uk
Feedback
DevOps FM

DevOps FM

Відкрити в Telegram

♾️ Канал для тех, кто живёт слиянием разработки и эксплуатации (DevOps) и сис. администрированием. Новости, статьи, практики, инструменты и развлекательный контент. Cloud Native, Docker, Kubernetes, БД, мониторинг и пр. Алена @alyona2780

Показати більше
5 283
Підписники
Немає даних24 години
+17 днів
-130 днів
Архів дописів
Новостной дайджест в DevOps FM! Можно бесконечно смотреть на три вещи: как горит огонь, течет вода и выходит свежая новостная
Новостной дайджест в DevOps FM! Можно бесконечно смотреть на три вещи: как горит огонь, течет вода и выходит свежая новостная подборка. 👩‍💻 GitHub отчитался об атаке на внутренние репозитории. В результате установки расширения VS Code на устройство сотрудника был запущен вредонос. Под угрозой оказались 3800 репозиториев сервиса. Подробности – здесь. ⏺ Май с гордостью носит звание месяца уязвимостей класса CopyFail. Аарон Исо из команды безопасности V12 обнаружил шестую по счету, PinTheft. Уязвимость возникла из-за ошибки в zerocopy double-free, двойного освобождения буфера. При сбое локальный пользователь может изменять, перезаписывать данные в страничном кэше. Для устранения можете воспользоваться патчем, который приняли в ветку netdev 11 мая или отключить RDS: rmmod rds_tcp rds printf 'install rds /bin/false\ninstall rds_tcp /bin/false\n' > /etc/modprobe.d/pintheft.conf PoC с принципом работы PinTheft – на GitHub. ⏺ Выпустили обновление nginx v.1.31.0 с устранением CVE-2026-42945. 13 мая на портале myP5 опубликовали рекомендации по обеспечению безопасности в версиях, начиная с 0.6.27. Эксплоит для уязвимости – здесь. В nginx v.1.31.0 включили: • Модуль ngx_http_tunnel_module для перенаправления на другой сервер через прокси • Директивы least_time для балансировки нагрузки при передаче запроса и proxy_ssl_alpn для списка протоколов с расширением ALPN Подробнее – тут. ➡️Сегодня зарелизили модуль nginx версии 0.9.9 с устранением критической уязвимости с эксплуатацией через запросы $http_*, $arg_*, $cookie_*. ⏺ Юбилейный релиз OpenBSD 7.9 выкатили с упором на архитектуру AMD64 (x86_64). В новой версии увеличили CPU процессора с 64 до 255 для поддержки серверов на Intel Xeon и AMD EPYC, внесли исправления в графический движок AMDGPU и обновили DRM до Linux v. 6.18.22. Внесли изменения и в сетевой стек со встроенным IPv6 SLAAC и отслеживанием source, state. Множественные фиксы и улучшения здесь. ⏺ Canonical представили монолитный Ubuntu Core 26, компактный дистрибутив без разбивки на deb-пакеты. Включили систему сборки на базе Chisel для работы с подмножеством snap-пакетов, сократили время на установку обновлений благодаря snap-delta. А также обеспечили совместимость Snapd REST API с OpenAPI, интеграцию с инструментами наблюдаемости на платформе Kubernetes. Теперь Ubuntu Core передает логи в Grafana, Loki и Prometheus. ⏺ Объявили о мажорном релизе Valkey c усилением безопасности, производительности и обновленной системой наблюдаемости. Изменения коснулись ограничений контроля доступа на уровне БД, движка Lua, I/O метрик, поддержки формата JSON. Среди новых команд: • HGETDEL читает и удаляет поля hash за одну операцию • MSETEX задаёт несколько ключей с одним временем удаления, TTL • CLUSTERSCAN выполняет единое сканирование ключей по всему кластеру и нодам Подробности в блоге Valkey и на GitHub. #девопс #безопасность #nginx #valkey #openbsd

Приглашаем на конференцию по безопасности контейнеров и Kubernetes Всем DevOps! 🖖 Уже в четвертый раз единственная в России
Приглашаем на конференцию по безопасности контейнеров и Kubernetes Всем DevOps! 🖖 Уже в четвертый раз единственная в России конференция по безопасности контейнеров и Kubernetes собирает инженеров, чтобы обсудить правила безопасности K8S. В меню «БеКона»: ⏺Ингредиенты — технологии: hardening кластеров, runtime-защита, политика как код, сканирование образов. ⏺Рецепты — люди и процессы: как выстроить культуру безопасности, общение между Dev, Sec и Ops-ами, внедрить «Нулевое доверие» в микросервисы. На конференции вы сможете: · Узнать, как защищать контейнерные среды в реальных условиях · Понять, какие инструменты и подходы работают в 2026 году · Поговорить с коллегами о наболевшем на Speaker Party · Заработать баллы на геймификации и забрать мерч На БеКон 2026 вас ждут лучшие практики, кейсы и инструменты для безопасности контейнеров. 🗓 2 июня 2026 📍 Москва, Лофт ГОЭЛРО 👀Подробнее о меню и билетах здесь. #партнёрский_пост

👩‍💻 Зачем Shopify отказались от Redis в пользу MySQL Бодрый DevOps! Ранее мы разобрались в архитектуре модульного монолита,
👩‍💻 Зачем Shopify отказались от Redis в пользу MySQL Бодрый DevOps! Ранее мы разобрались в архитектуре модульного монолита, сегодня рассмотрим, как и зачем крупнейший сервис Shopify перешел на MySQL на этапе оформления заказов. Нагрузки на Shopify всегда были высоки, особенно в Черную Пятницу. Прежде для резервирования и оформления товаров компания использовала Redis, но система сталкивалась с ограничениями консистентности между двумя БД. Тогда, инженеры Shopify решили перенести механизм резервирования целиком в MySQL. В кейсе представили, как команда использовала: ⏺ SKIP LOCKED для совмещенных строк и ACID для обнаружения багов ⏺ составные первичные ключи для уменьшения числа блокировок ⏺ READ COMMITTED для борьбы с блокировкой промежутков ⏺ UNION ALL для сокращения времени обращений ⏺ а также собственную систему наблюдаемости для анализа соединений Из интересного описали проблемы с пуллом соединений под нагрузкой в MySQL. Здесь можно узнать всё о переходе. 💻Что используете для высоконагруженных систем – Redis или MySQL? #девопс #БД #MySQL #Redis

Какие сервисы хостинга для Git использовать? 📝Ограничения пользователей GitHub, волна сокращений и переход к ИИ-автоматизаци
Какие сервисы хостинга для Git использовать? 📝Ограничения пользователей GitHub, волна сокращений и переход к ИИ-автоматизации в GitLab заставляют пользователей на Reddit-е искать альтернативные хостинговые сервисы. Что делать тем, кто не хочет переходить на собственные серверы?
mirrax Codeberg, для проектов FOSS, но есть и другие провайдеры. Например, devxy или Servala.
bobaloooo Gitea – лучший выбор
ninetofivedev Bitbucket – просто мусор. Azure DevOps такой же. Github, несмотря на все проблемы, всё ещё лучший. Gitlab неплох. Если в вашей компании много инженеров недовольны, может, перейдете на собственную платформу для хостинга? Если руководству не всё равно, пускай организуют команду для управления собственной инфраструктуры системы управления версиями (VCS). А так, нет разницы платить $40/место GitHub или GitLab.
fumar Перейти с GitHub-а на Azure DevOps? Хорошая шутка. Они превращаются в один проект.
Сразу несколько пользователей отметили, как GitHub снизил производительность после покупки Microsoft с 2018:
ninetofivedev Решения Microsoft по структуре проекта и передачи доступов ужасные. Не пользуюсь ADO уже несколько лет, но вспоминаю с содроганием.
neoKushan Не знаю, мне нравится AzDO, но с тех пор как его приобрел Microsoft, он будто заброшен.
sofixa11 По-моему, GitLab лучше. Он позволяет работать с организационной структурой, namespaces/папки (включая унаследованные права, секреты и тд). Пользовательский интерфейс лучше, не нужно использовать npm для управления миллионами зависимостей.
serverhorror Gitlab, Launchpad.net, codeberg, BitBucket, sourcehut, GNU Savannah
👀 Из интересного, DevOps-инженер из Нидерландов рассказал о причинах перехода с GitHub на Forgejo, перечислил преимущества и неочевидные недостатки. А тем временем из продуктов отечественной разработки выделяем GitVerse, SourceCraft, GitFlic. Не самые распространенные варианты, но всё же :) Планируете ли вы переходить с GitHub? Каким сервисом пользуетесь? #девопс #reddit

Новостной дайджест в DevOps FM! Cобрали серию минорных релизов для обеспечения безопасности, а внизу – рекомендации от Cilium
Новостной дайджест в DevOps FM! Cобрали серию минорных релизов для обеспечения безопасности, а внизу – рекомендации от Cilium. Не забудьте обновиться :) 👩‍💻Спустя неделю после обнаружения CopyFail в ядре Linux нашли Dirty Frag. По сути, эта уязвимость относится к классу Dirty Pipe, обнаруженной в марте 2026, и позволяет непривилегированному пользователю получать права root. ➡️В этом репозитории подробно описали сценарии атаки, задействованные компоненты. ⏺ Из обновлений, Грег Кроа-Хартман сообщил о релизах ядер Linux с частичным исправлением Dirty Frag, Copy Fail 2. Также, можете использовать следующую команду для чистки модулей (не забудьте удалить после выпуска исправлений и обновиться до версии с патчем):

sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; echo 3 > /proc/sys/vm/drop_caches; true"
⏺Вчера выпустили серию патч-релизов Kubernetes версий 1.33.12, 1.34.8, 1.35.5 и текущей 1.36.1, на Go v.1.26.2. Устранили баги при работе с kubelet на ZFS при отсутствии плагина cadvisor, Kube-proxy с операциями в кластерах с 1000+ эндпоинтами, Kubeadm для ускорения работы балансировщика и дали рекомендации по назначению роли кластера, проверки статуса etcd. Весь CHANGELOG и расширенный список улучшений в Kubernetes – тут. ⏺ В Grafana включили патчи по обеспечению безопасности до версии 13.0.1+security-01, которые закрывают проблемы с критическими уязвимостями. ⏺Зарелизили OpenZFS 2.4.2. В новую версию включили поддержку Linux 7.0 и обеспечили совместимость с FreeBSD v.13.3+, 14.0+. Исправили баги с initramfs, добавили поддержку POSIX_FADV_DONTNEED, обновили процессы непрерывной интеграции (CI) и расширили лицензию SPDX. Больше деталей об обновлении – здесь. Если вы всё ещё не перешли на ветку 2.4, OpenZFS v.2.3.7 уже доступна, ознакомиться можно тут. ⏺ В Debian поддержка воспроизводимых сборок стала обязательной. Пол Геверс предоставил список обновлений, в котором указал обязательную сборку «бит-к-биту» для контроля качества и безопасности в цепочке поставок. Перенос новых и обновление текущих пакетов с регрессиями в testing запрещены. Теперь пользователи могут лично убедиться, что бинарные файлы собраны из исходных текстов и избежать компроментации. ⏺ GitLab принял решение сократить штат в пользу ИИ-агентов до 1 июня. Билл Стейплс в блоге GitLab пояснил, что «под раздачу» попадут до 30% команд из других стран для сокращения «операционного следа». Git перепроектируется для масштабирования в machine-scale инфраструктуре, изменения внесут в CI для обеспечения контроля и валидации агентов. ⏺ В блоге Cilium дали рекомендации по безопасности CI/CD в open-source проектах. Мейнтейнер Андре Мартинс проанализировал атаки на цепочку поставок за 12 месяцев и на примере проектов компании вывел несколько правил: ⁃ Контроль действий через двухэтапные проверки pull_request_target. ⁃ Не доверять изменяемым тегам в GitHub Actions и пиннить все действия и образы SHA. ⁃ Вендоринг зависимостей на Go для воспроизводимых сборок. CI проверяет, что между go.mod, go.sum и vendor/ нет расхождений. ⁃ Изоляция секретов и ограничение доступа к производственным кредам. Вся таблица с рекомендациями – здесь. #девпос #безопасность #linux #новостная_подборка

⏺Ограничили доступ к GitHub Срочное включение от DevOps FM! Сервис мониторинга OONI сообщил о снижении доступа к GitHub. В те
⏺Ограничили доступ к GitHub Срочное включение от DevOps FM! Сервис мониторинга OONI сообщил о снижении доступа к GitHub. В течение четырех дней, начиная с 5 мая, была зафиксирована 71 аномалия, за май – 73, что на 10 превышает количество проблем за апрель. Что случилось? • 5 мая пользователи Московской области столкнулись с проблемами с доступом к нескольким IP-адресам • По данным сервиса detector404.ru пользователи не могли прогрузить сайт, получить доступ к репозиториям или запушить релизы. За 8 мая было зафиксировано 130 жалоб. За последние сутки – 13. В чем причина сбоев? По словам представителя RKS Global, команды по защите цифровых прав, проблема могла быть связана с блокировкой подсетей CDN, типа Fastly, или маскировкой через SNI под GitHub. 8 мая Роскомнадзор сообщил, что с их стороны блокировок не было:
В связи с появившимися сообщениями информируем, что доступ к ресурсам GitHub ведомством не ограничивается.
👀Что делать? Команда SecurityLab подготовила подборку рекомендаций на случай официальной блокировки сервиса: • Держать актуальные зеркала репо на GitLab, self-hosted GitLab, Gitea, Forgejo, Codeberg или внутреннем Git-сервере • Подготовить сценарий сборки и релиза в GitLab CI, Jenkins, TeamCity, Woodpecker CI • Хранить резервные копии проектов вне GitHub • Проверить доступ к package registry и образам в контейнерах • Продублировать документацию с GitHub Полный список рекомендаций – здесь. 👩‍💻 Как у вас обстоят дела с доступом к GitHub?

👩‍💻 Делимся подборкой материалов, которые помогут разобраться в DevOps и Linux! • Основатели Missing Semester выкатили 9 ле
👩‍💻 Делимся подборкой материалов, которые помогут разобраться в DevOps и Linux! • Основатели Missing Semester выкатили 9 лекций по работе с кодом, сосредоточились на терминале, в частности на bash и zsh, инструментах Unix-подобного окружения, особенностях Vim, структуризации логов и агентах в производственной среде. Все скрипты оставили на GitHub, а курс можно посмотреть здесь. • На Medium DevOps Voice, инженер с 17-ти летним опытом, поделился дорожной картой DevOps&SRE 2026. Всего представлено 14 секций с практическими туториалами, разборами инцидентов и падений. Из интересного: ➖100+ команд для DevOps-инженера ➖Postmortems в системах Linux ➖Шпаргалки по Docker, Kubernetes, Ansible и Terraform • В списке расширений Docker обновления за 2026. Включили ИИ-инструменты для работы с образами, для построения моделей PyTorch, лабы с поддержкой MCP. Продуктивного освоения! Делитесь вашими подборками в комментариях. #девопс #linux #docker #kubernetes

👩‍💻 Всех DevOps-ов и не только с пятницей! Подготовили для вас подборку полезных TUI для Kubernetes, Docker и etcd. DockMat
👩‍💻 Всех DevOps-ов и не только с пятницей! Подготовили для вас подборку полезных TUI для Kubernetes, Docker и etcd. DockMate – ранее DockWatch, легковесный терминал, который позволяет отслеживать производительность в Docker и Podman Compose. Работает как альтернатива LazyDocker на языке Go. С его помощью можно получить полный контроль над работой в контейнерах, доступ к метрикам мониторинга и метаданным панели. kubetui – интуитивный инструмент для отслеживания ресурсов Kubernetes в реальном времени. Даёт доступ к информации о подах и их логах в контейнере, настроенный мониторинг секретов и ConfigMap, отслеживание событий, упрощает работу с контекстом. etcd-walker – приложение, которое позволяет работать с etcd хранилищем «ключ-значение» как с системой файлов. Создавайте, удаляйте, экспортируйте ключи и директории через единый интерфейс с поддержкой всех версий etcd, аутентификацией и TLS. 🤩 Кстати, напоминаем о полезном инструменте от нас: 🟡nxs-universal-chart v3.0.7 – модульная платформа для Kubernetes и платформенной поставки приложений, а о том как развернуть полностью готовый Inference контур рассказали на Хабре. #девопс #tui #opensource

Repost from CORTEL
⭐️ Загадка зависшего Temporal UI. Часть 1 — расследование Развернули Temporal (оркестратор workflow) в Docker и подключили дв
⭐️ Загадка зависшего Temporal UI. Часть 1 — расследование Развернули Temporal (оркестратор workflow) в Docker и подключили две PostgreSQL-базы (основная и visibility). Всё шло гладко. Через какое-то время от разработчиков прилетел запрос: «UI Temporal отдаёт 200 ОК, но ничего не грузит. Страница открывается, но данные не появляются.» 📍Проверили: — Нагрузка на ноды в норме — CPU/память без пиков, диски не забиты — Алерты молчат. Пробовали масштабировать Temporal и облегчить «тяжёлые» воркфлоу — без эффекта. Подключили детальный мониторинг БД — и словили сюрприз: задержка отдельных запросов доходила до ~8 минут. Копнули глубже: очередь соединений росла, а PgBouncer упирался в лимиты пула. Это и оказался корень проблемы. 📍Что такое PgBouncer — это лёгкий прокси для PostgreSQL, который управляет пулом соединений. Он ограничивает число одновременных коннектов от приложений, чтобы не положить базу. Когда пул переполнен, новые запросы встают в очередь и ждут свободного «слота». В этот момент UI кажется «зависшим»: страница уже вернула 200 ОК, но данных нет — запросы стоят в очереди на соединение. Простая метафора Запросы — пассажиры на остановке. Пул соединений — парк автобусов с фиксированным числом машин(например 50). База — конечная точка пути. Пока все автобусы заняты, новые пассажиры стоят в очереди. Чем длиннее очередь, тем дольше UI «ничего не показывает». Как это выглядит в архитектуре:

[Приложение / Temporal UI] → запросы → [PgBouncer] → очередь → [PostgreSQL]
📍Как мы подтвердили узкое место — На дашбордах выросло время ответа БД и число «висящих» запросов — В PgBouncer cl_active упёрся в лимит пула, а cl_waiting начал расти Во второй части разберем: — Подробный разбор: max_client_conn, default_pool_size, reserve_pool_size — Что это такое и как работает — на аналогии с «автопарком» и очередью — Как подобрать значения под вашу нагрузку и ограничения Postgres. #заметкиИнженера

👀Раскрываем тайны зависшего оркестратора Temporal UI

Примите участие в опросе: State of DevOps Russia Cloud Native-технологии в России 2026 🖖Срединедельный DevOps! Приглашаем пр
Примите участие в опросе: State of DevOps Russia Cloud Native-технологии в России 2026 🖖Срединедельный DevOps! Приглашаем принять участие в State of DevOps Russia, которое проводили коллеги из «Экспресс 42». С этого года исследование перешло к АОТ, Ассоциации облачно-ориентированных технологий, основанной «Флантом», Yandex Cloud и VK Cloud. Фокус 2026 года — синергия Cloud Native и ИИ: • как команды встраивают нейросети в разработку • какие облачные практики реально работают • какой эффект от внедрения получают и насколько всё это безопасно ➡️Если тема DevOps вам не безразлична – пройдите опрос и расскажите, как используете облачные технологии в связке с ИИ. По итогам подготовим подробный отчёт и поделимся результатами. #партнёрский_пост

📝 Обучающие материалы по модульной платформе Kubernetes Совсем недавно мы делились изменениями в релизе nxs-universal-chart
📝 Обучающие материалы по модульной платформе Kubernetes Совсем недавно мы делились изменениями в релизе nxs-universal-chart v.3.0. В первой статье из серии обучающих Пётр, DevOps-инженер компании Никсис, рассказал о том, как развернуть полностью готовый Inference контур в Kubernetes на основе KServe и Istio Gateway. Из первой части вы разберете: • 5 слоев inference-контура и функции каждого компонента; • полный values.yaml файл на примере ai-inference-mesh и всё, что под капотом; • рекомендации по настройке полноценного мониторинга моделей и правил безопасности Приятного чтения и продуктивной недели! #Хабр #статья_Никсис #kubernetes

Пятничное чтиво 🖖В майскую пятницу поговорим о языковых моделях. В подборке Джим Аллен Уоллес из Redis дает рекомендации по
Пятничное чтиво 🖖В майскую пятницу поговорим о языковых моделях. В подборке Джим Аллен Уоллес из Redis дает рекомендации по использованию ИИ-инструментов, а также практики по ускорению и оптимизации работы. ⏺ Когда использовать ИИ-агентов? В статье автор разбирает, как устроен рабочий цикл ИИ и в каких случаях стоит опираться на шаблоны (workflows), а где модели следует работать автономно. От этого выбора напрямую зависят надежность, стоимость, задержки и то, как часто вам придется разбираться с ночными инцидентами. На примере кейсов чаще всего работает гибрид, баланс детерминированности с гибкостью. Примеры и практики здесь. ⏺ Что скрывается за P99 latency: разбор 1% худших запросов Показатели среднего времени ответа в норме, а пользователи все равно жалуются на задержки. Для тех, кто работает с LLM системами, пайплайнами RAG или ИИ-агентами системами, P99 latency – ключевой показатель эффективности. Автор объясняет, откуда берутся редкие, но особенно неприятные «хвостовые» задержки, как их измерить и улучшить. Все подробности – тут. ⏺ Подводные камни токенизации в LLM Уоллес описывает, как устроена токенизация, и почему она так важна для ИИ-разработки. В статье по шагам разбирается, как текст превращается в токены и почему длина запроса так сильно влияет на нагрузку и цену. Внутри указаны практические способы сократить расход токенов: от более точной настройки промптов до семантического кэширования. Читаем здесь. Желаем приятного чтения и хороших выходных! #девопс #llm #redis #пятничное_чтиво

Дайджест в среду от DevOps FM Погода шепчет, а мы вещаем. Что нового на этой неделе? ⏺Выпустили Fedora Linux 44 В релизе Anac
Дайджест в среду от DevOps FM Погода шепчет, а мы вещаем. Что нового на этой неделе? ⏺Выпустили Fedora Linux 44 В релизе Anaconda больше не создает сетевые профили по умолчанию, ускорили загрузку OpenSSL, для облачных образов убрали отдельный раздел /boot, обновили версии пакетов Linux, MariaDB и повысили производительность сборок. Больше о новой версии – тут. ⏺Вышла серия отчётов по инцидентам, общей активности GitHub с прогнозами на 2026. С развитием агентов репозиториев стало больше (20 млн), и риски при работе с данными возрасли. Команда отчиталась о недавних инцидентах. 23 апреля возникла проблема при слиянии нескольких PR через sqash . 27 апреля – в подсистеме Elasticsearch. Кластер оказался перегружен и перестал возвращать результаты поиска. Данные, операции Git и API не пострадали. Подробности о прогнозах и обеспечению безопасности здесь. ⏺Команда Wiz подготовила подробный разбор CVE-2026-3854 в GitHub от 4 марта. Используя уязвимость в протоколе, пользователь получал удаленный доступ к коду и хранимым нодам. На корпоративном сервере злоумышленникам были доступны все репозитории и секреты. Примечательно, что уязвимость обнаружили с помощью ИИ, IDA MCP. Из общих рекомендаций по безопасности: • Проверяйте производственные бинарники на наличие тестового кода • Валидируйте скрипты, чтобы избежать уязвимости обхода директория • Не полагайтесь на delimiter-based протокол без проверок входных данных Полный разбор – на Wiz. ⏺Шон Вэбб объявил о переносе Hardened BSD на Radical. Он уже встроил базовую поддержку загрузки архивов с исходным кодом в проект с инстанса radicle-httpd. На момент публикации в Radical загружены три репозитория, Вэбб планирует постепенно перенести все, следующий на очереди secadm. Подробности о работе с Radical на портале. ⏺DataDog опубликовали результаты опроса State of AI Engineering. Оценили надежность моделей, работу с контекстом и рассчитали расходы. Всего выявили ключевых факта о состоянии ИИ-инженерии. Из ключевого: • Больше 70% компаний используют три и более моделей. На первом месте OpenAI с 63%, следом идут Google Gemini и Anthropic Claude с 20 и 23% соотвественно. • Тех. долг LLM копится, пока компании внедряют новые модели «поверх» старых. • Качество контекста – узкое горлышко LLM агентов • 57% агентов – монолиты Подробности найдете – здесь. А с разбором отчёта The State of AI в проектах CNCF можете ознакомиться в блоге. #девпос #linux #github #новостная_подборка

Что нужно знать о Kubernetes v.1.36? 👩‍💻 Бодрый DevOps! На прошлой неделе, 22 апреля, вышел релиз стабильной ветки Kubernet
Что нужно знать о Kubernetes v.1.36? 👩‍💻 Бодрый DevOps! На прошлой неделе, 22 апреля, вышел релиз стабильной ветки Kubernetes v.1.36, Haru. Делимся ключевыми изменениями и подборкой материалов. Из стабильных (GA) изменений: ⏺ Поддержка user namespaces в подах (вывод из альфа v.1.25) Больше не нужно подключать gVisor, Kata Containers, добавьте hostUsers: false в спецификацию пода ⏺ Улучшенная гранулярная авторизация Kubelet API для поддержания наименьших привилегий, KEP #2862 Для большинства кластеров обновление бесшовное. ⏺ Поддержка VolumeGroupSnapshot для восстановления в новые тома и корректной работы после падения, KEP #3476  ⏺ Динамическое обновление лимитов CSI, KEP #4876 kubelet задает лимиты ноды по результатам проверок или в ответ на отчеты об ошибках CSI, без рестарта компонента. ⏺ Поддержка API с внешними сервисами для подписи токенов ServiceAccount, KEP #740 При работе с системами Security Enhanced Linux (SELinux) могут возникнуть проблемы уже в v.1.37, SELinuxMount будет включена по умолчанию. Проведите аудит кластера, используйте сценарии от команды k8s. 📎Документация и разборы v.1.36: • Весь CHANGELOG • Особенности гранулярной авторизации Kubelet API • Поддержка User Namespaces • Сценарии при обновлении v.1.37 SELinux • Обзор особенностей на Dev.to • Практический разбор от MetalBear Желаем продуктивной недели без падений! #девопс #kubernetes #k8s #релиз

🎙Пятничная подборка подкастов В последнюю апрельскую пятницу предлагаем оставить все заботы и подключиться на волну DevOps F
🎙Пятничная подборка подкастов В последнюю апрельскую пятницу предлагаем оставить все заботы и подключиться на волну DevOps FM. ⏺ Docker AI, what’s new with MCP, Agents, Sandboxes от DevOps and Docker Talk. Брет Фишер прошелся по всем обновлениям в Docker за последние 8 месяцев: улучшения Desktop с ИИ-помощником Gordon, обновленные образы, а также Docker Sandboxes для запуска ИИ-агентов в изолированной среде. В выпуске также Брет затронул функции Docker Model Runner и поддержку новых локальных LLM-решений, таких как NanoClaw. ⏺ It's all about Pentiums от Linux User Space. Ден Саймонс и Лео Чавец окунулись в ностальгию о прошлом из-за исключении архитектуры 486 из ядра Linux. К счастью для них, самый первый Pentium (с MMX!) все еще доступен. Также, Ден и Лео поддержали изменения требований к оперативной памяти от Ubuntu (6 ГБ-> 4 ГБ) и поговорили о возможном снижении цен на RAM. ⏺ Cozystack Turns Bare Metal Into a Managed Services Platform от DevOps Paradox. Андрей Квапил рассказал о развитии Cozystack, использовании платформы в финансовом секторе и внедрении ИИ. Кроме того, инженер поделился мнением о том, что Kubernetes должен стать стандартной, привычной платформой, такой же «скучной» как ядро Linux. 🔈 Желаем приятного прослушивания и выходных без инцидентов! #девопс #пятничная_подборка #подкаст

Новостной дайджест в DevOps FM 🔔 Осталась всего одна среда до майских праздников. А из других хороших новостей – свежие обно
Новостной дайджест в DevOps FM 🔔 Осталась всего одна среда до майских праздников. А из других хороших новостей – свежие обновления этой недели. ⏺Зарелизили VirtualBox 7.2.8. Oracle выкатили выпуск стабильной ветки 7.2 для повышения устойчивости и безопасности. Из интересного: • Добавлена поддержка Linux 6.19 и 7.0 • Устранена проблема с некорректной работой FreeBSD 16.0 с устройствами, подключенными к LSI контроллеру SAS • Исправления в VMM, Guru Meditation при некорректной инструкции hypercall • Улучшения работы с доступом к внутреннему DNS серверу Подробности оставили здесь ⏺На портале проекта FreeBSD разместили список уязвимостей от 21 апреля 2026. CVE-2026-6386 эксплуатировала порядок обработки страниц размера 1 ГБ при работе с ключами pkru. В результате, пользователь без привилегий мог вносить изменения в содержимое памяти. Вторая проблема возникла при использовании TIOCNOTTY. В сессии терминала сохранялись данные для доступа к freed memory. Подробности об CVE-2026-5398 – здесь, а инструкции по перезапуску системы и патчи к CVE-2026-6386 тут. ⏺ 19 апреля опубликовали результаты выборов на пост в Debian. В опросе участвовало 432 разработчика, из них 347 уникальных, что составило 33% от общего числа. По итогам голосования в 2026 году проект курирует Шрути Чандран, разработчица из Индии. С 2016 она поддерживает около 200 пакетов с библиотеками на ruby, javascript и go. В предвыборной кампании Чандран упомянула о сложностях позиции и нежелании разработчиков баллотироваться:
Since 2020, I have had the “hectic life of a DPL and the burnout that follows” conversation with some of the previous DPLs
Из-за сложных административных процессов лидер Debian обещала организовать комитет из 1-2 ассистентов, улучшить работу по циклу принятия решений. Из прочих изменений – предустановка Debian на устройства, обсуждение о регистрации организации. ⏺Зарелизили Git 2.54. В обновлении добавили историю гитов и новые режимы, так в git replay можно настроить откат и удаление пустых коммитов. Расширили поддержку хуков, теперь их можно задавать в конфиге, запускать несколько обработчиков для одного события, а также представили улучшения для SASL. С релиза v2.53 улучшили обработку HTTP 429, исправили проблемы с apply , fetch , fsck , rebase . Все детали в заметках. ⏺ В Arch Linux представили воспроизводимую сборку образов Docker «бит-к-биту». Сборка представлена под тегом repro в Docker Hub, перед использованием вручную инцииализируйте keyring. В обновлениях дистрибутива сборка rootFS стала детерминированной, использовали ранее применяемый подход к образам WSL. Подробности обновления – тут и на GitLab. ⏺ Пока мы ждем июньский релиз Linux 7.1 Линус Торвальдс включил в состав набор патчей для NTFS. Работу вели в течение последних 4-х лет, с момента отчета Кари Алгиландера в 2022, и ориентировались на полноценную запись в файловую систему, поддержку подходов iomap, folio и отказа от buffer_head. В обнолении сосредоточились на стабильной работе, драйвер xfstests прошел 326 теста (в ntfs3 – 273). О прочих фичах читайте тут. Желаем продуктивной недели и спокойных дежурных смен! #девопс #git #linux #freebsd

Обновляем кластеры Kubernetes: лучшие практики Всем DevOps! 🖖Подготовили пошаговые инструкции по обновлению к релизу Kuberne
Обновляем кластеры Kubernetes: лучшие практики Всем DevOps! 🖖Подготовили пошаговые инструкции по обновлению к релизу Kubernetes v1.36 запланированный на 22 апреля. В статье TechOps-инженер перечислил лучшие практики, которые помогают избежать случайных ошибок и лишнего дебага. Вы узнаете, какие компоненты обновлять в первую очередь и почему, что изучить подробнее, где тестировать и как откатываться. Перед установкой v1.36 проверьте: 1. Текущую версию кластера, подов и kubeadm: не «прыгайте» с v1.34 до v1.36, одна минорная версия за раз 2. Бэкапы etcd, чтобы при сбое обновлений не потерять данные 3. Настройки политики соответствия для kubelet 👀Читаем, сверяемся и делимся своей подборкой лучших практик в комментариях! #девопс #kubernetes #лучшие_практики

👩‍💻 День рождения GitHub! В прошлую пятницу, 10 апреля, GitHub исполнилось 18 лет со дня официального запуска! Проект возни
👩‍💻 День рождения GitHub! В прошлую пятницу, 10 апреля, GitHub исполнилось 18 лет со дня официального запуска! Проект возник спустя 2 года после первого коммита Линуса Торвальдса в Git. В сообществе инициатива стала большим шагом в развитии open-source. Система улучшала совместную работу, но возникали сложности с установкой инструмента и хранением. Тогда Том Престон и Крис Уонстрот приступили к работе над «Википедией для программистов». 👀Как всё начиналось?
It all started with a domain, a cheap slice from Slicehost, and some stock art
Идея пришла в октябре 2007, после митапа Ruby в Сан-Франциско. В местном баре разработчики обсудили, в каком месте они могут делиться кодом и смотреть историю гитов. Так родилась идея хаба, общей библиотеки. Работали над проектом на выходных, Том занимался дизайном страниц и фичей, а Крис – внедрением. После запуска бета-тестирования пользователи отправляли запросы на приватные репозитории, настало время масштабироваться. Пи Джей Хайта присоединился к работе над стартапом, и втроем с Уонстротом и Престоном они основали GitHub, известный нам сегодня. Для желающих погрузиться в историю: ⏺ подробный разбор от God Of Programming ⏺ интервью Тома Перстона и Криса Уонстрота ⏺ очерк о том, как Том отказался от работы в Microsoft ради GitHub-а #девопс #github

Новости в DevOps FM 🔔В эту среду – только свежие релизы и лучшие практики. I suspect it's a lot of AI tool use that will kee
Новости в DevOps FM 🔔В эту среду – только свежие релизы и лучшие практики.
I suspect it's a lot of AI tool use that will keep finding corner cases for us for a while.
⏺Спустя 2 месяца разработки, 12 апреля, Линус Торвальдс представил релиз новой ветки ядра Linux 7.0. В изменениях вывели Rust из статуса «экспериментального», улучшили обработку ошибок ввода-вывода файлов и статический анализ Clang и io_uring, ввели функции мониторинга в XFS , а также ускорили запуск контейнеров за счет флагов для open_tree(2). Подробнее об изменениях – тут. Патчи для Linux 7.1 также частично сгенерированы LLM, в частности Claude. Джефф Лэйтон отметил, что изменениях в поле inode->i_ino на 32-битных системах могут возникнуть сложности. В частности, struct inode может увеличиться на 4 байта. В текущей версии Урош Бизьяк устранил memory clobbers. 🟡Зарелизили nxs-universal-chart v3.0.7. Вместо привычного пакетного менеджера вас ждет модульная платформа для Kubernetes и платформенной поставки приложений. Одно из ключевых изменений – переход на dependency-модель nuc-* sub-charts, которая упрощает развертывание. Внедрили проверку по schema.json и систему автоматической проверки. Рендеринг сделали детерминированным, чтобы минимизировать шум в diff’ах. С обновлением nxs-universal-chart и связанные nuc-* модули поставляются в OCI-формате, что упрощает работу с зависимостями. За подробностями изменений – на ArtifactHub, а релиз – уже на GitHub. ⏺В новую версию библиотеки OpenSSL 4.0 добавили API для ECH для улучшения шифрования, функцию хеширования cSHAKE, в TLS 1.2 поддержку обмена ключами FFDHE. Также удалили устаревшие опции и утилиты. Следующий релиз ожидается в октябре 2026, а поддержка текущей версии продлится до 14 мая 2027. Список изменений – здесь. 🟡 Опубликовали релизы стабильной ветки Nginx 1.30.0 и форка FreeNginx 1.30.0. В новой версии добавили поддержку протокола MPTCP, улучшили шифрование TLS-сеансов за счет расширения ECH (Encrypted ClientHello), включили директиву early_hints. Подрбности о релизе – тут. ⏺В блоге GitLab опубликовали лучшие практики по безопасности. В обзоре описали атаки в цепочке поставок в период с 19 по 31 марта 2026: компроментации в Trivy, Checkmarx KICS, LiteLLM и клиенте HHTP (axios). В статье привели 3 проблемы, которыми воспользовалась Team PCP: • недостаток проверки инструментов внутри конвееров • отсуствие валидации пакетов, как следствие, ошибки в конфигурациях • древо зависимостей Подробнее о кейсах и практиках – здесь. #релизы #новостная_подборка #nxsuniversalchart