#selinux — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #selinux, aggregated by home.social.
-
[Перевод] Обзор релиз-команды Kubernetes v1.37: что устареет, сломается и перейдёт в GA
Команда VK Cloud подготовила перевод обзора релиз-команды Kubernetes (Arsh Sharma, Christopher Tineo, Kirti Goyal, Sophia Ugochukwu, Swathi Rao, Troy Connor) из блога kubernetes.io . О том, что устареет, сломается и перейдёт в GA в Kubernetes v1.37, релиз которого запланирован на 26 августа 2026 года. Будет полезен тем, кто эксплуатирует кластеры Kubernetes в проде: DevOps- и SRE-инженерам, платформенным командам, которые планируют обновление. По мере приближения даты релиза Kubernetes v1.37 проект развивается и взрослеет, поэтому отдельные функции признают устаревшими, удаляют или заменяют более удачными ради общего здоровья проекта. В этом блоге собраны некоторые из запланированных изменений релиза Kubernetes v1.37, о которых, по мнению релиз-команды, вам стоит знать, чтобы продолжать поддерживать вашу среду Kubernetes и оставаться в курсе последних изменений. Информация ниже отражает текущий статус релиза v1.37 и может измениться до фактической даты выхода.
https://habr.com/ru/companies/vktech/articles/1069236/
#vk_cloud #kubernetes #kubernetes_137 #релиз_kubernetes #обновление_кластера #kubelet #kubeproxy #cgroup_v2 #selinux #metrics_api
-
Still one of the best explanations about SELinux, that I know:
-
Affecting millions of systems, a kernel flaw discovered by Qualys could allow users to gain root privileges
https://www.linux-magazine.com/Online/News/Yet-Another-Linux-Kernel-Vulnerability-Discovered?utm_source=mlm
#Linux #kernel #Vulnerability #XFS #SELinux #Claude #exploitation -
Installed FedoraIOT baremetal, just to kick the tyres an with immutable/atomic before I try it on something like my daily driver.
Man, #fedoraatomic doesn't suffer this fool. Not sure if it's #podman , #systemd or #selinux but what usually takes a few minutes with docker has me stuck on a hamsterwheel trying to figure out what I fucked up.
Also, vi is the default editor? I feel like I'm in an alternate reality where #Fedora kinda sucks. I must've installed nano so long ago I don't remember
-
@junebug FWIW, I've been using Linux as my primary OS for well over 20 years. (Setting up a printer used to suuuuuck!) And every now and then there's a "something" that doesn't quite work. (After an upgrade, it's almost always #SELinux.)
However, the last couple of headscratchers had me turn to #ClaudeCode and damn if everything isn't working blindingly well now.
Those obscure thingees ain't so obscure for the #SchocasticParrot.
-
Nur 2 von 100 #Linux-Distributionen sind tatsächlich sicher vorkonfiguriert: #Fedora und #openSUSE. In diesem Video (Englisch) wird es genauer erklärt.
-
[Перевод] Security Profiles Operator v1: стабильные API, аудит безопасности и путь в upstream Kubernetes
Linux даёт мощные механизмы безопасности уровня ядра — seccomp, SELinux и AppArmor, — которые ограничивают возможности контейнеризированных рабочих нагрузок. Если коротко: seccomp фильтрует системные вызовы процесса, SELinux и AppArmor накладывают мандатные политики доступа к файлам, сети и возможностям. Каждый из них работает через профили, которые описывают разрешённое поведение, но писать, распространять и поддерживать такие профили вручную утомительно и легко ошибиться. Security Profiles Operator (SPO) снимает эту боль: профилями безопасности можно управлять как пользовательскими ресурсами Kubernetes, записывать их с работающих нагрузок и декларативно привязывать к подам. С выходом v1.0.0 Security Profiles Operator переводит все восемь своих API типа Custom Resource Definition (CRD, определение пользовательского ресурса Kubernetes) на версию v1. Это первый стабильный релиз проекта, подкреплённый сторонним аудитом безопасности, полным циклом работ по усилению защиты и путём миграции без простоя с любой предыдущей версии API. Команда VK Cloud перевела статью о том, как проект Security Profiles Operator за шесть лет довёл свои API до версии v1, прошёл сторонний аудит безопасности и теперь влияет на развитие самого Kubernetes. Это будет полезно тем, кто отвечает за безопасность кластеров — DevOps- и SRE-инженерам, специалистам по ИБ и разработчикам, которые пишут профили seccomp, SELinux и AppArmor для контейнеров.
https://habr.com/ru/companies/vktech/articles/1056812/
#vk_cloud #kubernetes #security_profiles_operator #seccomp #selinux #apparmor #lsm #rbac #crd #oci
-
Neuer Tip im Blog :
Letztens haben wir den pod komplett automatisiert - als Service, mit auto-update. läuft. Nur auf Alma / Rocky / etc grätscht beim bind-mount dann SELinux dazwischen.
Der neue Quick-Tipp: bind-mount oder named volume, wie man das Label sauber setzt (chcon/semanage) - und warum das auf Debian mit AppArmor kein Thema ist.
-
New server is up for www.fromoldbooks.org and www.delightfulcomputing.com - slowly working on errors, most of which are SELinux. SELinux is a pain. And when i turned it to permissive mode the system wouldn’t even boot (sigh). Fixed. But this leaves me with lots of errors to deal with, yay
At least #BaseX was no trouble, as always :-)
-
Neuer Artikel im Blog. :)
NTFS-ACL , SELinux und AppArmor: ACLs, SIDs und MIC auf Windows, Type Enforcement und Profile auf Linux – technischer Vergleich der Sicherheitsmodelle beider Betriebssysteme
https://just-stuff.blog/ntfs-srm-vs-selinux-apparmor-wer-darf-was-und-warum/
-
#TechTipThursday: SELinux is enabled by default on Rocky Linux. Before you disable it, learn what it's telling you.
getenforce -- check current mode
sudo ausearch -m avc -ts recent -- see recent denials
sudo sealert -a /var/log/audit/audit.log -- human-readable denial explanations
sudo setenforce 0 -- permissive mode for troubleshooting onlyLearning to read SELinux logs beats turning it off every time.
#RockyLinux #Linux #TechTipThursday #SELinux #SysAdmin -
Descobri que o editor de leiaute para componentes quebrou de novo no #KNIME, tanto na versão LTS quanto na versão regular (atualização a cada 6 meses).
Com a interface baseada em #Eclipse sendo depreciada, pelo menos aqui no #openSUSE Leap 16, a única saída para modificar a disposição de elementos é utilizar a interface nova da versão regular.
É um problema controlável, mas muito irritante. Para mim, que não desenho dashboards e não me preocupo muito com a ordem das configurações nas folhas de propriedades, diria que é imperceptível na maioria das vezes. O lance é que odeio software funcionando pela metade.
Tentar utilizar a funcionalidade com problemas resulta em encerramento abrupto do programa. Bem ruim.
Pela avaliação do log de erro HotSpot, tem algum problema entranhado numa chamada GTK. Com o #Distrobox apresentando alguns problemas devido ao #SELinux, namespaces e o meu esquema de particionamento com complexidade acima da média, não entendi ainda como contornar o problema.
Minha vontade, no final, é xingar o GTK, mas não sei se estaria sendo injusto. Eu costumo achar que as coisas quebram desnecessariamente. Por que não conseguimos ter software maduro e tedioso?
-
SELinux on a Fedora 44 desktop usually means: enforcing, but your own session runs unconfined_u — the policy barely restricts *you*.
This repo documents a desktop running staff_u (sysadm_r for admin) instead: 4 foundation layers + 27 topics — systemd sandboxing, custom CIL modules, hardened Flatpak browsers — runnable as Ansible playbooks, each with verify scripts, live-tested on cloud VMs incl. real-reboot survival. Lynis 67→74.
-
CI/CD для продакшна: GitLab Registry, Docker in Docker и отказоустойчивость
Если ваш проект перерос стадию “просто собрать” и теперь требует бесперебойной работы в проде, простого пайплайна больше недостаточно. Главная боль — как исключить downtime и иметь возможность мгновенного отката? В третьей части цикла разбираемся с GitLab Container Registry. Мы настроим хранение версий Docker-образов, разберем подводные камни Docker in Docker (dind) и SELinux, а также автоматизируем тестирование перед выкатом. Наконец простейший скрипт для запуска контейнера на production-сервере из вашего приватного Gitlab Registry.
https://habr.com/ru/articles/1044570/
#Docker_Registry #DevOps #Docker_in_Docker #SELinux #GitLab_Runner #контейнеризация #развертывание #CICD #Gitlab_Container_Registry
-
I really need to dive into #SELinux and #AppArmor at some point. For the stuff I host for myself in VMs, I have it disabled for my own convenience, but I know I should have these protections enabled. Anyone have any good guides for beginners? While you're at it, I could probably use some good #CrowdSec beginner resources as well.
-
Root в контейнере — это root на хосте? Разбираю особенности прав доступов в контейнерах Docker/Podman
Если назначить файлу владельца root на хосте — будет ли это тот же самый root внутри контейнера? Если на хосте существует пользователь gtosss — можно ли переключиться на него внутри контейнера и получить доступ к файлу? Если создать пользователя gtosss внутри контейнера и выдать ему права на файл — сможет ли хост обратиться к этому файлу под таким же пользователем? Большинство разработчиков знают, что контейнеры изолируют процессы. Но мало кто задумывается о том, что происходит с правами, когда например директория с хоста монтируется внутрь контейнера через volume (bind mount). Разобрал три конкретных сценария на Ubuntu с Docker и Fedora с Podman: как UID/GID влияют на доступ к файлам, почему root в контейнере может быть root на хосте и что с этим делает user namespace. Эксперименты, cli и доступные объяснения.
https://habr.com/ru/articles/1040300/
#Docker #Podman #Linux #UID #GID #user_namespace #bind_mount #SELinux #rootless #контейнеры
-
Mitigating CVE-2026-31431 (“Copy Fail”) in Docker Engine
#Docker #Engineering #AF_ALG #CopyFail #CVE202631431 #Dockerengine #Seccomp #Security #Selinuxhttps://www.docker.com/blog/mitigating-cve-2026-31431-copy-fail-in-docker-engine/