#anchore_syft — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #anchore_syft, aggregated by home.social.
-
Как одна забытая зависимость уронила прод и привела к появлению Dependency Validator
Привет, Хабр. Я Матвей Лихота, старший Go-разработчик и DevSecOps. Как это часто бывает с внутренними инструментами, идея этой утилиты появилась уже после того, как у нас упал прод. Во время хотфикса сотрудник забыл обновить в одном из двух сервисов версию библиотеки с контрактами и в результате в зависимостях осталась предыдущая версия. Перед слиянием код собирался и тесты проходили, но после деплоя сервис упал с ошибкой 500: новое поле в структуре запроса не появилось на сервере. Пришлось откатить изменения и даунтайм был ощутимый. Снова попадать в такую ситуацию никому, конечно, не хотелось. Можно было бы добавить пункт в предрелизный чек-лист, но кто будет заполнять его во время хотфикса? Можно было еще раз напомнить разработчикам про версии, но такие напоминания работают от силы пару недель, а потом об этом снова забывают. Тогда я решил, что теперь проверять актуальность зависимостей будет CI. Так и появился Dependency Validator . Читать дальше
https://habr.com/ru/companies/ru_mts/articles/1068084/
#cicd #dependency_validator #обновление_версий #контракты #библиотеки #sbom #anchore_syft #gitlab_ci #devsecops
-
Как одна забытая зависимость уронила прод и привела к появлению Dependency Validator
Привет, Хабр. Я Матвей Лихота, старший Go-разработчик и DevSecOps. Как это часто бывает с внутренними инструментами, идея этой утилиты появилась уже после того, как у нас упал прод. Во время хотфикса сотрудник забыл обновить в одном из двух сервисов версию библиотеки с контрактами и в результате в зависимостях осталась предыдущая версия. Перед слиянием код собирался и тесты проходили, но после деплоя сервис упал с ошибкой 500: новое поле в структуре запроса не появилось на сервере. Пришлось откатить изменения и даунтайм был ощутимый. Снова попадать в такую ситуацию никому, конечно, не хотелось. Можно было бы добавить пункт в предрелизный чек-лист, но кто будет заполнять его во время хотфикса? Можно было еще раз напомнить разработчикам про версии, но такие напоминания работают от силы пару недель, а потом об этом снова забывают. Тогда я решил, что теперь проверять актуальность зависимостей будет CI. Так и появился Dependency Validator . Читать дальше
https://habr.com/ru/companies/ru_mts/articles/1068084/
#cicd #dependency_validator #обновление_версий #контракты #библиотеки #sbom #anchore_syft #gitlab_ci #devsecops
-
Как одна забытая зависимость уронила прод и привела к появлению Dependency Validator
Привет, Хабр. Я Матвей Лихота, старший Go-разработчик и DevSecOps. Как это часто бывает с внутренними инструментами, идея этой утилиты появилась уже после того, как у нас упал прод. Во время хотфикса сотрудник забыл обновить в одном из двух сервисов версию библиотеки с контрактами и в результате в зависимостях осталась предыдущая версия. Перед слиянием код собирался и тесты проходили, но после деплоя сервис упал с ошибкой 500: новое поле в структуре запроса не появилось на сервере. Пришлось откатить изменения и даунтайм был ощутимый. Снова попадать в такую ситуацию никому, конечно, не хотелось. Можно было бы добавить пункт в предрелизный чек-лист, но кто будет заполнять его во время хотфикса? Можно было еще раз напомнить разработчикам про версии, но такие напоминания работают от силы пару недель, а потом об этом снова забывают. Тогда я решил, что теперь проверять актуальность зависимостей будет CI. Так и появился Dependency Validator . Читать дальше
https://habr.com/ru/companies/ru_mts/articles/1068084/
#cicd #dependency_validator #обновление_версий #контракты #библиотеки #sbom #anchore_syft #gitlab_ci #devsecops