Архив
Архив всех статей.
-
External Secrets Operator: секреты из Vault в Kubernetes без копипасты
External Secrets Operator синхронизирует секреты из Vault и облачных Secret Manager-ов прямо в нативные Kubernetes Secret-ы. Разбираем модель SecretStore/ExternalSecret, ротацию по refreshInterval и рабочий пример на Vault.
-
Trivy в CI: ловим уязвимости и собираем SBOM до прода
Один шаг в пайплайне блокирует выкатку дырявых образов и заодно выдаёт SBOM. Разбираем, что сканирует Trivy, как поставить гейт по severity, приглушить шум через .trivyignore и VEX и связать всё это с keyless-подписью.
-
Sentry: ловим ошибки в проде раньше пользователей
Логи говорят «что-то упало», Sentry — что именно, у кого и в какой версии. Разбираем группировку ошибок, breadcrumbs, releases и source maps, как приглушить шум и как поднять Sentry у себя.
-
Gateway API вместо Ingress: миграция, пока ingress-nginx не умер
kubernetes/ingress-nginx достиг End-of-Life 24 марта 2026 — репозиторий заморожен без багфиксов и security-патчей. Разбираем модель ресурсов Gateway API, конвертацию через ingress2gateway 1.0 и ловушки миграции с примером canary-роутинга.
-
Backstage за выходные: IDP и golden paths для маленькой команды
Internal Developer Platform не только для энтерпрайза: минимальный Backstage в docker-compose с одним Software Template даёт каталог сервисов и «новый сервис одной кнопкой» уже команде из 3–5 инженеров. Разбираем, что нужно и какие грабли ждут.
-
AI SRE-агенты в 2026: что они реально делают и где ломаются
AWS DevOps Agent и Azure SRE Agent вышли в GA в марте 2026. Разбираем рабочую модель AI SRE-агентов: что они реально делают (триаж, корреляция, runbook execution), где ломаются, и как выстроить human-in-the-loop с approval gates, чтобы агент был вторым пилотом, а не источником нового инцидента.
-
CloudNativePG в проде: HA, бэкапы и мажорные апгрейды без даунтайма
Поднять CloudNativePG легко — прод начинается на day-2. Разбираем автоматический failover и защиту от split-brain, ScheduledBackup и восстановление по PITR (Barman Cloud Plugin), метрики, на которые реально смотреть, minor- и мажорные апгрейды без долгого даунтайма, и почему прод держится на проверенном restore, а не на настроенном backup.
-
CloudNativePG: prod-ready Postgres в Kubernetes без шаманства
CloudNativePG превращает «Postgres в k8s» из антипаттерна в нормальный способ держать базу рядом с приложением: один Cluster CR даёт primary и реплики, автоматический failover, бэкапы в S3 через Barman Cloud Plugin и PgBouncer через Pooler. Разбираем манифест на 3 пода, ловушки со storage и как проверить failover.
-
Progressive delivery: canary с автоматическим откатом на Flagger
Flagger превращает обычный Deployment в progressive delivery с автоматическим откатом по метрикам: разбираем CR Canary, стратегии canary/blue-green/A-B, анализ error-rate и p95 через MetricTemplate и рабочий манифест с шагами 10/30/50%.
-
Kyverno vs OPA Gatekeeper: когда брать что
Kyverno 1.17 промоутировал CEL до v1, Gatekeeper v3.22 интегрировал ValidatingAdmissionPolicy из upstream. Оба проекта стабилизированы — выбор теперь зависит от того, где заканчивается ваш Kubernetes. Разбираем матрицу без религии: YAML vs Rego, validation/mutation/generation, гибридный вариант с примерами кода.
-
Flux за вечер: GitOps для одного небольшого кластера
GitOps на одном небольшом кластере без зоопарка операторов: что такое Flux, чем reconciler лучше kubectl apply из CI, как сделать flux bootstrap и собрать один root-Kustomization, который синкает весь кластер из git.
-
OpenTelemetry Collector: минимальный setup, который не стыдно в прод
Зачем нужен OpenTelemetry Collector, как устроен его pipeline из receivers/processors/exporters, чем agent отличается от gateway и как собрать минимальный, но боевой setup на docker-compose с Tempo.
-
eBPF без боли: Cilium и сетевая наблюдаемость в Kubernetes
Что такое eBPF простыми словами, чем Cilium лучше kube-proxy и сайдкаров, как Hubble показывает потоки и причины дропов, и что нужно, чтобы поднять всё это в kind-кластере за вечер.
-
SLSA Level 2: что такое build provenance и зачем он не SBOM
SLSA Level 2 на практике: чем build provenance отличается от SBOM, почему L2 — реалистичная цель, как GitLab Runner сам генерирует непереподделываемый attestation и как проверить его через glab/cosign и на admission.
-
MCP-сервер Intervals.icu в Claude через Pomerium
Как мы подключили MCP-сервер Intervals.icu к Claude и закрыли его авторизацией через Pomerium. Плюс — как собрать в Claude отдельный проект и превратить его в личного тренера с инструкциями.
-
Подписываем образы без ключей: Sigstore и cosign в CI
Keyless-подпись контейнерных образов через Sigstore: cosign, Fulcio и Rekor подписывают артефакт по OIDC-идентичности CI без долгоживущих ключей. Разбираем поток, ловушки и минимальный GitLab CI пайплайн с проверкой на admission.
-
Свой Matrix + Element: мессенджер, который принадлежит вам
Почему свой сервер Matrix с клиентом Element приватнее и свободнее Telegram, WhatsApp и Signal: федерация, владение данными, E2EE и мосты — плюс минимальный деплой Synapse и Element в Docker.
-
Деплой Astro на Cloudflare Pages: Git-интеграция и GitHub CI/CD
Два пути деплоя Astro на Cloudflare Pages: подключить репозиторий прямо в дашборде (push в main = автодеплой, бесплатные preview на ветки, свой домен с TLS) или собирать в GitHub Actions и слать dist через Wrangler. Настройка сборки, свой домен, дев-окружение и рабочий workflow целиком.
-
HTTP/3 и QUIC простыми словами
Чем HTTP/3 и QUIC отличаются от HTTP/1.1 и HTTP/2, почему транспорт переехал с TCP на UDP и что нужно, чтобы включить HTTP/3 на своём сервере.
-
Бэкап баз данных и файлов в S3 с помощью Restic + Healthchecks
Обновлено:Практический гайд по бэкапу баз данных и файлов в S3 с помощью Restic и мониторингом Healthchecks: шифрование, дедупликация, расписание и проверка восстановления.
-
Лёгкий Proxy
Обновлено:Как быстро поднять лёгкий прокси-сервер в Docker для тестов, CI/CD и временной инфраструктуры: минимальная конфигурация и запуск за пару минут.
-
20 инструментов кибербезопасности 2025
Обзор 20 инструментов кибербезопасности на 2025 год для пентеста и аудита: сканеры, фреймворки эксплуатации, анализ трафика и сетей — с примерами применения.
-
Минимальная настройка Zsh на macOS
Обновлено:Минимальная настройка Zsh на macOS без тяжёлых фреймворков: автодополнение, подсветка синтаксиса, удобный промпт и алиасы — быстро и без лишнего.
-
Установка Kali Linux на сервер Hetzner
Как установить Kali Linux на сервер Hetzner без готового образа: загрузка через rescue-систему, разметка дисков и развёртывание для пентеста в облаке.
-
Руководство по настройке pgBackRest для PostgreSQL
Руководство по настройке pgBackRest для PostgreSQL: полные и инкрементальные бэкапы, хранение в S3, восстановление на момент времени (PITR) и проверка.
-
NetBird: современный Zero Trust VPN
NetBird — современный self-hosted Zero Trust VPN на WireGuard: одноранговые соединения, обход NAT и простое управление доступом без единой точки отказа.
-
Стандартизация в безопасности: ISO/IEC 19249
Обзор стандарта ISO/IEC 19249: принципы архитектуры безопасности и проектирования систем — как привести разрозненные практики защиты к единой модели.
-
Полный план подготовки и прохождения CTF (Capture The Flag)
Полный план подготовки к CTF (Capture The Flag): категории заданий, инструменты, ресурсы для практики и пошаговая стратегия прохождения соревнований.
-
Безопасность контейнеров: практический чеклист для внедрения
Обновлено:Практический чеклист безопасности контейнеров Docker и Kubernetes: образы, привилегии, секреты, сеть и рантайм — что проверить перед выкатом в продакшен.
-
YubiKey 5
YubiKey 5 — мультипротокольный аппаратный ключ для двухфакторной аутентификации: FIDO2, U2F, OTP, PGP и SSH — как настроить и зачем он нужен.
-
Бекапы докер контейнеров с Offen
Как настроить автоматический ежедневный бэкап Docker-томов в S3 с помощью offen/docker-volume-backup: конфигурация, расписание, шифрование и восстановление.
-
Развёртывание и администрирование MDT. Часть 4: Bootstrap.ini и CustomSettings.ini
Развёртывание Windows через MDT, часть 4: настройка Bootstrap.ini и CustomSettings.ini для автоматизации параметров установки и кастомизации развёртывания.
-
Получение SSL-сертификата с использованием Cloudflare, Let's Encrypt и настройка Nginx
Как получить бесплатный SSL-сертификат Let's Encrypt, настроить его с Cloudflare и подключить в Nginx: пошаговая инструкция с HTTPS и автопродлением.
-
Развёртывание и администрирование MDT. Часть 3: Создание новой Task Sequence
Обновлено:Развёртывание Windows через MDT, часть 3: создание новой Task Sequence — пошаговая настройка последовательности задач для автоматической установки ОС.
-
Развёртывание и администрирование MDT. Часть 2: Установка и конфигурация MDT
Обновлено:Развёртывание Windows через MDT, часть 2: установка и конфигурация Microsoft Deployment Toolkit, создание deployment share и подготовка образов.
-
Развёртывание и администрирование MDT. Часть 1: Установка и конфигурация WDS
Развёртывание Windows через MDT, часть 1: установка и настройка WDS (Windows Deployment Services) для сетевой загрузки и автоматической установки ОС.
-
Docker начало
Введение в Docker для начинающих: что такое контейнеры, образы и тома, чем они отличаются от виртуальных машин и как запустить первое приложение.
-
Proxmox Cloud Init 24.04 туториал
Как создать шаблон виртуальной машины Ubuntu 24.04 в Proxmox с Cloud-Init: автоматизация настройки ВМ, SSH-ключи и быстрое клонирование — пошагово.
-
Порядок в ИТ: о важности вырывания баобабов
Почему в ИТ-инфраструктуре важно вовремя устранять мелкие проблемы, пока они не разрослись: о техническом долге, порядке и дисциплине эксплуатации.
-
SSH начало
Введение в SSH для начинающих: как работает протокол безопасного удалённого доступа, генерация ключей, подключение к серверу и базовые команды.
-
Cloudflare Zero Trust
Настройка безопасного доступа к self-hosted сервисам через Cloudflare Zero Trust и Tunnel: без открытых портов, с аутентификацией и политиками доступа.
-
Правильная безопасная настройка SSH
Как безопасно настроить SSH-сервер: ключи вместо паролей, отключение root-входа, смена порта, fail2ban и другие практики защиты от перебора и атак.
-
SSL сертификаты — это просто
Обновлено:Простое объяснение SSL/TLS-сертификатов: что такое X.509, как устроено шифрование, цепочка доверия и зачем сайту нужен HTTPS — без лишней теории.