DevOps FM
описание
♾️ Канал для тех, кто живёт слиянием разработки и эксплуатации (DevOps) и сис. администрированием. Новости, статьи, практики, инструменты и развлекательный контент. Cloud Native, Docker, Kubernetes, БД, мониторинг и пр. Анастасия @cryptographyinu
Лучшие посты
за три месяцаКонтроль доступа в Kubernetes 🔐Всем DevOps! Собрали для вас подборку статей с LearnKube, которая поможет разобраться, кто может подключаться к серверу API, что именно ему разрешено и как это контролировать в Kubernetes. ⏺В первой статье Гулькан Топку и Артур Чиао сосредоточились на аутентификации. На примерах поймете, как действуют ограничения к серверу HTTP API и ни слова про kubectl. ⏺Следующий этап – авторизация и RBAC. Всё о том, как ограничить доступ, чтобы у каждого пользователя и сервиса были только нужные права. ⏺И наконец, практическая модель адаптации аутентификации под свою инфраструктуру, например через LDAP. Желаем приятного чтения и продуктивной недели! #девопс #kubernetes #безопасность
В эфире DevOps FM с первой летней подборкой новостей! ⏺ Стало известно о масштабном инциденте провайдера MIRhosting. Платформа nLighten без предупреждения отключила оборудование, и часть инфраструктуры компаний в европейских ДЦ стала недоступна. На момент публикации остановлена работа серверов в Германии и Нидерландах. Также недоступны THE.Hosting, UFO.Hosting, Alexhost.com, Vdsina.com и другие. Накануне инцидента MIRhosting подвергся проверкам регуляторов, были предъявлены обвинения в обходе санкций. ⏺ Codex обнаружил новую уязвимость. HTTP/2 Bomb позволяет провести удалённую DoS-атаку на серверы с включённым HTTP/2. Проблема затрагивает NGINX, Apache HTTPD, Microsoft IIS, Envoy и Cloudflare Pingora в конфигурации по умолчанию. Атака сочетает две известные техники: • Первая использует особенности HPACK, сжатия HTTP-заголовков в HTTP/2, из-за которого расходуется больше памяти сервера. • Вторая техника работает на задержке через flow control, из-за которого ресурсы не освобождаются. Весь PoC – здесь, а список затронутых серверов и рекомендации – тут. ⏺ Шон Вэбб отчитался о прогрессе HardenedBSD за апрель и май 2026. Основная часть усилий ушла на миграцию с GitLab на Radicle. Ключевые репозитории уже перенесены, хотя Вэбб сообщил, что часть интеграций ещё дорабатывается вручную. За два месяца вышло несколько рекомендаций по безопасности для FreeBSD и новые сборки FreeBSD 16, FreeBSD 15. ⏺Вслед за обзором инцидентов атак ИИ-агентов блоге Docker вышло 2 практических гайда по безопасности в песочнице. В первой Шрини Секаран разбирает набор из 5-ти практик обеспечения безопасности: ограничение процессов, контроль сети, лимиты ресурсов и постоянный мониторинг поведения во время выполнения. Во второй части даёт схему внедрения принципов в жизненный цикл работы ИИ-агента и оставляет подробный чек-лист для проверки. ⏺ В блоге CNCF вышел подробный разбор архитектуры платформы разработки на базе Kubernetes. Автор показывает, как объединить принципы нативных облачных технологий, IaC, GitOps и практики безопасности цепочки поставок. Логика построена на работе трёх уровней – архитектуры, платформы и приложения. ⏺ На Medium рассказали о сетях Kubernetes, от базовых принципов до практических сценариев. В статье описали логику работы pod IP, роль CNI-плагинов и особенности ClusterIP, NodePort и LoadBalancer. Отдельно вынесли частые вопросы и сценарии отладки проверок селекторов Service, бесконечных <pending> и проблемами в работе CNI. #новостная_подборка #девопс #Docker #Kubernetes #HardenedBSD
Приглашаем инженеров на DevOps Lab: ML in Production! Не планируйте ничего на 26 июня! Открыли регистрацию на закрытую встречу в Новосибирске, где DevOps-инженеры и технические руководители разберут, как выстроить безопасную инфраструктуру для ML-сервисов на практике. 🟡Что вас ждет? • инфраструктура инференса • безопасность ML-пайплайнов • наблюдаемость моделей в производственной среде • Кофе-брейк и возможность задать неудобные вопросы напрямую На DevOps Lab мы соберёмся небольшим кругом, чтобы послушать три практических доклада, обсудить кейсы и немного подебажить с коллегами из индустрии. Регистрируйтесь, количество билетов ограничено :) 📌 26 июня, 18:00 | г. Новосибирск, офис Никсис 📌 Регистрация: по ссылке #девопс #никсис #митап
Как Codex обнаружил регрессию в Kubernetes 👩💻 Начинаем рабочую неделю с фотоотчёта DevOps Lab и рабочего кейса портала HeyOnCall. После обновления Kubernetes до версии 1.36 Майк Роббинс заметил проблему на небольшом тестовом кластере. kubelet постепенно «съедал» всю память. Поды работали нормально, но pprof обнаружил миллион объектов контекста. Проблема возникла из-за небольшого регресса в коде startPodSync, и при каждом цикле синхронизации создавался новый context.WithCancel(), а старый никогда не освобождался. С Codex Роббинс быстро обнаружил проблемный коммит, подготовил исправление, прошёл ревью и добился включения патча в основную ветку и бэкпорта для релиза 1.36.3. 🔵В статье о том, как найти утечку памяти в kubelet с Go pprof и сократить потребление с 1 ГБ до 110 МБ, почему подобные ошибки сложно поймать на тестировании и какая строка кода может привести к утечке сотен мегабайт памяти на каждой ноде. ➡️А здесь мы оставили фото участников лабы, делимся атмосферой. Отмечайте @DevOps_FM в соц.сетях и расскажите о своих впечатлениях – тут 💙 #kubernetes #devops #kubelet #никсис
Новостной дайджест от DevOps FM! 🔔Выходим в эфир с подборкой новостей и практических разборов. ⏺ В блоге Sysdig опубликовали отчёт по безопасности. В июне среди причин инцидентов выделили ошибки конфигурации, свободный доступ к открытым ресурсам в облаке. Также в отчёте разобрали атаки от 8 июня на Tchap с кражей 13,5 ГБ данных, и от 11 июня с выводом 1,3 ТБ данных. В первом случае в открытый доступ попали email-адреса и сведения об организациях более 73 тыс. из 600 тыс. учетных записей. Детали отчёта – здесь. ⏺ В понедельник вышел релиз OpenSSH версии 10.4. Из нового добавили экспериментальную поддержку схемы подписи ML-DSA 44 + Ed25519, включили реализацию на основе NFA и ужесточили требования к протоколу SSH при обмене ключами. Усилили безопасность и устранили уязвимости в ssh(1), sshd(8), scp(1) и sftp(1). Подробнее об улучшениях – тут. ⏺ С релизом Docker Desktop 4.81.0 от 6 июля обновили Docker Compose до версии 5.2.0 и Docker Scout CLI v1.22.0. Также внесли исправления для работы с kind-кластерами, улучшили загрузку образов и устранили проблему с остановкой контейнеров. В новой версии Docker Desktop учитывает заданные таймауты вместо принудительного завершения через 1 секунду. Все изменения – здесь. ⏺ На портале FreeCodeCamp вышла статья о включении политик нулевого доверия в Kubernetes. Дестини Эрхабор подробно разбирает идентификацию рабочих нагрузок через SPIFFE, SPIRE и Cilium. На примере Kind-кластера он показывает, почему традиционные политики безопасности, не работают в динамической среде Kubernetes, а также объясняет, как Cilium реализует аутентификацию (mTLS) без Sidecar. Демо – тут. ⏺На Info Q Мэтт Сондерс разобрал архитектуру HubSpot и рассказал, как компания масштабировала платформу семантического поиска до 20 млрд векторов. Внутренняя платформа Vector as a Service (VaaS) работает поверх Qdrant и обеспечивает контроль доступа, версионирование данных и сбор обратной связи. Сейчас система обслуживает 38+ команд, включает 200+ индексов, 140+ кластеров в пяти регионах и двух окружениях, а пиковая нагрузка достигает 100 тыс. запросов в секунду. Как HubSpot сократил время запуска кластеров с Kubernetes Operator читайте – здесь. #новостная_подборка #devops #kubernetes #openssh #zerotrust
Как ИИ-агенты снижают нагрузку: кейсы 👨💻Переход к агентам начинается с осознания, что ИИ – лишь инструмент, а не универсальное решение. Вместо того чтобы держать 10 вкладок Claude Code в браузере, DevOps-инженер Евгений Дехтярёв создал автономную систему на базе оркестратора Paperclip и моделей Claude (Opus/Sonnet). Ниже мы описали, как агенты справляются с задачами команды из 50 разработчиков и менеджеров. ⏺Рутина под ключ На практике агенты отлично справляются с рутиной для оптимизации времени и ресурсов. Так, Claude Code самостоятельно создает техническое задание с соблюдением логики и контекста и по нему выполняет простую инфраструктурную задачу. За месяц 34 тикета были отданы агентам: ⁃ GitLab CI/ Runners – 7 ⁃ Kubernetes – 6 ⁃ Storage/S3 – 6 ⁃ Базы данных – 6 ⁃ VM lifecycle – 4 ⁃ Бэкапы. Домены – 4 ⁃ Мониторинг (Grafana) – 1 ⏺Разбор алертов Получив RO доступ к stage- и prod-средам, а также общий контекст системы, SRE-агент запускает разбор ошибок в системе оповещений. После диагностики он ставит гипотезу о первопричине ошибки и сообщает о результатах в тредах Slack-каналов. Так, разработчики сразу видят RCA и могут сразу приступить к внесению изменений. ⏺FinOps по нескольким облакам Для оптимизации облачных расходов команда должна держать руку на пульсе и обосновывать каждое техническое решение. Агент-аналитик упрощает ведение отчетности, собирает биллинг по всем провайдерам. С его помощью Евгений обнаружил подключенные мониторинг и логирование от Google. После отказа от сервисов команда сэкономила 400$ ежемесячно. 👀Подробнее о ролях и задачах агентов, подводных камнях в работе – в записи выступления. #devops #ai #агенты #кейс
👾Ловим покемонов в кластерах Пятница, конец рабочей недели и Pokémon в Kubernetes. Разработчик Анубхав Саньял вдохновился играми для Game Boy и любовью к DevOps. Так, на свет появился Project Yellow Olive, TUI-симулятор на языке Python. Подробнее об архитектуре – тут. Вместо покемонов, вам предстоит анализировать работу покеподов, устранять проблемы K8S в локальном кластере Minikube, продвигаясь по аркам: ⏺ Oakwood Meadows с фокусом на подах ⏺Signal Town с практикой работы с сетью и взаимодействием между компонентами (DNS, Ingress) ⏺Gold Rush City и упор на политики безопасности (RBAC) ⏺Sakura Harbour с развертыванием, масштабированием и обновлениями приложений. Последняя локация появилась недавно, и включает масштабирование реплик, работу с ReplicaSet, сценариями отката (rollback) и отладкой неудачных развёртываний. Желаем хороших выходных и успешного прохождения! #DevOps #kubernetes #opensource
Модель запустили. А как теперь жить с ней в production? 26 июня в Новосибирске соберёмся на закрытой встрече DevOps Lab: ML in Production: поговорить о том, что происходит после того, как модель попадает в production. В программе: 🟡 Как AI-агенты помогают DevOps-инженеру справляться с задачами команды из 50 разработчиков. 🟡 Как запускать приватные LLM в Kubernetes: KServe, Modelcar, OCI, оптимизация GPU и ускорение инференса. 🟡 Интерактивный разбор production-инцидентов: масштабирование, наблюдаемость и безопасность ML-сервисов. Без маркетинга и теории — только практические кейсы, вопросы и обмен опытом. 📍 26 июня, 18:00 📍 Новосибирск, офис Nixys (офлайн) 📍 Количество мест ограничено Регистрация: [ссылка] #devops #mlops #kubernetes #sre #nixys
Открыт Call for Papers для Никсис DevOps Lab 2026 Всем DevOps! Приглашаем спикеров на камерный митап Nixys DevOps Lab: ML in Production в Новосибирске. 👀 На закрытой встрече разберем, как выстраивать инфраструктуру ML-сервисов на практике от процессов сборки модели до автоматизации агентов – всё, что нужно знать DevOps-инженеру в 2026. Если вы руководитель команды разработки и инфраструктуры, глава DevOps или развиваетесь в ML — приходите делиться кейсами про: • инфраструктуру инференса • безопасность ML-пайплайнов • наблюдаемость моделей в производственной среде ➡️Отправляйте заявку с темой доклада Хорошего отдыха и интересных событий! #девопс #никсис #митап
Подвели итоги DevOps Lab: как это было 🤩В прошлую пятницу прошел первый митап серии DevOps Lab: ML in Production. В офисе Никсис собрались инженеры, руководители команд и технические лидеры Новосибирска, чтобы обсудить работу агентов и ML-сервисов в производственной среде. Спешим поделиться атмосферой обсуждений и споров в кругу своих. И самое важное – говорим спасибо каждому, кто стал частью первого DevOps Lab в Сибири. Надеемся, мы стали местом, где можно открыто обсуждать реальные кейсы, обмениваться опытом и искать решения вместе. 🟡Совсем скоро выйдем в эфир с записью выступления с разбором рабочей архитектуры приватных LLM на базе Kubernetes. А пока желаем продуктивной недели без инцидентов :) #devops #никсис #митап
Подборка тренажеров для работы с TCP и Kubernetes 👩💻 В эту пятницу подготовили для вас подборку симуляторов для работы с распределенными системами, протоколами TCP, управлению жизненным циклом в K8S. На портале Semicolony собрано 40 тренажеров. Для удобства навигации они разбиты на 5 групп, в каждой из которой представлены практические гайды и полезные материалы. Из интересных: ⏺Жизненный цикл JWT в системе аутентификации. Практика проверки на подлинность, обновление и досрочное отзывание токена. ⏺ Постепенное развертывание в Kubernetes (rolling update). Работа с контроллером через maxSurge и maxUnavailable, завершение работы пода. ⏺Особенности планировщика Go (runtime scheduler). Практика работы с GMP-моделями и переход от кооперативного к асинхронному вытеснению. Хорошей практики и приятных выходных! Делитесь своей подборкой в комментариях. #девопс #тренажеры #k8s
🚨 Что убивает этот под – разбор инцидента Разрешение инцидентов в производственной среде с участием агентов — задача со звёздочкой даже для опытных инженеров. На DevOps Lab мы подробно разобрали сценарии работы ML-сервисов. Показываем, как исправить конфигурацию ⬇️ Добавьте startupProbe с запасом на время загрузки модели: startupProbe: httpGet: { path: /health, port: 8080 } periodSeconds: 5 failureThreshold: 30 # 30 × 5 = 150 секунд на загрузку модели 👀Если хотите глубже разобраться в теме, оставили записи всех выступлений DevOps Lab: «Запуск приватных LLM в Kubernetes» — Пётр Рукин 😉 Youtube 🥰 Rutube 😄 VK «AI-агенты как второй DevOps» — Евгений Дехтярёв 😉 Youtube 🥰 Rutube 😄 VK Желаем хороших выходных, а дежурным – спокойных смен! #devopslab #ИИ #агенты
Kubernetes: 12 лет спустя 👩💻 В эту субботу Kubernetes исполнится 12 лет. За это время проект превратился в одну из ключевых платформ современной инфраструктуры. Что ждет Kubernetes в будущем? 6 июня 2014 года на GitHub был опубликован набор из 250 файлов и 47 501 строк кода на Go, Bash и Markdown, с которого началась история. О сооснователях. Джо Беда называл Kubernetes «духовным наследником Borg» формата open-source. Одним из примеров преемственности служит механизм scheduling в K8s, который позволяет управлять большим объемом рабочих нагрузок и использовать ресурсы ДЦ эффективнее. Брендон Бёрнс не раз говорил, что сила Kubernetes – в сообществе, а Крэйг МаКлаки подчеркивал важность экосистемы вокруг оркестратора. О будущем контейнеризации. Следующий этап в развитии – переход к инфраструктуре для сервисов, ИИ-моделей и обеспечению их безопасности. Kubernetes всё сильнее становится базовой платформой для: • сервисной сетки и сложной маршрутизации трафика • serverless-подходов и абстракций над инфраструктурой • развёртывания и обслуживания AI/ML-систем • защиты цепочки поставок, подписи образов и политик безопасности • предотвращение угроз и контроль поведения уже запущенных контейнеров 👀Для желающих рассмотреть кейсы на практике собрали подборку с Observability саммита: ▶️Bloomberg показывает, как выстроить наблюдаемость в мультикластерной платформе на базе Kubernetes ▶️Про синтетический мониторинг с Kuberhealthy рассказала Кейт Агнью ▶️AI-as-a-Service в нескольких кластерах Kubernetes с Envoy AI Gateway Больше о будущем Kubernetes – в интервью с Брендоном Бёрнсом, где обсуждаются ИИ-стек, инфраструктурные решения и направления развития отрасли. #девопс #kubernetes
10 ошибок в CI/CD, которые замедляют работу инженеров 🔔В этот солнечный понедельник подготовили для вас подборку ошибок, собранную инженером портала DevOps. Процессы непрерывной поставки связаны с эффективной работой пайплайнов. По мере роста числа репозиториев и циклов тестирования процессы СI/CD, которые работали на старте проекта, требуют инфраструктурных изменений. В статье автор собрал 10 типичных ошибок в организации CI/CD. Вы узнаете, почему монолитные пайплайны приводят к росту времени сборок и как неправильная стратегия тестирования зависимостей и окружений влияет на стабильность доставки. Какие ошибки вы бы добавили в этот список? #devops #ci_cd #лучшие_практики
В эфире DevOps FM – срединедельный дайджест новостей и статей! 👩💻 Что ждёт Ubuntu Desktop 26.04 LTS рассказал Жан-Батист Лальман. Платформа продолжит развитие на базе GNOME, а переход с dbus-daemon на dbus-broker обеспечит лучшую производительность и безопасность. В планах обеспечить гибкость и простоту функционала, включить ИИ-инструменты для работы с контекстом. Уже 15 октября 2026 состоится релиз новой стабильной версии, а дорожная карта с ключевыми релизами – тут. ⏺CISA опубликовала отчёт по критическим уязвимостям за июнь. В него включили CVE-2026-28318, SolarWinds DoS-уязвимость в FTP/SFTP-сервере Serv-U. Эксплуатация приводит к падению сервиса без аутентификации. Разборы критических уязвимостей и правила безопасности найдете – здесь. ⏺GitLab сократила 14% сотрудников и увеличила выручку на 23% (год к году). В начале июня прошло обсуждение по планированию Q1 FY2027, на котором CEO Билл Стейплс сообщил о переходе платформы к управлению циклом ИИ-агентов. Нагрузка на GitLab заметно выросла, количество операций – на 49%, конвейеров CI стало больше на 38%, а давление на инфраструктуру стало сильнее. Ранее мы сообщали о реструктуризации штата, примерно, 350 сотрудников попали под сокращение. Подробнее о будущем GitLab – тут, разбор на Хабре – здесь. ⏺ На Хабре вышла вторая часть из серии статей «От Naive RAG до ReAct-агента» про построение ИИ-помощника с помощью open-source инструментов. Инженер Лаборатории «Честного знака» рассказал, как команда решила проблему с индексацией и перешла на Advanced RAG, какой пайплайн Chunking получился и сколько итераций потребовалось для работы с мультиагентной структурой. Статья доступна по ссылке, а если пропустили первую часть, оставили её – здесь. ⏺ Как построить безопасную микросервисную архитектуру рассказали в блоге Сбера. В статье привели сценарии на уровнях архитектуры и безопасности при взаимодействии микросервисов с СУБД. Подробности о том, как организовать взаимодействие с PostgreSQL через Service Mesh и выстроить работу с TLS – тут. ⏺В блоге CNCF вышел разбор функций оператора Kubernetes для управления секретами. В изолированных окружениях сложно автоматизировать процессы из-за зависимости от внешних лиц. Проблемы возникают при передаче учетных данных из песочницы и ручном обновлении AWS аккаунтов. О том, как оператор секретов ESO становится мостиком при синхронизации можете узнать – в статье. #девопс #ubuntu #kubernetes #gitlab #cncf
Пятничное чтиво на DevOps FM 📚 В эту пятницу собрали для вас подборку гайдов по обеспечению стабильной работы агентов в производственной среде. Автор статьи на Medium разделяет все 12 книг из рекомендации на 3 категории: Для тех, кто строит автономных агентов ⏺ Начните с Designing Multi-Agent Systems, чтобы понять механику систем с нуля ⏺ А затем продолжите с Agentic AI Engineering, чтобы научиться делать агентов безопасными и не дать им случайно сломать производственную среду, например базу данных. Для тех, кто выстраивает RAG-пайплайны ⏺Автор советует Mastering Retrieval-Augmented Generation, чтобы разобраться в сегментации, извлечении и других практиках работы с контекстом. Для инженерных лидов ⏺Начать стоит с LLMOps для понимания контекста мониторинга, эксплуатации и стоимости ИИ-систем. Автор не рекомендует читать все книги из подборки, ведь так легко застрять в бесконечном «туториальном аду» в недрах теории. ИИ-технологии быстро меняются, а значит, пора применять навыки на практике как можно скорее. 👀Какие материалы по работе с ИИ помогли вам? Делитесь в комментариях, расширим подборку полезного. #пятничное_чтиво #подборка_книг #ии
без подписи
Интересно, как проходит ваш сегодняшний День системного администратора?
🚨Почему под постоянно перезапускается?
🎉 Команда DevOps FM поздравляет с Днём системного администратора! Забавно, что идеальный рабочий день системного администратора выглядит примерно так: - мониторинг молчит; - платформа управления ИТ-инцидентами не звонит; - бэкапы успешно проходят проверку; - пользователи не пишут «ничего не менял, оно само». То есть когда инфраструктура незаметна, именно потому что очень много для этого сделано. Поздравляем всех, кто делает ее такой незаметной 🙌🏼 Желаем всем хороших выходных и спокойных дежурств! #SysAdminDay