• [^] # Re: containers

    Posté par . En réponse au journal Sécurité de linux. Évalué à 4.

    C'est pas méprisant

    De la part de quelqu’un qui a passé des années chez MS qui a passé des décénies à ne pas pouvoir correctement gérer plusieurs utilisateurs et qui maintenant fait ce qu’il peut pour juste tenter de reproduire docker, j’aurais imaginé un peu plus d’humilité.

    Je comprends un peu

    Essaie de t’en servir tu comprendra mieux. Les gens ne se "prélassent pas dans les containers" (vraiment ? pas de mépris ou de jugement de valeur ?) ils prennent ce qui se fait à l’heure actuel.

    L'overhead des microVMs est assez faible, le coût d'une microVM n'a rien à voir avec celui d'une VM

    Oui et non. Depuis la paravirtualisation l’overhead CPU n’est plus un problème. Par contre les I/O peuvent encore être un sujet (c’est ce que j’ai observé avec firecracker). Ensuite tu as le choix entre :

    • les VM basées sur des distributions qui sont très grosses
    • celles basée uniquement sur linux qui doivent tout de même lancer un systemd, etc
    • les unikernels qui ne sont pas disponibles pour beaucoup de langages

    Dans les grandes lignes tu as raisons, mais il y a un paquet de trucs qu’il va falloir créer pour que ça ai puisse concurrencer sérieusement les containers. Aujourd’hui la pratique répandue c’est d’avoir de grosses VM dans le quel tu met des kube.

    Mais du coup l’objet c’est de gérer quel problème de sécurité ? Une exécution de code arbitraire ? Le multitenant est déjà géré par des VM et si tu as du code malveillant dans ton container le fait qu’il sorte du contexte n’est que l’un des problèmes (le DOS et l’extraction de données sont d’autres problèmes pour la quelle des VM ne peuvent rien).

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll