Охват к подписчикам
59,0%
ERR
Реакции к просмотрам
0,23%
21 на 41 постов
Пересылки к просмотрам
1,56%
143
Постов в день
0,0
всего 42
Где отзываются чаще
доля реакций к просмотрам- 3 апр.UUID v4 vs UUID v7 — почему это важно для SRE? Привет, %username%! Сегодня поговорим о вещи, которая на первый взгляд кажется мелкой деталью — выборе версии UUID. Но если ты работаешь с высоконагруженными системами, эта "мелочь" влияет на производительность БД, I/O и даже на читаемость логов во время инцидентов. Что под капотом? UUID v4 — это 128 бит чистой случайности (122 значимых бита). Красиво, уникально, предсказуемо. Но абсолютно хаотично с точки зрения порядка. UUID v7 — первые 48 бит это Unix timestamp в миллисекундах, остальное — случайность. Идентификаторы монотонно возрастают, то есть более новые UUID всегда лексикографически больше старых. Почему это критично для нас с тобой? Проблема UUID v4 — это то, что происходит с B-tree индексом в твоей БД при вставке: - Каждый новый UUID случаен → вставки идут в произвольные места индекса; - Это вызывает page splits (расщепление страниц) и write amplification; - Фрагментация листовых страниц индекса у v4 достигает ~50%, тогда как у v7 — около 0%; - Бенчмарки показывают: вставка с UUID v7 до ~34.8% быстрее, чем с v4 на 10 млн строк; - Запросы (point lookup и range scan) у v7 быстрее за счёт лучшей локальности индекса. SRE-профит от перехода на v7 - ORDER BY created_at становится менее актуальным — можно сортировать прямо по PK; - При разборе инцидента UUID в логах сразу показывает временной порядок событий — экономит время в постмортеме; - Меньше фрагментации → меньше нагрузка на autovacuum в PostgreSQL → меньше сюрпризов в VACUUM-графиках; - Снижается write amplification → меньше нагрузка на диск, особенно актуально для облачных managed БД с billing per I/O. Когда v4 всё ещё ок? - Токены сессий, CSRF-токены — там сортировка не нужна, максимальная случайность важнее; - Системы, где раскрытие временнОго паттерна нежелательно по соображениям безопасности. Переход с v4 на v7 в новых сервисах — это практически бесплатный перформанс буст. Библиотеки есть во всех основных языках, а PostgreSQL 18 получит нативную поддержку uuidv7() из коробки. Делись в комментариях — используешь ли уже UUID v7 в своих системах? Сталкивался ли с фрагментацией индексов из-за v4 в проде? Как решал — автовакуум, партиционирование, или всё-таки миграция на v7? #SRE #DevOps #Database #PostgreSQL #UUID #Performance #IndexOptimization #BackendEngineering1,90%
- 17 маяQEMUtiny - уязвимости в QEMU, позволяющие получить доступ к хост-окружению из гостевой системы https://www.opennet.ru/opennews/art.shtml?num=65456 Исследователи, которые на днях выявили уязвимость Fragnesia в ядре Linux, опубликовали информацию об уязвимостях в QEMU, позволяющих из гостевой системы получить root-доступ к хост-окружению. Проблеме присвоено кодовое имя QEMUtiny, но CVE-идентификатор пока не назначен. Подготовлен эксплоит, в котором задействованы две уязвимости в коде эмуляции устройства CXL (Compute Express Link). Обе уязвимости присутствуют в коде cxl-mailbox-utils.c. Первая уязвимость проявляется начиная с выпуска QEMU 7.1.0 и приводит к чтению памяти из области вне выделенного буфера из-за того, что функция cmd_logs_get_log() ошибочно трактует запрошенное смещение CEL-лога как индекс в массиве, в то время как оно задаётся в байтах. Вторая уязвимость проявляется начиная с QEMU 11.0.0 и приводит к переполнению буфера в функции cmd_features_set_feature() из-за обработки смещения на структуры при записи атрибутов без проверки, что вычисленное значение "offset + bytes_to_copy" укладывается в размер выбранной структуры. Фактически атака возможна только на последнюю ветку QEMU 11.0.0. Об исправлении пока ничего не сообщается, указано только, что перед раскрытием уязвимости, информация о ней была передана разработчикам QEMU, которые ответили, что поддержка устройства CXL в QEMU реализована не для использования при виртуализации. Эксплоит проверен с кодовой базой QEMU от 11 мая с последним коммитом 5e61afe. Работа эксплоита завязана на раскладку структур в памяти каждой конкретной сборки QEMU и системной libc, но по мнению исследователей, воспользовавшись для сканирования памяти уязвимостью, приводящей к чтению из области вне буфера, можно создать универсальный эксплоит, работающий с разными версиями QEMU. PoC https://github.com/v12-security/pocs/blob/main/qemu/poc.c > CXL Много кто из подписчиков использует? 🌝 Я почему спрашиваю, потому что вообще это вроде как реально используемая штука у "больших" CXL-Тестирование интерконнекта для дата-центров нового поколения https://habr.com/ru/companies/selectel/articles/895416/ Понятно, что QEMU в таком контексте будет использоваться скорей как тестовая среда, а не продовая, но не упомянть не мог, потому что опять комменты на Опёнке почитал1,06%
- 4 авг.Kubesplaining — CLI-инструмент для анализа безопасности Kubernetes, написанный на Go. Он позиционируется как «Cloudsplaining для Kubernetes». В отличие от большинства сканеров (Kubescape, Trivy, Polaris), которые ищут отдельные misconfigurations, данный инструмент строит граф privilege escalation и показывает реальные многошаговые цепочки атаки от любого непривилегированного субъекта до критических: - cluster-admin / system:masters - node-escape (привилегированные поды + hostPath) - доступ к секретам в kube-system Он использует BFS поиск по RBAC + состоянию подов и выдаёт полную цепочку с объяснениями, evidence и remediation. Ключевые возможности: - Модули (всего ~45 правил): RBAC (wildcard, impersonation, bind/escalate и т.д.), Pod Security, NetworkPolicy, Admission Webhooks, Secrets, ServiceAccounts, Least-Privilege (на основе audit logs). - Поддержка живого кластера, snapshot (JSON) и отдельных манифестов. - Отличные отчёты: интерактивный HTML, JSON, CSV, SARIF (для GitHub Code Scanning). - CI-friendly: --baseline, --ci-mode, delta-анализ. - Полностью offline-анализ после скачивания snapshot'а. - Хорошая документация, примеры remediation (kubectl patch, Kyverno/Gatekeeper). Здесь можно посмотреть демо отчет.1,03%
- 11 апр. 2025 г.⚠️ Срочно в номер! Спустя 2 месяца выпустили хотфикс-релиз 19.2.2, исправляющий баг в RGW, который приводил к потере данных, когда вызывался CopyObject для копирования объекта самого в себя. Обычно клиенты так делают, когда хотят поменять метаданные. Всем, кто сидит на 19-м релизе и использует RGW, сильно рекомендуется обновиться как можно быстрее. Подробнее тут: https://docs.ceph.com/en/latest/releases/squid/#v19-2-2-squid #ceph #squid #release #cephexpert0,90%
- 30 апр.https://copy.fail/ налетай, root-а собирай0,89%
- 30 апр.Если ещё беспокоитесь за copy.fail в своих кластерах - вот изи-фикс. Маленький DaemonSet, грузит BPF-LSM хук на socket_create и режет любые попытки открыть AF_ALG. Без ребута, без пересборки ядра, без правки cmdline. Работает на Talos Linux, где rmmod архитектурно недоступен (SELinux + lockdown + контроллер не умеет unload). Ставится одной командой: kubectl apply -f https://raw.githubusercontent.com/cozystack/copy-fail-blocker/main/manifests/copy-fail-blocker.yaml https://github.com/cozystack/copy-fail-blocker0,82%
- 22 июн.Вышел ceph 20.2.2 (Tentacle) Второй минорный релиз в ветке Tentacle, как обычно всем пользователям этой ветки рекомендуют обновиться. Из отмеченных изменений: * Платформы: добавлена поддержка пакетных установок на Rocky Linux 10 , полный сипсок тут * MDS: пофиксили segfault возникавший из-за некорректной постановки ретрай запросов в очередь * OSD * PGLog: исправлен баг чтоб точно атачить правильную версию к missing list когда игнорятся логи. * Data Integrity: добавлены ассерты поволяющие явно поймать потенциальную порчу данных в OSD missing list * RGW * Lifecycle: починены lifecycle-переносы зашифрованных multipart-объектов * REST: RESTArgs::get_string() теперь корректно декодирует URL в котором есть параметры запроса. * RADOS * Linger: пофиксили много косяков в проверках, устранили use-after-free уязвимость, убрали утечку памяти в LingerOp, и что-то еще. * neorados Watch/Notify: Теперь overflow маркер добовляется в очередь только на первом сообщение. Устранён двойной вызов cleanup при получении ошибки после запуска maybe_cleanup(). И что-то еще. * Async Utilities: пофиксили некорректное удаление объектов из списка async-сервисов * Dashboard * NVMeoF: полный редизайн UI с поддержкой DHCHAP controller key, шифрованием namespace и настройкой secure listeners * Pools & RGW: добавлена валидация stretch-кластера, исправлены проблемы с остановкой\рестартом RGW, баги sync policy, добавлена поддержка MSR EC профиля. * NFS: добавлен тоггл видимости снапшотов CephFS, пофиксили создание экспортов и исправлена проблема с консистентностьб значения path * ceph-volume: при сканировании инвентаря теперь автоматически пропускаются RAM-диски (/dev/ram*) * extblkdev: пофиксили assert в FCM-плагине при работе с multivolume-устройствами Подробнее тут: https://ceph.io/en/news/blog/2026/v20-2-2-tentacle-released/ #ceph #tentacle #release #blog #cephexpert0,72%
- 30 окт. 2024 г.без подписи0,70%
- 2 апр. 2025 г.🛠 Оказывается с зоной .arpa можно делать всяческое. Например, опубликовать через неё сайт в сети, отправить почту или выполнить XSS через какой-нибудь онлайн сервис для проверки DNS. Хорошая статья на эту тему - .arpa, rDNS and a few magical ICMP hacks. https://sdomi.pl/weblog/24-arpa-hacks/ #dns #rdns #напочитать0,51%
- 25 маяOpenSSH теперь сам отбивается от брутфорса В Ubuntu 26.04 из коробки едет OpenSSH 10.2 с директивой PerSourcePenalties (представлена в 9.8)— и она включена по умолчанию, хотя в sshd_config про неё ни строчки. sshd сам начисляет «штрафы» подозрительным IP (брутфорс, сканеры, краши) и временно режет им соединения — без iptables, без внешних демонов, без root. Накопился штраф → сокет закрывается ещё до запуска аутентификации. Проверить у себя: sshd -T | grep -i persource ⚠️ Работает по IP, так что VPN/CGNAT/офисы могут наказать сразу группу пользователей. Постоянных банов нет — только временные. Замена ли это Fail2Ban? Нет — скорее быстрая первая линия обороны против шума и лёгкого брутфорса. Fail2Ban остаётся для долгих банов и других сервисов. 🔗 Разбор с экспериментами и сравнением: https://habr.com/ru/articles/1032648/ #ssh #fail2ban #security0,49%
- 29 сент. 2024 г.Вышел ceph 19.2.0 (squid) Вышел первый стабильный релиз 19 ветки с кодовым названием squid. Пользователям iSCSI рекомендуется ознакомиться с трекером перед обновлением т.к. разработчики сталкивались с проблемами при обновлении с 19.1.1 до 19.2.0. Краткое содержание основных изменений, которые принесла 19 ветка: -RADOS: BlueStore был оптимизирован для лучше производительности при snapshot-intensive сценариях. - RADOS: Сжатие LZ4 в BlueStore RocksDB теперь включено по умолчанию для повышения средней производительности и использования пространства на быстрых дисках. - RADOS: Другие улучшения включают в себя более гибкие конфиги EC, OpTracker для помощи отладки проблем в модулях mgr, и улучшеный планировщик скраба. - Dashboard: Улучшение в навигационном слое - CephFS: Поддержка управления снапшотами и клонами CephFS, а также управление расписанием снапшотов. - CephFS: управление возможностями авторизации для ресурсов CephFS - CephFS: помощники монтирования cephfs volumes - RBD: Функция diff-iterate теперь может выполняться локально, что значительно повышает производительность при использовании QEMU для оперативной синхронизации дисков и резервного копирования. - RBD: Добавлена поддержка клонирования из снапшотов non-user типа. - RBD: windows драйвер rbd-wnbd получил возможность мультиплексировать мапинг образов. - RGW: Функция "Учетные записи пользователей" открывает несколько новых AWS совместимых IAM API для самостоятельного управления пользователями, ключами, группами, ролями, политиками и многим другим. - RADOS: Это первый релиз в котором crimson, в качестве tech preview, доступен для широкого круга пользователей. Пока поддерживается только RBD на реплицируемых пулах. Для получения дополнительной информации про Crimson смотрите https://ceph.io/en/news/crimson И многое другое. Как всегда release notes первого стабильного релиза достаточно объемные и там много чего интересного. Подробнее тут: https://ceph.com/en/news/blog/2024/v19-2-0-squid-released/ P.S. Как обычно не рекомендую катить в прод с ценными данными первый релиз, даже не смотря на то, что его называли стабильным ;) #ceph #squid #release #cephexpert0,46%
- 16 февр.🆖 Анализатор конфигурации Nginx, который выполняет проверку по 28 пунктам и позволяет оптимизировать настройки сервиса... https://github.com/walf443/nginx-lint Из интересного - позволяет встроить себя в ci\cd процесс, умеет в json формат, может вносить правки в файлы, и даёт возможность работать с конфигурацией из простого веб-интерфейса. Демонстрация работы доступна по ссылке - https://walf443.github.io/nginx-lint/ #nginx #linter0,37%