Спасибо за статью Одним из Ваших этапов является проверка на уязвимости различными сканерами (допустим trivy) - как выбран порог прохождения таких проверок, т.к. в артефакте могут быть обнаружены уязвимости разного уровня, а подход "нулевой терпимости" может быт очень дорог или не применим в принципе? + как происходит обработка false-positive
Проводится ли скоринг уязвимостей, которые не прошли базовый уровень, но в конкретно вашей инфраструктуре не могут быть эксплуатированы? (сегментация, политики k8s, и т.п.)
Как вы решаете проблему цепочек зависимостей для npm, когда один пакет тянет большое количество зависимых, который в свою очередь тянут свои ?
Согласен + каждый выбирает из своих условий и ограничений) Если у вас несколько команд, каждая из которых управляет своим кластером - действительно, можно делать ArgoCD на кластер или разграничить правами в рамках одного ArgoCD. Если у вас одна команда, отвечающая за все кластера - централизованный ArgoCD выглядит удобнее (единая консоль управления). Но во всех случаях не исключается человеческая ошибка, когда зашли не в тот ArgoCD или не в тот репозиторий положили обновленный манифест)
Спасибо за статью
Одним из Ваших этапов является проверка на уязвимости различными сканерами (допустим trivy) - как выбран порог прохождения таких проверок, т.к. в артефакте могут быть обнаружены уязвимости разного уровня, а подход "нулевой терпимости" может быт очень дорог или не применим в принципе? + как происходит обработка false-positive
Проводится ли скоринг уязвимостей, которые не прошли базовый уровень, но в конкретно вашей инфраструктуре не могут быть эксплуатированы? (сегментация, политики k8s, и т.п.)
Как вы решаете проблему цепочек зависимостей для npm, когда один пакет тянет большое количество зависимых, который в свою очередь тянут свои ?
Согласен + каждый выбирает из своих условий и ограничений)
Если у вас несколько команд, каждая из которых управляет своим кластером - действительно, можно делать ArgoCD на кластер или разграничить правами в рамках одного ArgoCD.
Если у вас одна команда, отвечающая за все кластера - централизованный ArgoCD выглядит удобнее (единая консоль управления).
Но во всех случаях не исключается человеческая ошибка, когда зашли не в тот ArgoCD или не в тот репозиторий положили обновленный манифест)