Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Эксперимент по получению контроля над пакетами в репозитории AUR" | +/– | |
Сообщение от opennews (??), 27-Окт-22, 14:13 | ||
Опубликованы результаты эксперимента по захвату контроля над пакетами в репозитории AUR (Arch User Repository), применяемом для распространения сторонними разработчиками своих пакетов без включения в основные репозитории дистрибутива Arch Linux. Исследователи подготовили скрипт, проверяющий истечение регистрации доменов, фигурирующих в файлах PKGBUILD и SRCINFO. В ходе запуска данного скрипта было выявлено 14 просроченных домена, используемых в 20 пакетах для загрузки файлов... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. "Эксперимент по получению контроля над пакетами в репозитории..." | –2 +/– | |
Сообщение от Аноним (1), 27-Окт-22, 14:13 | ||
Проблемы AUR-помойки, не? | ||
Ответить | Правка | Наверх | Cообщить модератору |
3. "Эксперимент по получению контроля над пакетами в репозитории..." | +10 +/– | |
Сообщение от keydon (ok), 27-Окт-22, 14:15 | ||
Да, но хороший повод проверить свою помойку. | ||
Ответить | Правка | Наверх | Cообщить модератору |
39. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от ip1982 (ok), 27-Окт-22, 17:07 | ||
http://apt.pashev.ru | ||
Ответить | Правка | Наверх | Cообщить модератору |
48. "Эксперимент по получению контроля над пакетами в репозитории..." | +6 +/– | |
Сообщение от ВлезВВетку (?), 27-Окт-22, 17:25 | ||
Они заскамили никому не нужные мертвые пакеты, которые не удалили потому что все о них забыли потому что никому не нужные мертвые пакеты, которые не удалили... | ||
Ответить | Правка | Наверх | Cообщить модератору |
101. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (101), 27-Окт-22, 21:52 | ||
да тут ситуация ваще вахх, прикинь из этих 20 пакетов 2 брошены и 4 удалены | ||
Ответить | Правка | Наверх | Cообщить модератору |
11. "Эксперимент по получению контроля над пакетами в репозитории..." | –8 +/– | |
Сообщение от лютый жабби.... (?), 27-Окт-22, 14:33 | ||
>Проблемы AUR-помойки | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
24. "Эксперимент по получению контроля над пакетами в репозитории..." | +3 +/– | |
Сообщение от Аноним (24), 27-Окт-22, 15:34 | ||
Один ты тут самый нужный(НЕТ). | ||
Ответить | Правка | Наверх | Cообщить модератору |
31. "Эксперимент по получению контроля над пакетами в репозитории..." | +8 +/– | |
Сообщение от I.F.K. (?), 27-Окт-22, 16:51 | ||
>>Проблемы AUR-помойки | ||
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору |
43. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Diozan (ok), 27-Окт-22, 17:11 | ||
Спасибо, кэп. | ||
Ответить | Правка | Наверх | Cообщить модератору |
75. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (75), 27-Окт-22, 19:19 | ||
>качество его сборки и секурность выше, чем у промышленных систем, тот ССЗБ! | ||
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору |
83. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от I.F.K. (?), 27-Окт-22, 20:29 | ||
>>качество его сборки и секурность выше, чем у промышленных систем, тот ССЗБ! | ||
Ответить | Правка | Наверх | Cообщить модератору |
118. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от лютый жабби.... (?), 28-Окт-22, 08:20 | ||
>Без AURопомойки на Арче пц как грустно, там в официальных репах пакетов кот наплакал. | ||
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору |
131. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (131), 28-Окт-22, 20:55 | ||
>пакетов под 10к | ||
Ответить | Правка | Наверх | Cообщить модератору |
78. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (78), 27-Окт-22, 19:43 | ||
Любой достаточно популярный репозиторий (включая всякие аппсторы и снапкрафты), в который пакеты добавляются самими разработчиками, а не мейнтейнерами дистрибутива, неизбежно будет использован для распространения вредоносного кода. | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
4. "Эксперимент по получению контроля над пакетами в репозитории..." | –7 +/– | |
Сообщение от Герострат (?), 27-Окт-22, 14:16 | ||
Поэтому aur лучше использовать по минимуму, особенно когда есть флатпак. Это не новость | ||
Ответить | Правка | Наверх | Cообщить модератору |
5. "Эксперимент по получению контроля над пакетами в репозитории..." | +4 +/– | |
Сообщение от Аноним (5), 27-Окт-22, 14:20 | ||
в смысле когда есть лишний десяток терабайт? | ||
Ответить | Правка | Наверх | Cообщить модератору |
71. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Аноним (71), 27-Окт-22, 18:34 | ||
Неужели во flatpack каждая программа занимает по террабайту? | ||
Ответить | Правка | Наверх | Cообщить модератору |
79. "Эксперимент по получению контроля над пакетами в репозитории..." | +3 +/– | |
Сообщение от ан (?), 27-Окт-22, 19:45 | ||
Каждая программа во flatpack занимает примерно гиг, а если ей ещё и райнтайм свой нужен, который ещё не устанавливался, то больше 3х гиг. Как только удаляю, например, PyCharm во флэтпаке, так на /var сразу 4,5 гига освобождается. | ||
Ответить | Правка | Наверх | Cообщить модератору |
99. "Эксперимент по получению контроля над пакетами в репозитории..." | –3 +/– | |
Сообщение от Аноним (99), 27-Окт-22, 21:42 | ||
Сейчас 2022 года на секундочка, чисто чтобы ты был в курсе. | ||
Ответить | Правка | Наверх | Cообщить модератору |
111. "Эксперимент по получению контроля над пакетами в репозитории..." | +3 +/– | |
Сообщение от YetAnotherOnanym (ok), 27-Окт-22, 23:28 | ||
Канешна, точна-точна, согласно программе информационной трансформации общества, разработанной Министерством цифрового развития РФ, для хранения одного бита начиная с 2022 года предоставляется 32 байта дискового пространства, из них 24 байта предоставляются за счёт бюджета в рамках государственно-частного партнёрства. В перспективе этот показатель планируется довести до 64 байт на один бит, из них от 48 до 56 байт за счёт бюджета. | ||
Ответить | Правка | Наверх | Cообщить модератору |
123. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (123), 28-Окт-22, 11:05 | ||
Что ты несёшь? | ||
Ответить | Правка | К родителю #79 | Наверх | Cообщить модератору |
93. "Эксперимент по получению контроля над пакетами в репозитории..." | –2 +/– | |
Сообщение от Michael Shigorin (ok), 27-Окт-22, 21:13 | ||
Даже когда есть лишний ~десяток терабайт, ему можно найти применение получше. :)e16c:~> lsblk | grep -Fv part | ||
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору |
7. "Эксперимент по получению контроля над пакетами в репозитории..." | –4 +/– | |
Сообщение от Мимокрокодил (?), 27-Окт-22, 14:25 | ||
> Поэтому aur лучше использовать по минимуму, особенно когда есть флатпак. Это не | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
18. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Аноним (18), 27-Окт-22, 15:19 | ||
Поехали по кругу почему линукс подразумевает для своей работы сборку всего мира вокруг одних версий либ от сторонних разработчиков для своей работы. При это все эти либы жестко связаны между собой в рамках версии дистрибутива. | ||
Ответить | Правка | Наверх | Cообщить модератору |
32. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Я не шучу (?), 27-Окт-22, 16:55 | ||
> Поехали по кругу почему линукс подразумевает для своей работы сборку всего мира | ||
Ответить | Правка | Наверх | Cообщить модератору |
94. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Michael Shigorin (ok), 27-Окт-22, 21:14 | ||
> почему линукс подразумевает для своей работы сборку всего мира | ||
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору |
23. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Lost Inside (ok), 27-Окт-22, 15:30 | ||
Ну как бы уже rolling release намекает насчет продакшена. | ||
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору |
33. "Эксперимент по получению контроля над пакетами в репозитории..." | –3 +/– | |
Сообщение от Мимокрокодил (?), 27-Окт-22, 16:58 | ||
> Ну как бы уже rolling release намекает насчет продакшена. | ||
Ответить | Правка | Наверх | Cообщить модератору |
77. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Timoteo Cirkla (ok), 27-Окт-22, 19:39 | ||
Ну вот у меня хомячий комп для музыки, видео, тырнет-прокрастинации, редактуры фоток и монтажа видео. И у меня не бубунта, а суся. | ||
Ответить | Правка | Наверх | Cообщить модератору |
84. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от I.F.K. (?), 27-Окт-22, 20:35 | ||
> Ну вот у меня хомячий комп для музыки, видео, тырнет-прокрастинации, редактуры фоток | ||
Ответить | Правка | Наверх | Cообщить модератору |
95. "Эксперимент по получению контроля над пакетами в репозитории..." | –2 +/– | |
Сообщение от Michael Shigorin (ok), 27-Окт-22, 21:15 | ||
> Ну вот у меня хомячий комп для музыки, видео, тырнет-прокрастинации, | ||
Ответить | Правка | К родителю #77 | Наверх | Cообщить модератору |
19. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от iPony129412 (?), 27-Окт-22, 15:20 | ||
Так flatpak тоже сорт того самого. | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
56. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (56), 27-Окт-22, 17:38 | ||
Ну значит следующим номером будет "Эксперимент по получению контроля над контейнерами в репозитории Flathub". Где ты вирусню вообще охренеешь искать. | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
6. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от CCs d ukfpf jmz hjcf (?), 27-Окт-22, 14:23 | ||
"Тем не менее, оказалось, что сопровождающие около 35% пакетов в AUR используют в файле PKGBUILD параметр "SKIP" для пропуска проверки контрольной суммы (например, указывают sha256sums=('SKIP')). Из 20 пакетов с просроченными доменами параметр SKIP использовался в 4." | ||
Ответить | Правка | Наверх | Cообщить модератору |
26. "Эксперимент по получению контроля над пакетами в репозитории..." | +5 +/– | |
Сообщение от lucentcode (ok), 27-Окт-22, 15:36 | ||
Сам писал PKGBUILD для себя, и что-то даже пушил в AUR. И я проверяю PKGBUILD используемых мной пакетов. Скорее из любопытства, чем из соображений безопасности. | ||
Ответить | Правка | Наверх | Cообщить модератору |
40. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Свинкс (?), 27-Окт-22, 17:08 | ||
>[оверквотинг удален] | ||
Ответить | Правка | Наверх | Cообщить модератору |
53. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (53), 27-Окт-22, 17:33 | ||
В Арче есть ещё неофициальные бинарные репозитории пакетов, в том числе с AUR: | ||
Ответить | Правка | Наверх | Cообщить модератору |
69. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (69), 27-Окт-22, 18:16 | ||
> Что касается бубунты, как не вспомнить PPA для того, чего нет в официальных репах. | ||
Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору |
91. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Аноним (101), 27-Окт-22, 21:02 | ||
дайте угадаю, вам не нравится github поэтому предпочитаете Microsoft Store ? | ||
Ответить | Правка | Наверх | Cообщить модератору |
72. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Аноним (71), 27-Окт-22, 18:42 | ||
В Snap есть механизм подтверждения разработчика. Что idea собрана jetbrains, а не васей сидоровым под видом jetbrains | ||
Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору |
128. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Роман (??), 28-Окт-22, 14:41 | ||
winget в современных реалиях уже зачастую удобнее. Ну или MS Store тоже. | ||
Ответить | Правка | Наверх | Cообщить модератору |
34. "Эксперимент по получению контроля над пакетами в репозитории..." | +2 +/– | |
Сообщение от Аноним (53), 27-Окт-22, 16:58 | ||
Судя по названиям пакетов (скриптов сборки) их пользовательская база - 1-2 человека. И даже среди столь непопулярных пакетов лишь малый процент оказался "уязвим". Так ещё и со стороны источника. | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
44. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Эксперт опеннета к эксперту опеннета (?), 27-Окт-22, 17:13 | ||
> А что до корпоративной Убунты (а точнее её базы - продакшн-рэди Дебиана). | ||
Ответить | Правка | Наверх | Cообщить модератору |
54. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Аноним (53), 27-Окт-22, 17:34 | ||
Поиск по Опеннету не работает? | ||
Ответить | Правка | Наверх | Cообщить модератору |
55. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Аноним (53), 27-Окт-22, 17:38 | ||
https://www.google.ru/search?q=уязвим+grub+debian site:opennet.ru | ||
Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору |
85. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Эксперт опеннета к эксперту опеннета (?), 27-Окт-22, 20:41 | ||
> https://www.google.ru/search?q=уязвим+grub+debian site:opennet.ru | ||
Ответить | Правка | Наверх | Cообщить модератору |
8. "Эксперимент по получению контроля над пакетами в репозитории..." | +4 +/– | |
Сообщение от Аноним (8), 27-Окт-22, 14:25 | ||
Любой немодерируемый вручную репо - помойка и потенциальная дыра, которой, пока еще не воспользовались. Ключевое слово "пока". | ||
Ответить | Правка | Наверх | Cообщить модератору |
12. "Эксперимент по получению контроля над пакетами в репозитории..." | +2 +/– | |
Сообщение от Аноним (12), 27-Окт-22, 14:38 | ||
Всё так. И мне непонятно почему об этом никто не трубит. По сути выполняется с полномочиями пользователя произвольный код. | ||
Ответить | Правка | Наверх | Cообщить модератору |
20. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (18), 27-Окт-22, 15:21 | ||
Потому что альтернатива уже есть. Полностью закрытый коммерческий проприетарный софт. И не понятно почему ты не хочешь за это платить. | ||
Ответить | Правка | Наверх | Cообщить модератору |
38. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Аноним (53), 27-Окт-22, 17:07 | ||
Закрытый коммерческий код выполняет на твоей машине всякую фигню с куда большей вероятностью, с коммерческой заинтересованностью. Какая же это альтернатива? В открытом, хотя бы, проблему когда-нибудь найдёт либо твоя пара глаза, либо одна из тысячи других. | ||
Ответить | Правка | Наверх | Cообщить модератору |
59. "Эксперимент по получению контроля над пакетами в репозитории..." | –2 +/– | |
Сообщение от Аноним (8), 27-Окт-22, 17:52 | ||
С них спрос есть. А с анонима на гитхабе - нет | ||
Ответить | Правка | Наверх | Cообщить модератору |
65. "Эксперимент по получению контроля над пакетами в репозитории..." | +2 +/– | |
Сообщение от Аноним (69), 27-Окт-22, 18:07 | ||
Святая наивность. Чел, в любом EULA сказано, что они тебе ничего не должны и ни за что не отвечают. | ||
Ответить | Правка | Наверх | Cообщить модератору |
96. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (101), 27-Окт-22, 21:26 | ||
ты что наивный ? с кого спрос ? тебе никто ничем не обязан, вы же поставили галочку под километровым пользовательским соглашением, верно ? вот, а теперь иди в суд и что-то там докажи. | ||
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору |
102. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (8), 27-Окт-22, 21:54 | ||
Давайте-ка отделим мухи от котлет. | ||
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору |
105. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (101), 27-Окт-22, 22:30 | ||
ну вы конечно сравнили "анонима мелких пакетов" и корпорации с их мегапроектами, как-то однобоко, ненаходите ? сравнивайте уж мелкие открытые пакеты с мелкими закрытыми программами, и вот беда, у мелких закрытых программ может быть такая же болезнь с анонимностью их создателя но в добавок еще у вас черный ящик вместо открытого кода. Что касается мегапроектов то срени основных разработчиков анонимов нету и репутацией будут дорожить намного больш, как раз в силу открытости кода + git как логирование того - кто, как и когда чего добавил. Для закрытых же проектов при любой непонятной ситуации будут скрывать проблему и заниматься отписками, а чтобы доказать свою правоту у вас банально не хватит ресурсов, а судится на основании догадок это дорогое удовольствие которое простым смертным не по карману, и в лучшем случае вам скажут скачать новую версию в которой уязвимость уже закрыли, но была она намеренной или нет вы никогда не узнаете. | ||
Ответить | Правка | Наверх | Cообщить модератору |
109. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Аноним (8), 27-Окт-22, 23:18 | ||
Вижу, мой посыл требует уточнения. | ||
Ответить | Правка | Наверх | Cообщить модератору |
112. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (101), 28-Окт-22, 00:05 | ||
ок, мы выяснили что анонимность это проблема мелкого софта, ну или периферии для крупного как-то плагины. Но разве это проблема когда у тебя есть выбор ? ведь не кто же не заставляет тебя этим пользоваться, ну вот допустим, завтра скажут что на github код можно будет выкладывать тока по паспорту, минимум половина сразу же свалит, это будет мудрое решение ? | ||
Ответить | Правка | Наверх | Cообщить модератору |
117. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (8), 28-Окт-22, 08:13 | ||
< ведь не кто же не заставляет тебя этим пользоваться | ||
Ответить | Правка | Наверх | Cообщить модератору |
127. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (101), 28-Окт-22, 12:57 | ||
>но, не хочу нести такие существенные риски | ||
Ответить | Правка | Наверх | Cообщить модератору |
62. "Эксперимент по получению контроля над пакетами в репозитории..." | –2 +/– | |
Сообщение от пох. (?), 27-Окт-22, 17:58 | ||
> Закрытый коммерческий код выполняет на твоей машине всякую фигню с куда большей | ||
Ответить | Правка | К родителю #38 | Наверх | Cообщить модератору |
87. "Эксперимент по получению контроля над пакетами в репозитории..." | –3 +/– | |
Сообщение от Xo (?), 27-Окт-22, 20:43 | ||
Внеочередной бред. Особенно про aur. Зайдите на арчвики и почитайте о его сути, если умеете. | ||
Ответить | Правка | Наверх | Cообщить модератору |
68. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Аноним (68), 27-Окт-22, 18:12 | ||
Внезапно, запуск любого кода, написанный не _лично тобой_ — вопрос доверия. Параноики могут собирать из исходников, лично их предварительно проверив (удачи с каким-нибудь блендером). Для проприетарного софта есть дизассемблер (тоже проприетарный, лол). | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
30. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (30), 27-Окт-22, 16:48 | ||
Да и модерируемый тоже. От давления на модераторов до элементарных человеческих ошибок. Суть одна: ничто не является безопасным. Любое взаимодействие с внешним миром несёт определённый риск. Ну так что ж теперь, всю жизнь сидеть под кроватью и в лес не ходить? | ||
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору |
41. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Аноним (53), 27-Окт-22, 17:09 | ||
Создавать в лесу систему доверия. Но какое доверие может быть между буржуями? Человек человеку - волк. | ||
Ответить | Правка | Наверх | Cообщить модератору |
119. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (68), 28-Окт-22, 08:36 | ||
Самое забавное, что это краснопузики придумали. В нормальном мире банально невыгодно друг другу волком быть. | ||
Ответить | Правка | Наверх | Cообщить модератору |
129. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (129), 28-Окт-22, 18:25 | ||
Так не выгодно, что ты читаешь новости про уязвимости на опеннет, запираешь дверь на два замка и прячешься под одеялом от кровавых большевиков. | ||
Ответить | Правка | Наверх | Cообщить модератору |
76. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Ананоним (?), 27-Окт-22, 19:25 | ||
Под кроватью тоже небезопасно, может из космоса каменюка прилететь, или кровать короед подточит, придавит. | ||
Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору |
70. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (68), 27-Окт-22, 18:18 | ||
> Любой немодерируемый вручную репо - помойка и потенциальная дыра, которой, пока еще не воспользовались. Ключевое слово "пока". | ||
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору |
110. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (8), 27-Окт-22, 23:22 | ||
Не знаю. | ||
Ответить | Правка | Наверх | Cообщить модератору |
120. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (68), 28-Окт-22, 08:44 | ||
Ага, я не знаю, а человечество пусть решит. Без меня. Таким-то вот образом человечеству оказались не по зубам и менее серьёзные решения. | ||
Ответить | Правка | Наверх | Cообщить модератору |
10. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (10), 27-Окт-22, 14:31 | ||
Немодерируемые репозитории годны только тогда, когда содержимое не имеет никакого доступа к опасным функциям. Аддоны в нормальных играх, например, только апишку игры могут дергать и собственно всё | ||
Ответить | Правка | Наверх | Cообщить модератору |
21. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (18), 27-Окт-22, 15:21 | ||
Открой свой платный и хоть умодерируйся. | ||
Ответить | Правка | Наверх | Cообщить модератору |
45. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (53), 27-Окт-22, 17:13 | ||
Аддоны играх могут дергать всё, что угодно, хоть файлы из ~/.ssh в Интернет отправлять, хоть скриншоты через X-сокет делать, хоть шелл с правами пользователя открыть. | ||
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору |
13. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от burik666 (ok), 27-Окт-22, 14:52 | ||
"проблема" высосана из пальца.... | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (14), 27-Окт-22, 14:56 | ||
Да, согласин! Бизопасность нинужна. | ||
Ответить | Правка | Наверх | Cообщить модератору |
15. "Эксперимент по получению контроля над пакетами в репозитории..." | –3 +/– | |
Сообщение от burik666 (ok), 27-Окт-22, 15:01 | ||
Да с тем же успехом в AUR можно закинуть скрипт с `rm -rf /*` | ||
Ответить | Правка | Наверх | Cообщить модератору |
28. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от pfg21 (ok), 27-Окт-22, 15:56 | ||
интересно есть ли при приеме пакетов тест на патч бармина ?? | ||
Ответить | Правка | Наверх | Cообщить модератору |
25. "Эксперимент по получению контроля над пакетами в репозитории..." | +2 +/– | |
Сообщение от Аноним (56), 27-Окт-22, 15:35 | ||
>Для демонстрации возможности совершения атаки исследователи купили домен одного из пакетов | ||
Ответить | Правка | Наверх | Cообщить модератору |
29. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от пох. (?), 27-Окт-22, 16:24 | ||
Могли и не платить, просто попросить. | ||
Ответить | Правка | Наверх | Cообщить модератору |
47. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (53), 27-Окт-22, 17:17 | ||
В AUR, если пакет заброшен, разрешение сопроводителя не требуется. Один из доверенных пользователей увидит запрос на взятие пакета и одобрит. | ||
Ответить | Правка | Наверх | Cообщить модератору |
58. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от пох. (?), 27-Окт-22, 17:49 | ||
> В AUR, если пакет заброшен, разрешение сопроводителя не требуется. Один из доверенных | ||
Ответить | Правка | Наверх | Cообщить модератору |
36. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от helloworld (?), 27-Окт-22, 17:00 | ||
Могли бы создать свои пакеты, какие угодно. | ||
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору |
60. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от пох. (?), 27-Окт-22, 17:54 | ||
> Могли бы создать свои пакеты, какие угодно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
97. "Эксперимент по получению контроля над пакетами в репозитории..." | –2 +/– | |
Сообщение от Michael Shigorin (ok), 27-Окт-22, 21:41 | ||
Ну как -- социнженерия, хайп, всё как обычно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
121. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от n00by (ok), 28-Окт-22, 09:28 | ||
А если не в теории, а на практике, то переполнение стека в RPM5 обслуживающий персонал (пользуясь случаем, передаю привет ведущему «разработчику» mikhailnov) притянул тупо скопировав из апстрима патч с очевидной ошибкой. Самое смешное случилось, когда я попросил их произвести ревью исправления -- они узнали новое слово. | ||
Ответить | Правка | Наверх | Cообщить модератору |
51. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от gumanzoy (?), 27-Окт-22, 17:28 | ||
Для демонстрации можно было просто в hosts прописать, зачем покупать домен. | ||
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору |
57. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от iPony129412 (?), 27-Окт-22, 17:40 | ||
ну так интереснее, всё же реальная демонстрация сильнее | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от pfg21 (ok), 27-Окт-22, 15:55 | ||
норм. теперича есть набор утилит для тестинга репозитория на троянов в пакетах. | ||
Ответить | Правка | Наверх | Cообщить модератору |
37. "Эксперимент по получению контроля над пакетами в репозитории..." | +2 +/– | |
Сообщение от Аноним (37), 27-Окт-22, 17:06 | ||
Как минимум, стоило бы запретить дальнейший приём пакетов со "SKIP" и установить какой-то разумный срок для уже существующих, чтобы мейнтенеры это исправили, а если забьют, то выкинуть такие пакеты. | ||
Ответить | Правка | Наверх | Cообщить модератору |
49. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (53), 27-Окт-22, 17:25 | ||
Это не репозиторий, там нет пакетов. Это пользовательские скрипты сборки пакетов. Не поддерживаемые официально, используемые на свой страх и риск, после тщательного изучения. Такова официальная политика дистрибутива в отношении AUR. ПО из AUR, которое хотят (и могут) сопровождать официально, пакетируется доверенными пользователями в репозитории community. | ||
Ответить | Правка | Наверх | Cообщить модератору |
88. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Твая мамка (?), 27-Окт-22, 20:44 | ||
> Это не репозиторий, там нет пакетов. Это пользовательские скрипты сборки пакетов. Не | ||
Ответить | Правка | Наверх | Cообщить модератору |
50. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (131), 27-Окт-22, 17:28 | ||
SKIP в основном используется в vcs версиях пакетов, где софтинка собирается с последнего коммита, и качается не архивом, а командой соответствующей vcs. Никакая проверка там ненужна и не особо возможна. | ||
Ответить | Правка | К родителю #37 | Наверх | Cообщить модератору |
61. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от пох. (?), 27-Окт-22, 17:54 | ||
> SKIP в основном используется в vcs версиях пакетов, где софтинка собирается с | ||
Ответить | Правка | Наверх | Cообщить модератору |
64. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (131), 27-Окт-22, 18:04 | ||
Я про предложенный в новости метод с угоном доменного имени. | ||
Ответить | Правка | Наверх | Cообщить модератору |
66. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от пох. (?), 27-Окт-22, 18:10 | ||
Оригинал, зачем форк-то. Уж четыре оригинала без особого желания владельцев их дальше тянуть - найдешь. Я и говорю - слишком сложная многоходовочка, непонятно зачем так мучаться. | ||
Ответить | Правка | Наверх | Cообщить модератору |
82. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Аноним (131), 27-Окт-22, 20:23 | ||
Аудитория у заброшенных пакетов где-то 3.5 калеки, форк какой-нибудь модной штуки больше пипла схавает. | ||
Ответить | Правка | Наверх | Cообщить модератору |
42. "Эксперимент по получению контроля над пакетами в репозитории..." | +3 +/– | |
Сообщение от Аноним (42), 27-Окт-22, 17:09 | ||
То есть из всего AURа они нашли всего 20 пакетов, где skip исплользовался только в 4. Т.е. из ВСЕГО AURа атаке оказались подвержены всего 4 пакета? Не ну это конечно повод перестать пользоваться AURом, что тут сказать | ||
Ответить | Правка | Наверх | Cообщить модератору |
46. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (46), 27-Окт-22, 17:16 | ||
> То есть из всего AURа они нашли всего 20 пакетов, где skip | ||
Ответить | Правка | Наверх | Cообщить модератору |
63. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от пох. (?), 27-Окт-22, 18:00 | ||
>> То есть из всего AURа они нашли всего 20 пакетов, где skip | ||
Ответить | Правка | Наверх | Cообщить модератору |
90. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Аноним (101), 27-Окт-22, 20:51 | ||
ну вот смотри, в АУРе лежет порядка 80 тысяч рецептов для сборки пакетов и только у 20 прострочен домен из них тока к 4-м можно придолбаться, ну ок, допустим, злой Вася решил всем навредить и купил на последние карманные деньги эти домены, но и тут у него выходит облом, так как этими пакетами никто не пользуется, то есть смысла целый ноль | ||
Ответить | Правка | К родителю #46 | Наверх | Cообщить модератору |
98. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от Аноним (101), 27-Окт-22, 21:41 | ||
кстати, посмотрел сам статус этих пакетов в АУРе этих 20-ти пакетов | ||
Ответить | Правка | К родителю #46 | Наверх | Cообщить модератору |
104. "Эксперимент по получению контроля над пакетами в репозитории..." | –1 +/– | |
Сообщение от пох. (?), 27-Окт-22, 22:22 | ||
> 4 удалены и 2 брошены, хаха, брошены это значит что не нужно | ||
Ответить | Правка | Наверх | Cообщить модератору |
107. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (101), 27-Окт-22, 22:56 | ||
это похоже из разряда - вложить на рубль а получить на копейку. | ||
Ответить | Правка | Наверх | Cообщить модератору |
67. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (69), 27-Окт-22, 18:12 | ||
Чтай внимательно: | ||
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору |
86. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (101), 27-Окт-22, 20:42 | ||
и ? ты в курсе для чего используют SKIP ? не ? по большей часте для пакетов типа ИМЯ-git, догадался почему ? еще нет ? | ||
Ответить | Правка | Наверх | Cообщить модератору |
74. "Эксперимент по получению контроля над пакетами в репозитории..." | –3 +/– | |
Сообщение от Аноним (71), 27-Окт-22, 18:50 | ||
В Snap и flatpak программы хотабы в изолированном окружении выполняются. | ||
Ответить | Правка | Наверх | Cообщить модератору |
81. "Эксперимент по получению контроля над пакетами в репозитории..." | +2 +/– | |
Сообщение от Аноним (81), 27-Окт-22, 20:06 | ||
Эта "изоляция" де факто миф. | ||
Ответить | Правка | Наверх | Cообщить модератору |
100. "Эксперимент по получению контроля над пакетами в репозитории..." | –2 +/– | |
Сообщение от Michael Shigorin (ok), 27-Окт-22, 21:44 | ||
...поскольку сделана не из синей изоленты вроде openvz, угу. Скорее оградка вокруг песочницы. | ||
Ответить | Правка | Наверх | Cообщить модератору |
108. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (108), 27-Окт-22, 23:02 | ||
Миф это наличие коллективного или индивидуального разума на опеннет, на самом деле здесь коллективное отсутствие любого намека на разум | ||
Ответить | Правка | К родителю #81 | Наверх | Cообщить модератору |
113. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (101), 28-Окт-22, 00:18 | ||
можно взглянуть под другим углом | ||
Ответить | Правка | Наверх | Cообщить модератору |
132. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (108), 30-Окт-22, 07:25 | ||
Если ИР прочитает комментарии на opennet, он решит что люди являются не разумными существами и их надо уничтожить | ||
Ответить | Правка | Наверх | Cообщить модератору |
89. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (89), 27-Окт-22, 20:46 | ||
ну так опенсорс про то, что любой, кто умеет, может модифицировать код, и любой может сделать аудит.. | ||
Ответить | Правка | Наверх | Cообщить модератору |
122. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от n00by (ok), 28-Окт-22, 09:41 | ||
Любой может упаковать в пакетик трендовый сет иконок и сделать свой дистрибутив, а для аудита нужен, как минимум, мозг. | ||
Ответить | Правка | Наверх | Cообщить модератору |
92. "Эксперимент по получению контроля над пакетами в репозитории..." | +1 +/– | |
Сообщение от Аноним (92), 27-Окт-22, 21:08 | ||
Хакер и солонка | ||
Ответить | Правка | Наверх | Cообщить модератору |
125. "Эксперимент по получению контроля над пакетами в репозитории..." | +/– | |
Сообщение от Аноним (68), 28-Окт-22, 11:39 | ||
Странно, что про солонки никто ещё не вспомнил. | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |