут именно к такому методу блокировок. Уже есть готовые решения с обходом через turn-сервера, однако жизнеспособность метода в будущем под большим вопросом (разумеется "паразитный" трафик, создаваемый этими тунелями, компаниям, через которые этот транзит производится, определённо не нравится).
Касаемо деплоев в пятницу - это все, конечно, замечательно. Ну тут много интересных вопросов насчёт откатов и тп. А мы уверены, что разработчики написали все нужные тесты, тщательно протестировали миграции и их откат, точно знают как устроен прод и способны вернуть его в то первоначальное состояние? А то как обычно какой-то гений написал скрипт который пол базы данных перехреначил, а несчастный девопс должен подключиться и восстановить продовую бд из бэкапа. Тут вопрос не к карго-культу, а к тому что вы не учитываете любимое многими авось, потому никаких деплоев в пятницу. Строго в отведенное рабочее время, дабы не работать по ночам и выходным. А тем кто хочет деплоить по пятницам - желаю вечность работать по ночам и выходным, тогда наверняка дойдёт, почему изменения в продакшене всегда и везде должны производиться строго в рабочее время.
Поразительно, а ведь наверняка вы весь такой make love not war, и вообще весь такой прогрессивный свободомыслящий против тоталитаризма и за все хорошее против всего плохого. Пока, конечно, речь не заходит о Палестине, тут у вас резьбу срывает похлеще чем у Ганди из Цивилизации. Каждый раз поражаюсь когда встречаю вам подобных, а потом понимаю, что когда человек говорит, что он против фашизма, то это не значит что он против вообще, это просто означает, что ему не нравится чужой фашизм, а свой собственный вполне наверняка для него одобрямс.
У вас нет будущего, это правда. Вы живёте прошлым, игнорируя существующую реальность исходя из своей идеологической зашоренности. Лично вам я порекомендую отказаться от бинарного мышления и начать смотреть на вещи с точки зрения здравого смысла. Мы существуем в реальности, которая нам объективно не нравится, и выбирать нам, увы, придётся из двух зол меньшее.
А зачем Эльбрус, когда есть куда более подходящий для массового сегмента Байкал на основе ARM? И ровно также не нужна и Аврора, она ориентирована изначально на куда более узкий сегмент, а для всех остальных вполне будет кстати что-то на базе AOSP. Ущемляться впрочем действительно не зачем, пора строить отдельную независимую инфраструктуру, а не надеяться на милость белого господина с запада.
Глобальность интернета держалось на вере, что он нейтральный
Глобальность интернета держалась исключительно за счёт Rules-Based Order. Пока оно неукоснительно выполнялось, справедливый западный комиссар закрывал глаза на некоторые пригрешения в не столь развитых не демократичных странах. Сейчас же есть необходимость в том, чтобы на пригрешения глаза перестать закрывать, а значит и начинать карать тех, кто посягает на Rules-Based Order. Просто люди у нас в стране очень доверчивые, искренне верят, что нечто существует само по себе как общее благо. Никто им не рассказал, что на западе на этот счёт есть свои представления, которая коренным образом с этим расходятся.
Так где здесь противоречие? Речь про островки в рамках регионов, а не отдельных стран. То что в будущем Америка, Европа и Евразия будут существовать отдельно, а не в рамках глобального сотрудничества уже как бы не фантазии уровня Оруэлла, а объективный наблюдаемый факт. Мир плавно скатывается обратно к эпохе холодной войны, которая по историческим меркам закончилась буквально вчера. Кстати, сделаю небольшой наброс, что будет через 10 лет: будут минимум 2 отдельных интернета, а может быть даже 3, которые чисто физически друг с другом никак не соединены. Постепенно обмен информацией станет затруднен, а то и вовсе невозможен в рамках той глобальной сети, что мы знаем.
С pipeline на 100500к строк как раз и видно, что Jenkins уже стал внутренней платформой. Одним движением это не лечится
К сожалению, но я крайне сомневаюсь, что в банке реально это полечить. Дженкинс стал внутренней платформой не от хорошей жизни, а как раз потому что это по факту единственное место с доступом к проду, где не надо для работы автоматизации проходить целый цикл согласований и не дай Боже рисовать КА ФО и прочей дуристикой заниматься, чтобы через пару-тройку лет только наконец утвердить хоть какую-то схему работы с продакшеном, которую через год опять завернут на новый круг согласований, поскольку на ПСИ вдруг кому-то что-то не понравится. И это хорошо, если у вас там нет каких-то витрин данных, где потенциально может быть какой-то конфедос, в этом случае у вас вообще не особо-то и много вариантов.
С обновлением джоб с помощью джобы до сих пор смеюсь. Помнится, мне надо было на время выключить одну джобу, хочу её вернуть, а мне оно пишет хренас два мол, данная джоба отключена кем надо и обратно включить её нельзя. Пришлось удалить и создать заново. Благо это было можно.
Что касается вынесем все в образ, то тут как обычно: гладко было на бумаге, но забыли про овраги. Это все, увы, очень красивая и далекая от суровой реальности затея. Может быть, где-то в другой организации, но в банке уж точно нет.
Будет ли в этом ваше поде в кубере доступна по-умолчанию жира, нексус и прочее, дадут ли вам там установить различный тулинг (не забываем про необходимость пройти ПСИ, даже если вам нужно будет просто минорно поправить версию библиотеки в образе) и не придётся ли вам объяснить почему он какой-то древний с хорошо известными уязвимостями? А что если понадобится ходить по rdp на деплой машину из-за необходимости деплоить какую-то майкрософтовскую ерунду, которую кроме как на винде и не получится деплойнуть? Опять же завтра вам говорят, что надо незамедлительно при каждом ПСИ стучаться на какую-то ручку, просто вызовите мол такую-то shared library, можете её повесить в try/catch. Станете вы это реализовать в виде в рамках вашего образа, или же просто вызовите shared library в groovy? А как насчёт сканирования уязвимостей и прохождения qulity gate?
Ваш подход быть может и верный (объективно к этому бы стоило стремиться), но вы показываете очень простые сценарии оторванные от жизни, а когда ваш паплайн порядка 20к строк (groovy, ansible, python) с весьма не тривиальной логикой, где реализованы все возможные требования к релизному процессу прямо в коребке, и есть множество различных требуемых интеграций необходимых для сборки и развертывания массы всего в универсальном пайплайне, то вы все равно рано или поздно скатитесь обратно к тому, чтобы просто будете исполнять какой-то дополнительный код вне дженкинса, а среда исполнения все равно будет дженкинс.
В действительности проблема не в подходе, проблема в самом дженкинсе, в его устаревшей архитектуре с одним мастером. Работает он к тому же ужасно из-за того, что этот груви запускается в CPS, при этом толку от CPS становится ровно ноль, когда в коде появляются аннотации @NonCPS. А это в любом сложном пайплайне почти что неизбежно.
Я не хочу быть голословным, потому приведу конкретный кейс https://habr.com/ru/amp/publications/308824/
Несомненно речь идёт про ошибку, но будем честны данная ошибка неизвестно сколько успела просуществовать, и сам вектор атаки существует. Вероятно, нечто подобное обязательно повторится в будущем.
Это же компромисс. Даже полтора месяца для многих организаций это очень быстро, под это многие никогда не выстраивали инфраструктуру и требуется время, чтобы все смогли это у себя внедрить и успешно обкатать. Тот же ACME стал стандартом сравнительно недавно. А Lets Encrypt напомню появился лишь в 2014 году. Нельзя прям сразу заставить людей ротировать каждый день, для начала надо чтобы они прикрутили автоматику и успешно ее обкатали, тогда в целом можно хоть каждый день ротировать, но не ранее.
Мне тоже очень понравилось, надо бы запомнить. Каждый раз на хабре узнаю что-то новое в комментариях, до чего бы моя голова точно бы не дошла!
Проблема не столько в неугодных, это скорее приятный бонус, а в том что вы допустим такой хороший прекрасный системный администратор, который чтит ИБешечку, проснулись и сегодня утром узнали про Heartbleed уязвимость, пропатчили все что нужно, и решили на всякий отротировать свои сертификаты. И вдруг вы понимаете что оказывается их ротация никак не гарантирует что ими никто не сможет воспользоваться, если получится вам отрезать доступ до CRL/OCSP, которые прямо указаны в ваших сертификатах. Ну либо в результате этого вы сможете положить чужую инфру, если при недоступности CRL/OCSP владельцы инфры предпочтут даунтайм вместо доверия сертификатам.
Больше. Я выше скинул статью 2014 года от мейнтейнера cryptotls голанга, где прямо указывается, что одним из возможных решений проблемы с отзывом сертификатов (а она внезапно есть) может стать использование короткоживущих сертификатов. Собственно в результате решение наконец приняли.
Полагаю что такие компании как гугл, которые за такое топят, уже давно внутри себя реализовали короткоживущие сертификаты, а опасаться им прежде всего надо за "публичные" сертификаты и каких-нибудь фирм-аутсорсеров, на которых они никак повлиять до сих пор не могли. Теперь смогут, дотянулись проклятые. Но тут я могу ошибаться, конечно, быть может есть ещё резонные причины, зачем это раскатывать на всех, хотя конечно с точки зрения безопасности и эксплуатации вообще шаг весьма верный - не должно быть никакого "ручного" подкладывания сертификатов, их необходимо выпускать автоматически и автоматически ротировать, тогда срок сертификатов вообще не будет играть никакого значения. Честно говоря до сих спор очень стыдно видеть, что это во многих организациях это не так.
Не очень ясно, если честно, как вам поможет в этом сертификат, у которого срок истечения исчисляется месяцами, а не днями. Текущая архитектура TLS, конечно, защищает вас от перехвата траффика (и то никто не мешает на самом деле выпустить под чужим CA сертификат какого-нибудь гугла, и вуаля переписка открыта, ну может все не так просто, меня поправят, уверен), но есть полно мест, где ваши сообщения вполне свободно можно читать (как минимум, с вашего устройства, либо с сервера где сообщения обрабатываются). В общем по факту вам от этих изменений ни холодно, ни жарко. Они нужны в первую очередь организациям, чтобы те же mTLS и прочие и passwordless системы аутентификации нельзя было с помощью ревокнутого серта настолько просто обойти.
Там ключевая проблема не в переборе, а в том что адекватных рабочих механизмов (CRL/OCSP, почитайте как они работают в разных браузерах, ну и в целом какие с ними проблемы возникают) проверки отзыва сертификатов практически не имеется. То есть страшен не сам перебор, а что по сути механизм отзыва совершенно никак не гарантирует что отозванным сертификатом никак нельзя будет воспользоваться. Там все настолько плохо, что в хроме сделали CrlSets чтобы можно было экстренно отозвать сертификат. В принципе кроме использования коротко живущих сертификатов ничего вразумительного из-за этого попросту нельзя предложить.
Собственно подробнее почитайте замечательную статью мейнтейнера cryptotls гошечки, там прям подробно все объяснено ещё 12 лет назад:
https://www.imperialviolet.org/2014/04/19/revchecking.html
Я достаточно скептически отношусь к ИИ, и на текущий момент скорее занял выжидающую позицию, поскольку опасаюсь использовать ИИ трём важным (для меня) причинам.
Меня смущает вопрос безопасности. Я не хочу доверять собственные и корпоративные данные включая код чужим моделькам (да, есть вариант пользоваться локальными, но они хуже, медленней, etc). Боюсь утечки, смущает отсутствие конфиденциальности, пугает случайная возможность каким-то образом сломать прод (особенно это неприятно, если у тебя достаточно широкие права).
Меня смущает вопрос maintanability. Велик риск что спустя полгода разобрать root cause какого-то инцидента будет попросту невозможно, и ИИ не факт что поможет. Конечно, через полгода наверняка выпустят новые модельки, и я нагенерю проект заново, выжрав все токены, но как будто проблема все равно есть.
Я очень люблю программирование за состояние потока. Без него кайфа от программирования вообще нет никакого. Общение промтами с нейронкой выглядит совершенно ужасно в виду этого. Но может быть я попросту по-нормальному не попробовал, хочу доверить клоду придумать архитектуру одного проекта и попробовать вместе с ним над проектом поработать, который я давно хочу переписать, и посмотреть как он справится, и насколько результат меня удовлетворит в действительности.
Однако что я вижу сейчас несмотря на все это.
Нейронки неплохо справляются с тестами. Не люблю заниматься тестами, но нейронки делают это за меня и в принципе неплохо.
Нейронки достаточно хорошо описывают документацию. Не без греха, но уже лучше чем когда её нет.
Нейронки неплохо дебажат проблему и дают конкретные рабочие рецепты. Переодически ловлю себя на мысли, что без них некоторые вещи пришлось бы дебажить круглые сутки.
В принципе при правильно настроенной обвязке, грамотных промптах, им можно доверять какую-то часть работы, я видел полностью сгенерированный код ИИ на python в небольшом проекте, у меня не нашлось ни единого замечания по его архитектуре. Я бы даже сказал так, что если бы этот проект был бы написан не ИИ, то с учётом что его вайбкодил системный администратор, то скорей всего он получился гораздо хуже, хотя я видел и не очень сгенерированные проекты тоже.
Все это несомненно очень интересно и уже разобрано в других статьях, но по факту вы чуть позади. Сейчас вопрос по большей части стоит касаемо устойчивости к белым спискам, да сами по себе белые списки очень грубой метод, который на практике показал результат неотличимый от отключения интернета вообще, но все же тенденции ведут именно к такому методу блокировок. Уже есть готовые решения с обходом через turn-сервера, однако жизнеспособность метода в будущем под большим вопросом (разумеется "паразитный" трафик, создаваемый этими тунелями, компаниям, через которые этот транзит производится, определённо не нравится).
Касаемо деплоев в пятницу - это все, конечно, замечательно. Ну тут много интересных вопросов насчёт откатов и тп. А мы уверены, что разработчики написали все нужные тесты, тщательно протестировали миграции и их откат, точно знают как устроен прод и способны вернуть его в то первоначальное состояние? А то как обычно какой-то гений написал скрипт который пол базы данных перехреначил, а несчастный девопс должен подключиться и восстановить продовую бд из бэкапа. Тут вопрос не к карго-культу, а к тому что вы не учитываете любимое многими авось, потому никаких деплоев в пятницу. Строго в отведенное рабочее время, дабы не работать по ночам и выходным. А тем кто хочет деплоить по пятницам - желаю вечность работать по ночам и выходным, тогда наверняка дойдёт, почему изменения в продакшене всегда и везде должны производиться строго в рабочее время.
Поразительно, а ведь наверняка вы весь такой make love not war, и вообще весь такой прогрессивный свободомыслящий против тоталитаризма и за все хорошее против всего плохого. Пока, конечно, речь не заходит о Палестине, тут у вас резьбу срывает похлеще чем у Ганди из Цивилизации. Каждый раз поражаюсь когда встречаю вам подобных, а потом понимаю, что когда человек говорит, что он против фашизма, то это не значит что он против вообще, это просто означает, что ему не нравится чужой фашизм, а свой собственный вполне наверняка для него одобрямс.
У вас нет будущего, это правда. Вы живёте прошлым, игнорируя существующую реальность исходя из своей идеологической зашоренности. Лично вам я порекомендую отказаться от бинарного мышления и начать смотреть на вещи с точки зрения здравого смысла. Мы существуем в реальности, которая нам объективно не нравится, и выбирать нам, увы, придётся из двух зол меньшее.
А зачем Эльбрус, когда есть куда более подходящий для массового сегмента Байкал на основе ARM? И ровно также не нужна и Аврора, она ориентирована изначально на куда более узкий сегмент, а для всех остальных вполне будет кстати что-то на базе AOSP. Ущемляться впрочем действительно не зачем, пора строить отдельную независимую инфраструктуру, а не надеяться на милость белого господина с запада.
Глобальность интернета держалась исключительно за счёт Rules-Based Order. Пока оно неукоснительно выполнялось, справедливый западный комиссар закрывал глаза на некоторые пригрешения в не столь развитых не демократичных странах. Сейчас же есть необходимость в том, чтобы на пригрешения глаза перестать закрывать, а значит и начинать карать тех, кто посягает на Rules-Based Order. Просто люди у нас в стране очень доверчивые, искренне верят, что нечто существует само по себе как общее благо. Никто им не рассказал, что на западе на этот счёт есть свои представления, которая коренным образом с этим расходятся.
Есть центр сертификации от Минцифры. Ему правда доверяет один только яндекс браузер, если ошибаюсь.
Так где здесь противоречие? Речь про островки в рамках регионов, а не отдельных стран. То что в будущем Америка, Европа и Евразия будут существовать отдельно, а не в рамках глобального сотрудничества уже как бы не фантазии уровня Оруэлла, а объективный наблюдаемый факт. Мир плавно скатывается обратно к эпохе холодной войны, которая по историческим меркам закончилась буквально вчера. Кстати, сделаю небольшой наброс, что будет через 10 лет: будут минимум 2 отдельных интернета, а может быть даже 3, которые чисто физически друг с другом никак не соединены. Постепенно обмен информацией станет затруднен, а то и вовсе невозможен в рамках той глобальной сети, что мы знаем.
К сожалению, но я крайне сомневаюсь, что в банке реально это полечить. Дженкинс стал внутренней платформой не от хорошей жизни, а как раз потому что это по факту единственное место с доступом к проду, где не надо для работы автоматизации проходить целый цикл согласований и не дай Боже рисовать КА ФО и прочей дуристикой заниматься, чтобы через пару-тройку лет только наконец утвердить хоть какую-то схему работы с продакшеном, которую через год опять завернут на новый круг согласований, поскольку на ПСИ вдруг кому-то что-то не понравится. И это хорошо, если у вас там нет каких-то витрин данных, где потенциально может быть какой-то конфедос, в этом случае у вас вообще не особо-то и много вариантов.
С обновлением джоб с помощью джобы до сих пор смеюсь. Помнится, мне надо было на время выключить одну джобу, хочу её вернуть, а мне оно пишет хренас два мол, данная джоба отключена кем надо и обратно включить её нельзя. Пришлось удалить и создать заново. Благо это было можно.
Что касается вынесем все в образ, то тут как обычно: гладко было на бумаге, но забыли про овраги. Это все, увы, очень красивая и далекая от суровой реальности затея. Может быть, где-то в другой организации, но в банке уж точно нет.
Будет ли в этом ваше поде в кубере доступна по-умолчанию жира, нексус и прочее, дадут ли вам там установить различный тулинг (не забываем про необходимость пройти ПСИ, даже если вам нужно будет просто минорно поправить версию библиотеки в образе) и не придётся ли вам объяснить почему он какой-то древний с хорошо известными уязвимостями? А что если понадобится ходить по rdp на деплой машину из-за необходимости деплоить какую-то майкрософтовскую ерунду, которую кроме как на винде и не получится деплойнуть? Опять же завтра вам говорят, что надо незамедлительно при каждом ПСИ стучаться на какую-то ручку, просто вызовите мол такую-то shared library, можете её повесить в try/catch. Станете вы это реализовать в виде в рамках вашего образа, или же просто вызовите shared library в groovy? А как насчёт сканирования уязвимостей и прохождения qulity gate?
Ваш подход быть может и верный (объективно к этому бы стоило стремиться), но вы показываете очень простые сценарии оторванные от жизни, а когда ваш паплайн порядка 20к строк (groovy, ansible, python) с весьма не тривиальной логикой, где реализованы все возможные требования к релизному процессу прямо в коребке, и есть множество различных требуемых интеграций необходимых для сборки и развертывания массы всего в универсальном пайплайне, то вы все равно рано или поздно скатитесь обратно к тому, чтобы просто будете исполнять какой-то дополнительный код вне дженкинса, а среда исполнения все равно будет дженкинс.
В действительности проблема не в подходе, проблема в самом дженкинсе, в его устаревшей архитектуре с одним мастером. Работает он к тому же ужасно из-за того, что этот груви запускается в CPS, при этом толку от CPS становится ровно ноль, когда в коде появляются аннотации @NonCPS. А это в любом сложном пайплайне почти что неизбежно.