Сегодняшний пост-мортем по падению Gitlab
https://gitlab.com/gitlab-com/gl-infra/production/issues/1421
https://gitlab.com/gitlab-com/gl-infra/production/issues/1421
GitLab
2019-11-28 GitLab.com down (#1421) · Issues · GitLab.com / GitLab Infrastructure Team / production
Summary GitLab.com is up A change to roll out ip-tables to other non gitlab.com hosts was inadvertently applied to...
Вжух! Аля-Gitlab от Jetbrains
https://twitter.com/JetBrainsRu/status/1202650497590681603
https://twitter.com/JetBrainsRu/status/1202650497590681603
Twitter
JetBrains Россия
Представляем новый продукт JetBrains — Space. Это интегрированная среда для командной работы, которая включает хостинг Git-репозиториев, код-ревью, автоматизацию (CI/CD), репозитории пакетов, трекер задач, команды, чаты, блоги, календари и многое другое.…
Интересные баги в Powershell. Что актуально для 6 версии, то и работает в версии 5.1.
https://github.com/PowerShell/PowerShell/issues/3153
https://github.com/PowerShell/PowerShell/issues/3153
GitHub
ConvertFrom-Json doesn't unwrap arrays on output, resulting in an extraneous wrapper JSON object with `Count` and `Value` properties…
Steps to reproduce '[ 1, 2 ]' | ConvertFrom-Json | ConvertTo-Json Expected behavior [ 1, 2 ] Actual behavior { "value": [ 1, 2 ], "Count": 2 } I ...
Скоро начнётся прямая трансляция митапа от OWASP.
Программа митапа:
19:00 «Проекты OWASP: следим за безопасностью 3rd-party-компонент с помощью Dependency Track», Тарас Иващенко, OZON. Запускаем формат мини-докладов про проекты OWASP. В этот раз затронем актуальную проблему безопасности сторонних компонент вашего сервиса.
19:15 «Свой среди чужих», Антон Лопаницын. Обход белых листов IP некоторых веб-приложений из-за особенностей некорректного парсинга заголовков HTTP-запроса.
19:30 «Будущее без паролей: про FIDO2/WebAuthN и не только», Сергей Белов, Mail.Ru Group. Аутентификацию по паролям начали хоронить много лет назад, но они, к сожалению, по-прежнему используются повсеместно. Новый стандарт объединил гигантов интернет-индустрии и призван завершить эту эпоху.
19:55 Перерыв
20:10 «CTFZone, или как перестать ресёрчить и полюбить CTF», Никита Вдовушкин, BI.ZONE. Как провести соревнования, когда любая ошибка конфигурации может привести к полному срыву. Как подготовить инфраструктуру, сервисы которой заведомо будут досить, дирбить и брутить. Что такое хорошие задания, как команды ломают друг друга на финале и как быть к этому готовым.
20:35 «Тестирование безопасности GraphQL», Егор Богомолов, Wallarm. О подходах к тестированию GraphQL API: что искать, какие инструменты могут облегчить жизнь, а также интересные непопулярные атаки на GraphQL, открывающие новые возможности в эксплуатации.
https://youtu.be/IS709t0eOqM
Программа митапа:
19:00 «Проекты OWASP: следим за безопасностью 3rd-party-компонент с помощью Dependency Track», Тарас Иващенко, OZON. Запускаем формат мини-докладов про проекты OWASP. В этот раз затронем актуальную проблему безопасности сторонних компонент вашего сервиса.
19:15 «Свой среди чужих», Антон Лопаницын. Обход белых листов IP некоторых веб-приложений из-за особенностей некорректного парсинга заголовков HTTP-запроса.
19:30 «Будущее без паролей: про FIDO2/WebAuthN и не только», Сергей Белов, Mail.Ru Group. Аутентификацию по паролям начали хоронить много лет назад, но они, к сожалению, по-прежнему используются повсеместно. Новый стандарт объединил гигантов интернет-индустрии и призван завершить эту эпоху.
19:55 Перерыв
20:10 «CTFZone, или как перестать ресёрчить и полюбить CTF», Никита Вдовушкин, BI.ZONE. Как провести соревнования, когда любая ошибка конфигурации может привести к полному срыву. Как подготовить инфраструктуру, сервисы которой заведомо будут досить, дирбить и брутить. Что такое хорошие задания, как команды ломают друг друга на финале и как быть к этому готовым.
20:35 «Тестирование безопасности GraphQL», Егор Богомолов, Wallarm. О подходах к тестированию GraphQL API: что искать, какие инструменты могут облегчить жизнь, а также интересные непопулярные атаки на GraphQL, открывающие новые возможности в эксплуатации.
https://youtu.be/IS709t0eOqM
YouTube
OWASP Moscow Meetup #9
https://www.meetup.com/ru-RU/OWASP-Moscow/events/266925142/
Подъехали 2 уязвимости для Ansible:
1) Для Cisco на базе NXOS и связаны они с модулем
Причем уязвимость эксплуатируется только локально и юзер должен иметь валидные реквизиты для авторизации на устройстве.
2) Solasis Zones - связана с одноименным модулем
Подробности в мини-отчете:
https://www.cybersecurity-help.cz/vdb/SB2019120801
1) Для Cisco на базе NXOS и связаны они с модулем
nxos_file_copy.Причем уязвимость эксплуатируется только локально и юзер должен иметь валидные реквизиты для авторизации на устройстве.
2) Solasis Zones - связана с одноименным модулем
solaris_zone. А вот эта уязвимость уже эксплуатируется удаленно.Подробности в мини-отчете:
https://www.cybersecurity-help.cz/vdb/SB2019120801
www.cybersecurity-help.cz
Multiple vulnerabilities in Ansible
Multiple vulnerabilities were identified in Ansible
Плейбуки, которые были представлены на небольшом демо на конференции Ansible Automates:
https://github.com/epoxsize/ansible_demo_Automates
https://github.com/epoxsize/ansible_demo_Automates
GitHub
epoxsize/ansible_demo_Automates
AnsiblePlaybooks used at Ansible Automates | NOV-07-2019 - epoxsize/ansible_demo_Automates
Прототип устройства выглядит довольно многообещающим)
Ждем появления в продаже)
https://habr.com/ru/post/477440/
Ждем появления в продаже)
https://habr.com/ru/post/477440/
Хабр
Flipper Zero — пацанский мультитул-тамагочи для пентестера
Flipper Zero — проект карманного мультитула на основе Raspberry Pi Zero для пентеста IoT и беспроводных систем контроля доступа, который я разрабатываю с друзь...
Вчера был на митапе по Postgres. Посоветовали вот эту книжку для того, чтобы въехать в их мир.
P.S. Книжка бесплатная
https://postgresql.leopard.in.ua/
P.S. Книжка бесплатная
https://postgresql.leopard.in.ua/
postgresql.leopard.in.ua
Работа с PostgreSQL: настройка и масштабирование
Cправочное пособие по настройке и масштабированию PostgreSQL
Сегодня в 11:00 по МСК шел вебинар "SRE — хайп или будущее?".
Вот содержимое письма из почты:
Звук подлагивает и пережимается. Улучшить звук я не сумел. Опубликовал «как есть», а завтра выложу на хабр расшифровку вебинара.
Если вам режет уши, дождитесь текста.
https://youtu.be/JUmR9YDkZdg
Вопросы Эдуарду можно задавать в твиттере: https://twitter.com/ohaithear
На интенсиве Слёрм SRE мы будем все разбирать на практике: организацию команд, определение и мониторинг метрик, действия команды в зависимости от состояния метрик, инцидерты, постмортемы, архитектуру и многое другое. Там вы сможете попробовать руками все, о чем говорил Эдуард, и еще много сверх того. Регистрация на Слёрм SRE: https://clc.to/oSXihQ
В чате спрашивали, сколько будет открыта регистрация на Слёрм SRE.
Регистрация открыта, пока есть места. Сейчас у нас свободно 50 мест. Если придет 2-3 крупные команды, как регулярно случается на Слёрмах, места сразу кончатся. Онлайна точно не будет, повторять курс будем ориентировочно осенью 2020.
Рекомендации Эдуарда:
Читать и смотреть про SRE:
https://landing.google.com/sre/books/
https://cloud.google.com/blog/products/gcp/sre-fundamentals-slis-slas-and-slos
Keys to SRE: https://www.youtube.com/watch?v=n4Wf14e2jxQ
SRE at Dropbox: https://www.youtube.com/watch?v=ggizCjUCCqE
Who/What is SRE: https://www.youtube.com/watch?v=P83XESU3oZ8
Netflix: 190 Countries and 5 CORE SREs: https://www.youtube.com/watch?v=koGaH4ffXaU
Читать про Chaos Engineering:
https://principlesofchaos.org/
https://github.com/Netflix/SimianArmy
Список публикаций Awesome Lists:
https://github.com/dastergon/awesome-chaos-engineering
https://github.com/dastergon/awesome-sre
https://github.com/squadcastHQ/awesome-sre-tools
Интересное:
Статья SRE as a Lifestyle Choice: https://medium.com/@bellmar/sre-as-a-lifestyle-choice-de9f5a82d73d
Перевод девяток SLA во время даунтайма: https://royal.pingdom.com/wp-content/uploads/2015/04/pingdom_uptime_cheat_sheet.pdf
Буду рад видеть вас на Слёрмах!
Антон Скобин
Вот содержимое письма из почты:
Звук подлагивает и пережимается. Улучшить звук я не сумел. Опубликовал «как есть», а завтра выложу на хабр расшифровку вебинара.
Если вам режет уши, дождитесь текста.
https://youtu.be/JUmR9YDkZdg
Вопросы Эдуарду можно задавать в твиттере: https://twitter.com/ohaithear
На интенсиве Слёрм SRE мы будем все разбирать на практике: организацию команд, определение и мониторинг метрик, действия команды в зависимости от состояния метрик, инцидерты, постмортемы, архитектуру и многое другое. Там вы сможете попробовать руками все, о чем говорил Эдуард, и еще много сверх того. Регистрация на Слёрм SRE: https://clc.to/oSXihQ
В чате спрашивали, сколько будет открыта регистрация на Слёрм SRE.
Регистрация открыта, пока есть места. Сейчас у нас свободно 50 мест. Если придет 2-3 крупные команды, как регулярно случается на Слёрмах, места сразу кончатся. Онлайна точно не будет, повторять курс будем ориентировочно осенью 2020.
Рекомендации Эдуарда:
Читать и смотреть про SRE:
https://landing.google.com/sre/books/
https://cloud.google.com/blog/products/gcp/sre-fundamentals-slis-slas-and-slos
Keys to SRE: https://www.youtube.com/watch?v=n4Wf14e2jxQ
SRE at Dropbox: https://www.youtube.com/watch?v=ggizCjUCCqE
Who/What is SRE: https://www.youtube.com/watch?v=P83XESU3oZ8
Netflix: 190 Countries and 5 CORE SREs: https://www.youtube.com/watch?v=koGaH4ffXaU
Читать про Chaos Engineering:
https://principlesofchaos.org/
https://github.com/Netflix/SimianArmy
Список публикаций Awesome Lists:
https://github.com/dastergon/awesome-chaos-engineering
https://github.com/dastergon/awesome-sre
https://github.com/squadcastHQ/awesome-sre-tools
Интересное:
Статья SRE as a Lifestyle Choice: https://medium.com/@bellmar/sre-as-a-lifestyle-choice-de9f5a82d73d
Перевод девяток SLA во время даунтайма: https://royal.pingdom.com/wp-content/uploads/2015/04/pingdom_uptime_cheat_sheet.pdf
Буду рад видеть вас на Слёрмах!
Антон Скобин
YouTube
Вебинар «SRE — хайп или будущее?»
На вебинаре вы узнаете , что такое и как появилось SRE, какие есть критерии работы у SRE-инженеров, критерии надежности, мониторинг. Чем SRE отличается от De...
Запись митапа в Райффайзенбанке
https://www.youtube.com/watch?v=9xr4G3utAWM
https://www.youtube.com/watch?v=9xr4G3utAWM
YouTube
DevOps Moscow MeetUp в Райффайзенбанке
Forwarded from DevOpsDays 2019
💥Готовы фотки и презентации с DevOpsDays Moscow 2019
В Вк → https://bit.ly/2tnlH5o
В Фб → https://bit.ly/2M7LVPT
Презентации → https://bit.ly/2S6gJEn
Видео докладов будут готовы совсем скоро.
В Вк → https://bit.ly/2tnlH5o
В Фб → https://bit.ly/2M7LVPT
Презентации → https://bit.ly/2S6gJEn
Видео докладов будут готовы совсем скоро.
ВКонтакте
DevOpsDays Moscow
DevOpsDays — это международная серия конференций для энтузиастов DevOps. Уже 10 лет эти конференции ежегодно проходят в разных городах мира. Это не yet another конференция про DevOps. Это конференция, которую сообщество готовит для сообщества и ради сообщества.…
Подъехало видео докладов (https://www.youtube.com/playlist?list=PL7zoudiRHpqULbBPn3mzNInNQxmBHSlja) и обзор конференции с Хабра (https://habr.com/ru/company/mailru/blog/480002/)
YouTube
DevOpsDays Moscow 2019 - YouTube
На DevOpsDays Moscow 2019 выдали такой простенький кард-холдер, который интересен QR-кодом, расположенным на обратной стороне. В коде ссылочка на Github-репозиторий с множеством всяких интересностей и полезностей.
https://github.com/devops-ru/awesome-devops_ru
https://github.com/devops-ru/awesome-devops_ru