Многие из вас предлагают идеи по развитию продуктов и следят за обновлениями. Чтобы отслеживать релизы было проще, даже если пропустили дайджест, мы переделали старый ченжлог в «Журнал обновлений». В нем записана вся история релизов, изменений и исправлений багов с лета 2024 года.
Что появилось:
1️⃣ Блок «Запланировано» — что сейчас в работе и выйдет в ближайшее время. Прежде чем нести фичу в «Идеи», стоит заглянуть туда.
2️⃣ Поиск — если нужно узнать, добавили ли нужные AI-модели или новую ОС в маркетплейсе.
3️⃣ Теги — показывают, к каким сервисам относится релиз.
4️⃣ Фильтр — по месяцам и сервисам, работает и вместе: например, все обновления S3 за июль.
А если следить за релизами удобнее в Телеграме, обновления дублируются в нашем канале @twc_changelog
Все, что нужно знать DevOps-инженеру: сводка за лето 2026
Мы почитали за вас все release notes, статус-страницы, постмортемы и блоги, чтобы вы могли спокойно провести последний месяц лета. Вот краткая выжимка того, что реально стоит внимания.
⏰ Пять дедлайнов, которые уже наступили
Prometheus 3.5 LTS перестал поддерживаться 31 июля. Новая 3.13 LTS будет поддеживаться до 31 июля 2027. Лучше прямо сейчас запланировать переход всех инстансов Prometheus с 3.5 LTS и других устаревающих версий на актуальную 3.13 LTS. Не забудьте проверить совместимость стека и протестировать обновление в staging.
В Argo CD обнаружились три уязвимости. Утечка секретов через ServerSideDiff (CVE-2026-43824), обход авторизации (CVE-2026-42880) и RCE в repo-server (CVE-2026-15416). Затронуты 3.2.0–3.2.10 и 3.3.0–3.3.8, учитывая, что как раз вышла свежая версия 3.5, самое время обновиться.
Self-hosted runner ниже 2.329.0 не зарегистрируется. GitHub просто перестанет пускать к себе раннеров-старичков. Лучше обновиться, чтобы не словить падение CI/CD, на установку свежей версии теперь отводится 30 дней.
Выпущены патчи Etcd: v3.7.1, v3.6.14 и v3.5.33. Они закрывают утечку watch-ответов через границы RBAC и неограниченное создание goroutine на TLS-handshake. Проверьте, не используете ли вы ту версию etcd, которая дает возможность читать ключи и DoS’ить кластер, ну и не забудьте обновиться.
⚙️Про куберы
Kubernetes научился более умно работать с GPU и другим специальным железом. DRA (Dynamic Resource Allocation) вырос из «пробной» технологии, в штатный механизм. Теперь можно описывать, какое именно устройство вам нужно при выделении, как его делить и что делать при отказе.
Linkerd научился замечать, что конкретный сервис уже перегружен, и направлять новые запросы к другим доступным репликам: у версии Linkerd 2.20 появилась rate-limit-aware балансировка, а destination controller основательно переработали.
Istio добавил экспериментальный agentgateway — отдельный gateway‑proxy для ИИ‑агентов и MCP‑серверов. Еще развивается ambient multicluster: можно соединять сервисы в нескольких Kubernetes‑кластерах в одну mesh‑сеть без sidecar’а в каждом поде.
⛓️💥Про цепочки поставок
4 августа произошла масштабнейшая атака на цепочку поставки npm: в более чем 400 легитимных JavaScript‑пакетов встроили червя ChainDrop, который при установке крадет секреты разработчика или CI/CD и с украденным npm‑токеном сам заражает следующие пакеты. Работа для каждого на ближайшие недели — проверить dependency tree и lockfiles на скомпрометированные версии, очистить npm/yarn‑кеши в CI и на рабочих машинах, ну и отозвать и перевыпустить все доступные там секреты с чистого хоста.
CISA обновила минимальные элементы SBOM: подпись автора, инструмент генерации, хеш и алгоритм, лицензия, явные unknowns, машиночитаемость. CRA тоже требует вести машиночитаемый SBOM, поэтому тем, кто работает с рынком ЕС, уже стоит встроить генерацию и хранение SBOM в CI/CD: с декабря 2027 года он станет обязательным.
📊Про наблюдаемость
OpenTelemetry стал graduated-проектом CNCF, это по факту означает, что теперь у нас есть вендоронезависимый стандарт для сбора метрик, логов и трейсов, на который можно опираться при построении наблюдаемости.
Подключайся к онлайн-митапу MWS — эксперты поделятся опытом организации стабильных Go-сервисов ⚙️
MTC Web Services (MWS) приглашает на митап для Go-разработчиков. Подключайтесь онлайн к встрече 11 августа в 15:00, чтобы узнать, как эксперты из MWS и Cloud.ru строят высоконагруженные системы. Спикеры разберут три ключевых слоя Go-сервисов на реальных кейсах и продакшн-опыте.
Вас ждет три технических доклада:
1. «Построение агентов на A2A с изолированным исполнением на Go»
Go-разработчик Вера Касьяненко из MWS расскажет, как построить ИИ-агентов с выполнением потенциально опасных действий в изолированной среде, используя A2A и Client-go, и какие ограничения необходимы для этой изоляции. Она разберет модель угроз, жизненный цикл задачи и ограничения для безопасного исполнения.
2. «Как разрабатывать эффективные и экономичные Kubernetes-операторы на Go»
Алексей Ковалев из Cloud.ru на примере реального cluster-wide оператора покажет, как снизить потребление памяти с 7,5 ГБ до 400 МБ, а P95 цикла согласования —- со 150 до 40 мс. Он расскажет о кешировании, индексации и балансе между производительностью и стоимостью.
3. «Точный Rate Limiting на API Gateway в мульти-ЦОД инфраструктуре»
Андрей Пушкарев из MWS Octapi расскажет, почему готовые решения Redis, In-Memory Data Grid и Gossip-протокол — не выдерживают требований по нагрузке и латентности в их инфраструктуре, и как они написали собственную систему шеринга состояния и алгоритм ограничения нагрузки на бэкенд.
📅 Когда: 11 августа (вторник) в 15:00, онлайн
👉 Регистрируйся, чтобы послушать про опыт инженеров, задать вопросы и обсудить собственные кейсы.
Секреты в Kubernetes без ручного копирования: подключаем Vault через External Secrets Operator
Пока кластер небольшой, пароли, токены и ключи можно раскладывать по Kubernetes Secrets вручную. С ростом инфраструктуры этот подход быстро превращается в источник рисков: секреты дублируются, обновляются несинхронно, а их ротация требует всё больше действий и контроля.
27 июля в 20:00 на бесплатном уроке разберём, как связать Kubernetes с HashiCorp Vault и организовать централизованную доставку секретов в кластер. Основное внимание уделим External Secrets Operator и подходу dynamic secrets — чтобы чувствительные данные можно было получать и обновлять автоматически, без хранения лишних копий в манифестах и ручного переноса между системами.
Занятие проведёт преподаватель-практик, который покажет рабочую схему интеграции и примеры конфигураций, пригодные для адаптации под собственную инфраструктуру. Присоединяйтесь.
Другие полезные материалы собраны в дайджесте — там можно посмотреть все темы и выбрать занятие под текущую задачу.
Еще не поздно стать спикером на GoCloud Tech 2026 🎤
Хардкорная конференция для тех, кто создает технологии в эпоху ИИ, GoCloud Tech состоится 15 октября! Мы собираем доклады от коллег из индустрии и готовы предоставить трибуну каждому, кто хочет повлиять на развитие инженерных практик и готов делиться своим реальным опытом. Не важно, в какой компании вы работаете, если вам есть, что рассказать:
о технологиях, на которых держатся современные облачные платформы, и лучших практиках работы с ними;
о том, как строить сложные системы и делать разработку в облаке эффективнее и безопаснее;
о том, как подготовить данные и инфраструктуру к работе с ИИ.
Ждем ваши заявки на выступление до 11 августа!
Вместе обсудим, как ИИ меняет инфраструктуру, разработку и работу с данными.
Kubernetes к 2035 году: стандарт, невидимая инфраструктура или история?
Kubernetes уже выиграл войну оркестраторов. Но что происходит с технологией, когда она становится стандартом — она взрослеет или превращается в легаси, о котором все знают, но никто не хочет разбираться?
В новом выпуске «В SREду на кухне» вместе с Александром Невским, руководителем юнита k8s в Infrastructure Platform Авито, поговорили о том, куда Kubernetes движется дальше — и что это значит для инженеров, которые с ним работают сегодня.
Что на повестке
Становится ли Kubernetes проще или сложнее с каждым годом — и почему ответ неочевиден. Почему компании приходят к десяткам кластеров и как Fleet Management превращается в отдельную инженерную дисциплину. Заменит ли платформенная инженерия Kubernetes или просто спрячет его поглубже. Как LLM уже меняют работу DevOps и SRE — и кто вообще будет управлять инфраструктурой через десять лет.
Отдельно — прогноз на 2035 год. Без гарантий, но с аргументами.
Если вы работаете с Kubernetes и хотите понять, стоит ли копать глубже или достаточно уметь писать манифесты — этот выпуск про вас.
Hugging Face взломали через датасет: автономный AI-агент дошёл до внутренних кластеров
16 июля Hugging Face раскрыла компрометацию части производственной инфраструктуры. Точкой входа стал вредоносный датасет, а дальнейшую атаку, по данным компании, вёл автономный агентный фреймворк.
Цепочка атаки
Датасет задействовал два пути исполнения кода: загрузчик с удалённым кодом и внедрение шаблона в конфигурацию. После выполнения кода на worker атакующий получил доступ уровня узла, извлёк облачные и кластерные учётные данные и переместился в несколько внутренних кластеров.
Агентный фреймворк выполнил тысячи операций в короткоживущих средах, а C2 мигрировал между публичными сервисами. Какая LLM использовалась, неизвестно. Независимого подтверждения полностью автономной атаки нет.
Что раскрывают исправления
Hugging Face не опубликовала CVE, payload или карту эксплуатации, но изменения в публичном dataset-viewer раскрывают часть механики.
13 июля разработчики обновили fsspec и ввели allowlist: worker теперь принимает только hf, s3, zip, file и local, а остальные реализации удаляются из registry. Использовавшийся ранее fsspec.ReferenceFileSystem обрабатывал конфигурацию через несандбоксированный jinja2.Template(...).render(...). Это согласуется с заявленным внедрением шаблона и возможным SSTI-to-RCE, но компания официально не связала этот код с атакой.
В тот же день усилили worker-поды: отключили Kubernetes ServiceAccount token, включили seccompProfile: RuntimeDefault и сбросили дополнительные возможности ядра Linux. Точный способ перехода к уровню узла не раскрыт.
Следующие изменения соответствуют ротации секретов. 14 июля в production слили переход на IRSA, убирающий статические S3-ключи. 15 июля MONGO_URL перевели на MONGODB-AWS через IRSA, затем добавили ротацию JWT-ключей. PR совпадают с реагированием, но не названы официальным postmortem.
Масштаб и атрибуция
Подтверждён доступ к части внутренних датасетов и служебным учётным данным. Их количество, права и объём возможной выгрузки не названы. Признаков изменения публичных моделей, датасетов или Spaces не обнаружено; контейнерные образы и пакеты признаны чистыми.
Ни одна группировка не представила проверяемого заявления об ответственности или доказательства доступа. Публичных IoC тоже нет. Связь с JADEPUFFER, имена OpenAI или Anthropic, «первый полностью автономный взлом», а также сообщения о 4200 токенах и 1800 приватных моделях источниками не подтверждаются.
Как расследовали
Атаку обнаружила корреляция телеметрии с LLM-триажем. Аналитические агенты обработали более 17 000 событий, восстановили хронологию, извлекли IoC для внутреннего расследования, сопоставили затронутые credentials и отделили реальные действия от отвлекающей активности.
Коммерческие модели блокировали запросы с командами атакующего, эксплойтами и C2-артефактами. Форензику перенесли на локальную GLM 5.2 от Z.ai: журналы и найденные секреты остались внутри инфраструктуры. GLM использовали защитники; модель атакующего не установлена.
Hugging Face закрыла оба пути исполнения кода, пересобрала скомпрометированные узлы, отозвала затронутые токены, начала более широкую ротацию секретов и усилила admission controls. Пользователям рекомендуют заменить токены и проверить недавнюю активность аккаунта.
AI-нагрузка пришла в прод: Serverless или Kubernetes?
Когда команда приносит очередную AI-фичу, инфраструктуре быстро приходится отвечать на вполне приземлённые вопросы: где её запускать, как масштабировать, что делать с GPU, состоянием и холодным стартом — и во сколько всё это обойдётся после выхода в прод.
Serverless выглядит удобным способом снять часть операционной нагрузки. Kubernetes даёт больше контроля, но вместе с ним добавляет сложность эксплуатации. Универсального выбора здесь нет: решение зависит от характера нагрузки, требований к задержкам, бюджета и того, насколько инфраструктурная команда готова управлять платформой самостоятельно.
21 июля в 20:00 на бесплатном уроке разберём, как сравнивать Serverless и Kubernetes для AI-ворклоадов и какие ограничения учитывать до того, как архитектурное решение превратится в дорогую миграцию. Отдельно посмотрим на холодный старт, работу с состоянием, поддержку GPU, масштабирование и гибридные сценарии.
Другие бесплатные уроки от экспертов по инфраструктуре, Linux, K8s, сетям, безопасности и наблюдаемости собрали в дайджесте.
Астрономический научный центр модернизировал оркестрацию космического мониторинга с помощью ITFB Group
Астрономический научный центр (АНЦ) завершил масштабную модернизацию своей управляющей платформы. Интегратором выступила компания ITFB Group, которая помогла центру перейти на более надёжную и масштабируемую инфраструктуру, автоматизировать процессы разработки и обновления, а также гарантировать безотказную доставку критически важных данных о космических объектах.
Платформа АНЦ обеспечивает оркестрацию множества процессов, связанных с обработкой данных наблюдений. По мере роста нагрузки существующая архитектура перестала в полной мере отвечать требованиям к отказоустойчивости и масштабированию. При большом количестве параллельных процессов возникали задержки, обновление системы выполнялось вручную, а отдельные события в исключительных случаях могли не доходить до конечных потребителей. Кроме того, используемая инфраструктура не обеспечивала автоматического восстановления сервисов при сбоях.
Специалисты ITFB Group провели аудит существующей платформы, выявили архитектурные ограничения и разработали новую целевую модель. В ходе проекта была внедрена современная инфраструктура на базе Kubernetes, которая автоматически восстанавливает сервисы после сбоев и позволяет гибко масштабировать систему по мере роста нагрузки. Для передачи данных между компонентами была внедрена промышленная система обмена сообщениями, обеспечивающая гарантированную доставку событий. Также команда автоматизировала процесс развертывания новых версий платформы: теперь изменения проходят путь от разработки до промышленной эксплуатации за считанные минуты без ручных операций.
Михаил Атрахимович, директор направления разработки ITFB Group, отметил: «В проекте для АО "АНЦ" мы использовали накопленный опыт создания высоконадежных платформ оркестрации бизнес-процессов. Основная сложность заключалась в том, что модернизацию необходимо было проводить без остановки уже работающей системы. В результате заказчик получил отказоустойчивую и масштабируемую платформу, готовую к дальнейшему развитию и увеличению объемов обработки данных».
Николай Савин, технический директор АО «АНЦ», добавил: «Сотрудничество с ITFB Group стало для нас важным этапом в развитии нашей системы оркестрации. Мы получили не только исправление текущих недочётов, но и чёткую дорожную карту, а также полный пакет эксплуатационной документации. Благодаря этому проекту мы уверены в надёжности и масштабируемости нашей платформы и готовы к дальнейшему расширению функционала».
В результате проекта АНЦ получил отказоустойчивую инфраструктуру enterprise-уровня, гарантированную доставку событий, автоматизированный релизный цикл и полный комплект эксплуатационной документации (мониторинг, алертинг, процедуры backup с RTO, регламенты при инцидентах).
Как на собственных серверах настроить систему сбора и хранения данных с датчиков и снизить нагрузку на команду эксплуатации
Собрать данные с датчиков — это полбеды. Главная боль — заставить Kafka, PostgreSQL и ClickHouse стабильно работать в приватном облаке без выгорания команды на Day-2-операциях и ручном масштабировании stateful-сервисов.
На вебинаре покажем, как на Deckhouse Kubernetes Platform (DKP) и managed-сервисах упаковать IoT-сценарии и аналитический контур в единую платформу, чтобы снизить стоимость эксплуатации и уйти от DIY-подхода к data-инфраструктуре.
Разберём схему event-driven-платформы и разделение операционного и аналитического контуров.
Покажем live-demo: ingest событий с датчиков, потоковая обработка и вывод в дашборды.
Проверим, как паттерны из умного дома масштабируются до промышленного IoT на DKP.
Разберём жизненный цикл data-сервисов (backup, scaling, observability) и то, сколько времени занимает их обслуживание.
Бонусы: промокод на все курсы Deckhouse Академии.
Будет полезно DevOps и SRE-инженерам, инфраструктурным и платформенным командам, enterprise-архитекторам и всем, кто строит IoT- и data-платформы в private cloud или on-prem.
Спикер — Дмитрий Гайворонский, менеджер по развитию направления Deckhouse Data Orchestration.
Релиз ≠ деплой: почему прод падает именно после обновлений
Большинство крупных инцидентов происходят сразу после релиза. Не во время нагрузочного теста, не в случайный вторник — а именно тогда, когда команда только что что-то выкатила и выдохнула. Почему так, если всё прошло тестирование?
В новом выпуске «В SREду на кухне»вместе с Артёмом Гетманским, техруком юнитов в Авито, и Андреем Мухиным, TechLead из MWS, разобрались: что вообще считается релизом, чем он отличается от деплоя — и как не превратить каждое обновление в рулетку.
Что на повестке
Оказывается, релиз может сломать прод даже без единой строчки нового кода — и это не баг, а особенность современных систем. Разбираем, как Feature Flags, Canary, Blue-Green и Rolling-стратегии помогают снизить риск, когда hotfix тоже считается релизом и что с этим делать, и как error budget влияет на то, насколько смело команда вообще решается катить изменения.
Отдельно досталось вопросу, должны ли SRE участвовать в продуктовых релизах — и у участников выпуска на этот счёт нашлись весьма конкретные мнения.
Подключайтесь к вебинару — покажем, как автоматизировать управление сложной инфраструктурой
Когда часть сервисов находится в облаке, а остальное — в изолированных контурах, доставка серверного ПО и контроль лицензий превращаются в настоящий квест для команды DevOps.
На вебинаре расскажем, как собрать весь зоопарк решений в единую систему с помощью MWS B2B Store. Разберем деплой инсталляций, когда разные ноды находятся на разных инфраструктурных провайдерах, доставку и обновления в закрытых контурах, версионирование и распространение внутренних и внешних решений.
В прямом эфире в режиме демо покажем:
Деплой сервисов (VMware + K8S) для разных сред, имплементацию Terraform as a service.
Автоматическое развертывание в изолированные контуры: от стандарта упаковки до «раскатки» в гибридную инфраструктуру.
Как управлять лицензиями на серверное ПО и контролировать, кто, где и сколько использовал.
Работу с инстансами из разных инфраструктур в едином окне: мониторинг, аудит и управление жизненным циклом.
Будет полезно CTO, DevOps, директорам по инфраструктуре и тимлидам инфраструктурных команд.
📅 Когда: 30 июня в 11:00 мск.
📍 Где: онлайн. Зарегистрируйтесь, подключайтесь и задавайте вопросы нашим экспертам в чате трансляции.
Подборка материалов, которые помогут снизить стоимость, стабилизировать прод и перестать гадать с ресурсами
Среди читателей Хабра много ML‑инженеров, дата‑сайентистов и дата‑инженеров — и мы, как команда провайдера облачных и ИИ-сервисов, догадываемся, где у вас чаще всего болит. Ниже подборка материалов, которые помогут в решении задач: чуть ускорить, чуть удешевить, чуть упростить жизнь в проде.
👨💻 ML/DS‑инженеры и бэкенд
Боль №1
Суть: вы крутите LLM в проде, токены стоят денег, контекст забивается громоздким JSON, а латентность растет. Что делать: прочитать статью — как практическое руководство по переходу с JSON на компактный TOON‑формат для структурированных ответов. Почему: в ряде кейсов можно сэкономить до ~40% токенов, но есть нюансы. Формат лучше работает при небольшой вложенности (3–4 уровня) и однородных массивах. Для плоских данных чаще выгоднее CSV. Плюс потребуется свой парсер/SDK — это усложняет дебаг и интеграцию.
Боль№2
Суть: нужно обогатить поисковую выдачу или интерфейс LLM‑функциональностью, но непонятно, как выдержать нагрузку и не превратить кластер в черную дыру для бюджета. Что делать: взять на вооружение материал от Avito Tech — эдакий «рентген» продакшен‑архитектуры с LLM/мультимоделями под серьезной нагрузкой. Почему: хороший слепок боевой системы с vLLM и LoRA, организацией GPU‑кластера, схемой запросов и мониторинга качества. Учитывая масштабы, команду и бюджеты Avito, «копировать-вставить» вряд ли получится, но по крайней мере есть опорная схема, как декомпозировать сервисы, и на какие метрики смотреть при проектировании.
👨💻 Data Science, MLOps, DevOps
Боль №3
Суть: модели живут в «ручных» скриптах, развертывание нестабильно, автоскейлинг либо отсутствует, либо работает хаотично. Не всегда получается договориться с коллегами о процессе вывода из ноутбуков в прод, который бы всех устроил. Что делать: читать нашу статью, где разбирается жизненный цикл ML‑модели в Kubernetes. Почему: показана связка контейнеризации, CI/CD и деплоя с учетом ML‑нагрузок. Это не универсальный рецепт (пример завязан на инфраструктуру Cloud.ru), но помогает синхронизировать ожидания между DS и MLOps, чтобы было от чего оттолкнуться.
👨💻 ML‑инженеры и исследователи
Боль №4
Суть: эксперименты падают из-за CUDA out-of-memory, приходится наугад крутить размер батча, длину контекста и конфигурацию кластера. Каждый запуск — лотерея и потерянные GPU‑часы. Что делать: читать перевод зарубежной статьи с разбором оценки потребления памяти на примере GRPO. Почему: объясняет, из чего складывается потребление памяти и как прикинуть конфигурацию до запуска. Это не калькулятор «до байта», поскольку значения зависят от стека, наличия обучения со смешанной точностью или распределенного обучения, — но как ориентир экономит время и нервы.
Суть: никаких «красивых» датасетов: данные разнородные — таблицы, тексты, временные ряды, сигналы. Поддерживать зоопарк моделей дорого, а терять качество нельзя. Что делать: читать свежие работы про TabPFN — первуюи вторую. Почему: обе работы показывают, что вокруг TabPFN можно выстроить единое табличное ядро. С одной стороны — подключать текст через адаптеры, не теряя информацию на грубом PCA. С другой — переводить в таблицу разнородные временные ряды и решать на одном ядре разнородные задачи. Может быть удобно, когда данных немного и не хочется поддерживать много отдельных моделей. При этом придется аккуратно проектировать фичи и контекст, а адаптеры обучать под свой домен, но это все равно дешевле и проще, чем полное переобучение.
Пишите в комментариях, где еще болит. В следующий заход попробуем принести что-то точечно под ваши задачи.
GitOps без романтики: эксплуатация, советы, решения
Есть подходы, которые в докладах на конференциях звучат как откровение. Git — единственный источник правды, всё декларативно, прод руками не трогаем, система сама себя лечит. А потом наступает понедельник, и выясняется, что кто-то всё-таки поправил что-то руками, конфиг задрейфовал, а rollback работает ровно до того момента, пока не нужен по-настоящему.
В новом выпуске «В SREду на кухне» поговорили о GitOps без хайпа — с Михаилом Кожемским, Lead DevOps в Банк 131, и Павлом Селивановым, руководителем продуктового направления DevTools в Яндекс Клауд.
Что на повестке
Разбираем, чем push-модель отличается от pull и почему выбор между ними — это не вкусовщина, как Argo CD и Flux ведут себя в реальной жизни, а не в туториалах, и почему иллюзия «Git = реальность» — одна из самых дорогостоящих в инфраструктуре. Отдельно — про конфигурационный drift, Terraform и Crossplane, и что GitOps до сих пор так и не научился решать.
Если вы уже внедрили GitOps и думаете «что-то пошло не так» — или только собираетесь и хотите знать, что именно пойдёт не так — этот выпуск для вас.
Опубликовали митигацию CVE-2026-31431 для Deckhouse Kubernetes Platform
Уязвимость затрагивает модуль ядра Linux algif_aead (интерфейс AF_ALG). До выхода обновлений ядра в дистрибутивах предлагаем временное решение на уровне платформы.
В репозитории:
• NodeGroupConfiguration, который блокирует загрузку модуля и выгружает его, если он загружен;
• FalcoAuditRules для детекта попыток эксплуатации (доступно в DKP EE и CSE).
Применяется через kubectl apply, подробности и инструкции в README.
Selectel начисляет до 30 000 бонусов на облачные сервисы
Привет, Хабр! Если вы ИП или юрлицо и ранее не использовали облачные базы данных или Managed Kubernetes в Selectel — можете получите до 30 000 бонусных рублей на тест этих продуктов.
Чтобы получить грант, нужно создать тикет от юридического лица или ИП с описанием нужной конфигурации — и мы начислим до 30 000 бонусов на облачные базы данных и Managed Kubernetes в Selectel.
Вебинар: от Pod Security Standards к полноценной модели безопасности подов в Deckhouse Kubernetes Platform
Pod Security Standards ограничивают privileged-контейнеры, hostPath и capabilities. Однако реальные риски безопасности шире. Неконтролируемые registry, отсутствие лимитов на ресурсы, образы без фиксированных тегов, контейнеры без health-проверок — всё это расширяет поверхность атаки.
28 апреля в 12:00 на вебинаре Deckhouse Академии разберём, как выстроить полноценную модель безопасности пода средствами Deckhouse Kubernetes Platform:
как SecurityPolicy и OperationPolicy в DKP закрывают то, что PSS оставляют открытым;
как Gatekeeper превращает декларативные политики в версионируемый код, который можно проверить в CI/CD;
почему платформенный механизм проще и надёжнее подхода «договариваться о безопасности с каждой командой».
Проект просуществовал более восьми лет, набрал 20 тысяч звёзд на GitHub и стал стандартом для HTTP-маршрутизации в Kubernetes. Теперь поддержка и разработка полностью прекращена: новых релизов, багфиксов и патчей безопасности не будет.
Причина архива: ресурс Ingress изначально был слишком ограничен. Весь расширенный функционал реализовали через vendor-специфичные аннотации, нормального RBAC не было, протоколы: только HTTP/HTTPS. Gateway API решает все эти проблемы на уровне спецификации.
Мейнтейнеры рекомендуют переходить на реализации Gateway API:
"If you are not already using ingress-nginx, you should not be deploying it as it is not being developed. Instead you should identify a Gateway API implementation and use it."
Разворачиваем приватную LLM в кластере Kubernetes в прямом эфире
Начинаем через 30 минут, в 12:00 мск. Эксперты вместе с вами пройдут весь путь от подготовки кластера до готового интерфейса: настроят мониторинг, распределенные модели, интеграции и даже автоматизацию инфраструктуры.