URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 111557
[ Назад ]

Исходное сообщение
"Агентство национальной безопасности США опубликовало каталог..."

Отправлено opennews , 22-Июн-17 08:50 
Агентство национальной безопасности США ввело в строй сайт nationalsecurityagency.github.io (https://nationalsecurityagency.github.io/) и репозитории (http://www.github.com/nationalsecurityagency) на GitHub с подборкой открытых проектов, разработанных или развиваемых при участии сотрудников АНБ.


В каталоге представлено 32 проекта, включая:


-  распределённая  СУБД Accumulo (https://accumulo.apache.org/) (аналог Google BigTable);
-  система  принудительного контроля доступа SELinux (https://github.com/SELinuxProject);
-  наработки (https://github.com/iadgov/control-flow-integrity) в области проверки целостности выполнения программы CFI (Control Flow Integrity);
-  реализация языка OCIL (Open Checklist Interactive Language);
-  система поиска и индексации данных в произвольных форматах (FEMTO (https://github.com/femto-dev/femto));
-  VPN GoSecure (https://github.com/iadgov/gosecure);
-  статический анализатор кода JPF-MANGO (https://babelfish.arc.nasa.gov/trac/jpf/wiki/projects/jpf-mango);
-  графоориентированная транзакционная СУБД Lemongraph (https://github.com/nationalsecurityagency/lemongraph), хранящая данные в одном файле в виде лога, и связанный с ней движок для обработки потоков данных Lemongrenade (https://github.com/nationalsecurityagency/lemongrenade);
-  инструмент для оценки безопасности ARM-устройств Maplesyrup (https://github.com/iadgov/maplesyrup);
-  платформа для публикации и совместной обработки аналитической анформации nbgallery (https://github.com/nbgallery);
-  технология (https://www.opennet.me/opennews/art.shtml?num=41134) для автоматического распределения потоков данных между несколькими компьютерными сетями NiFi (https://nifi.apache.org/) (NiagaraFiles);
-  платформа для создания верифицируемых решений управления облачными системами OpenAttestation (https://github.com/openattestation/openattestation);
-  фреймворк для создания web-приложений OZONE Widget Framework (https://github.com/ozoneplatform/owf-framework);
-  платформа для создания программно-определяемых радиоустройств RedhawkSDR (https://github.com/redhawksdr) (software-defined radio);
-  блочные шифры simon и speck (https://github.com/iadgov/simon-speck);
-  стек для автоматизации управления конфигурацией SIMP (https://github.com/nationalsecurityagency/simp) (System Integrity Management Platform).

URL: https://tech.slashdot.org/story/17/06/21/217220/nsa-opens-gi...
Новость: http://www.opennet.me/opennews/art.shtml?num=46742


Содержание

Сообщения в этом обсуждении
"Агентство национальной безопасности США опубликовало каталог..."
Отправлено trolleybus , 22-Июн-17 08:50 
Интересно, они будут принимать pull request-ы, закрывающие (возможно, специально введенные) уязвимости и дыры в безопасности?

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено istepan , 22-Июн-17 08:51 
Скорее всего это зеркала.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 08:53 
Какой смысл им держать незакрытые дыры в _своих_ продуктах? Утаить пару zero-day уязвимостей в чужих системах другое дело.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 09:37 
honeypot

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Rodegast , 22-Июн-17 10:43 
Что бы оперативно пользоваться ими! Это же очевидно.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 20:16 
Но, тем не менее, выложили код, чтобы все про эти дыры узнали? Хромые конспирологи опенета :)

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено EHLO , 23-Июн-17 08:54 
Расскажи мне как выложить ПО с открытым кодом не выкладывая код.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 23-Июн-17 14:33 
Хрен знает, что у вас между ушей с такими комментариями.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено EHLO , 22-Июн-17 16:03 
>Какой смысл им держать незакрытые дыры в _своих_ продуктах?

Думаешь сами они этими _продуктами_ пользуются? Во всяком случае в том виде в котором опубликовали?


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 20:20 
Они путают вас, меняют фургончики. А голубь какнувший вам на шапочку из фольги - не просто голубь!



"Агентство национальной безопасности США опубликовало каталог..."
Отправлено EHLO , 22-Июн-17 22:30 
Сказал Аноним и поглубже запихнул очередной АНБ-шный зонд.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 23-Июн-17 14:41 
> Сказал Аноним и поглубже запихнул очередной АНБ-шный зонд.

Анбешный не страшно. Вот зонды сорма, яровой и прочие на стороне твоего провайдера, о которых мы можем даже не знать - вот они то и могут тебя реально на бутылочку присадить, причём вне зависимости от того, насколько идеологически верную и богоподобную ОС ты используешь. А анбешные на палке я вертел. Вы все здесь смешные мамкины конспиролухи. Смешно боитесь того, что вам никак навредить не может и глупо игнорируете реально опасные вещи.



"Агентство национальной безопасности США опубликовало каталог..."
Отправлено EHLO , 24-Июн-17 10:16 
Помню кто-то говорил, что новые мамкины борцы с режымом не тупые. Не соглашусь.
Чтобы догадаться что дырой для агента Малдера может с тем же успехом пользоваться и православный товарищ майор, и Вася Писев с криптером и манером, нужен коффициент мозга не больше 70.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 24-Июн-17 15:23 
Ну что, поблеял в родном огороде? Повернул как тебе надо? Так кончи уже и узбагойся.



"Агентство национальной безопасности США опубликовало каталог..."
Отправлено DmA , 26-Июн-17 09:10 
>> Сказал Аноним и поглубже запихнул очередной АНБ-шный зонд.
> Анбешный не страшно. Вот зонды сорма, яровой и прочие на стороне твоего
> провайдера, о которых мы можем даже не знать - вот они
> то и могут тебя реально на бутылочку присадить, причём вне зависимости
> от того, насколько идеологически верную и богоподобную ОС ты используешь. А
> анбешные на палке я вертел. Вы все здесь смешные мамкины конспиролухи.
> Смешно боитесь того, что вам никак навредить не может и глупо
> игнорируете реально опасные вещи.

Согласен,  фсбшники,фсошники и эшники куда опасней для россиян, чем анбшники : и штрафы они  за любые комментарии  могут выписать и мордой об пол стукануть и посадить на несколько лет без всяких оснований тоже. Любого!И первую очередь, кто несогласен с Путиным по всем его текущим и будущим мнениям.


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено rvotb , 22-Июн-17 09:20 
надо было на git.wikileaks.org выкладывать.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 09:45 
селинукс напрягает, а остальное и так никто не использует =)

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено кверти , 22-Июн-17 11:19 
а чем он тебя напрягает? тем, что у тебя руки из заднего прохода растут и ты не можешь его настроить?

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 11:36 
С дырками в связке с sudo, например. Как раз для пряморуких была.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено кверти , 22-Июн-17 11:57 
покажи мне софт без уязвимостей.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено VINRARUS , 22-Июн-17 12:12 
/bin/sh

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено aborodin , 22-Июн-17 12:55 
Ась?

$ file /bin/sh
/bin/sh: ELF 64-bit LSB executable, x86-64, version 1 (SYSV), dynamically linked (uses shared libs), for GNU/Linux 2.6.32, stripped


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено кверти , 22-Июн-17 13:11 
Что сказать-то хотел? Что в каком-то идиотском дистрибутиве сделано cp /bin/bash /bin/sh вместо ln -s /bin/bash /bin/sh ?

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Онанимус , 22-Июн-17 13:39 
> Что сказать-то хотел? Что в каком-то идиотском дистрибутиве сделано cp /bin/bash /bin/sh
> вместо ln -s /bin/bash /bin/sh ?

$ ls -l /bin/bash /bin/sh /bin/dash
-rwxr-xr-x 1 root root 1037528 май 16 15:49 /bin/bash
-rwxr-xr-x 1 root root  154072 фев 17  2016 /bin/dash
lrwxrwxrwx 1 root root       4 мар 16 14:05 /bin/sh -> dash


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено кверти , 22-Июн-17 13:47 
еще один...сказать что хотел? в дебиане dash, и что? это отменяет ссылку?

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено aborodin , 22-Июн-17 17:19 
Дурачок местный?


$ ll /bin/bash /bin/sh
-rwxr-xr-x 1 root root 591984 май  4  2016 /bin/bash
-rwxr-xr-x 1 root root 494712 май  4  2016 /bin/sh


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 13:37 
> идиот? это не софт, это символическая ссылка. капец, понаплодилось кретинов, лезущих в nix

ну-ну.


file /bin/sh
/bin/sh: ELF 64-bit LSB shared object, x86-64, version 1

> cp /bin/bash /bin/sh вместо ln -s /bin/bash /bin/sh

Ыкспертус, чо.


head /usr/src/bin/sh/sh.1
.\"-
.\" Copyright (c) 1991, 1993
.\"    The Regents of the University of California.  All rights reserved.


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Crazy Alex , 22-Июн-17 12:07 
Прикрыл он существенно больше дырок. На каждую вторую уязвимость для редхата "не актуально, так как закрыто селинуксом".

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено пох , 22-Июн-17 17:27 
> Прикрыл он существенно больше дырок. На каждую вторую уязвимость для редхата "не
> актуально, так как закрыто селинуксом".

там другая беда - в каждом первом большом проекте пунктом 0 в INSTALL: "если у вас selinux - отключите нахрен" (причем совет какой-нибудь заведомо вредный, типа отключения параметром ядра или disabled в config).
Отчасти, конечно, потому что такие проекты и такие проектировщики. Но, увы, только отчасти.

На деле то, для чего изначально позиционировался selinux (mls) неработоспособно в принципе, как-то можно ужиться только с redhat'овой targeted политикой, а она, в общем-то, явно видимых преимуществ перед apparmor и аналогичными поделками попроще-поэффективнее не имеет.
При этом ее в десятке мест надо дорабатывать напильником, чтобы работало что посложнее голой машины без сетевых сервисов. И не говоря уже о том, что нормальных target'ов для отличных от rh дистрибутивов никто так и ниасилил.

Слишком сложно, слишком низкоуровнево, слишком неудобно отлаживать.


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 22:48 
То еще один пример того, что поделки анб никто не использует и настраивать не хочет.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено пох , 23-Июн-17 23:18 
> То еще один пример того, что поделки анб никто не использует и настраивать не хочет.

ну да, для этого ж мозги нужны, а с ними на рынке напряженка (все уже АНБ скуплены и съедены).

А сами авторы то ли не хотят делиться, то ли в системах для обработки classified данных именно этим и именно вот так и пользуются (ну, cat с vi там можно, в принципе, запустить, иногда) - в конце-концов, потратил же кто-то неприличное количество времени на написание образцовой политики. Еще в каком там - 2004-м, что-ли?


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено fi , 23-Июн-17 00:38 
ну не совсем, мы тоже на своих рабочих компах его сперва отключаем (бесит когда не понимаешь почему не работает код), но на продакшине наш админ уже наловчился переписывать правила и всё прекрасно работает.


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Andrey Mitrofanov , 23-Июн-17 09:18 
>но на продакшине
> наш админ уже наловчился переписывать правила и всё прекрасно работает.

Обезьянка с audit2allow?

И он сказал вам, что это чем-то заметно лучше permissive-а/selinux-off-а, или вы сами так решили? Интересует передовой опыт продакшена.


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено fi , 23-Июн-17 12:32 
> Обезьянка с audit2allow?

Что хотела сказать-то???  


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено DmA , 26-Июн-17 09:11 
>> Прикрыл он существенно больше дырок. На каждую вторую уязвимость для редхата "не
>> актуально, так как закрыто селинуксом".
> там другая беда - в каждом первом большом проекте пунктом 0 в
> INSTALL: "если у вас selinux - отключите нахрен" (причем совет какой-нибудь
> заведомо вредный, типа отключения параметром ядра или disabled в config).
> Отчасти, конечно, потому что такие проекты и такие проектировщики. Но, увы, только
> отчасти.

не надо читать такие инструкции, их написали неграмотные люди!


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено пох , 26-Июн-17 10:31 
> не надо читать такие инструкции, их написали неграмотные люди!

других нет, а поставить софт надо, никому не нужна твоя идеально настроенная система с selinux, нужно то, ради чего ее ставили.
К тому же такие же точно люди обычно и код пишут, поэтому зачастую audit2allow или пристальной медитацией над логом не обойдешься, надо делать собственные targets (которые помогут наполовину, потому что софт selinux-unaware, и не умеет элементарных вещей, поэтому один хрен разрешить придется слишком многое)

обычно на это занятие нет ни времени, ни вдохновения - поэтому пользы от selinux в реальном мире, увы, немного. А какой-то более высокоуровневой и пригодной к употреблению альтернативы - нет и не будет, поляна уже обгажена равномерно с трех сторон.


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено пох , 22-Июн-17 17:07 
> С дырками в связке с sudo, например. Как раз для пряморуких была.

дыра в sudo была, сюрприз, в sudo, а вовсе не в selinux - просто ее автор, и ранее ни разу не замеченный в умении писать надежный код (не говоря уже о безопасном), ниасилил разбор параметров, в очередной раз.
Обосpался он, чисто случайно (в этот раз), именно в параметре, связанном с selinux'ными системами - но в своем собственном коде, ни до libselinux, ни тем более до работы с поддержкой этой фичи ядром еще не добиравшимся (поэтому для проявления проблемы вовсе не нужен selinux, достаточно собранного с "правильными" дефайнами sudo)  - наверное, проклятое NSA подбросило?

Оно же, видимо, уже двадцать лет мешает кому-то взять и написать нормально работающую реализацию, вместо этого непременно получается какая-то do-ass. С несовместимым неудобочитаемым конфигом и без половины функционала. Видимо, потенциальных авторов сразу вербуют в агенты.


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 09:56 
Им стоит ещё создать свой сервер хостинга открытых проектов ;)

>блочные шифры simon и speck;

В них, наверное, концепуально заложены уязвимости.


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено YetAnotherOnanym , 22-Июн-17 13:00 
И обязательно - репозиторий бинарных сборок.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Hellraiser , 22-Июн-17 10:25 
> Агентство национальной безопасности США опубликовало каталог своих открытых проектов ....

магазин разнокалиберных товаров?


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Вареник , 26-Июн-17 22:26 
>> Агентство национальной безопасности США опубликовало каталог своих открытых проектов ....
> магазин разнокалиберных товаров?

Нет. Разнокалиберные - это Агенство Алкоголя, Табака и Оружия:
https://www.atf.gov/


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 11:40 
Где тот парень с PVS-Studio? Пусть проанализирует что тпюам в коде интерестного.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено jsjsjtut , 22-Июн-17 12:40 
https://github.com/viva64/pvs-studio-check-list

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 12:09 
А где открытые чертежи камер для пыток?

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено jsjsjtut , 22-Июн-17 12:41 
Это по части цру и фбр.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 20:26 
> А где открытые чертежи камер для пыток?

Сейчас поднесут, а пока на бутылочку присядь.



"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 23-Июн-17 00:37 
>> А где открытые чертежи камер для пыток?
> Сейчас поднесут, а пока на бутылочку присядь.

Маковода что бутылкой, что голой жопой, вряд ли испугать получится. Разве что оно подыграет.



"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Led , 22-Июн-17 22:16 
> А где открытые чертежи камер для пыток?

Бутылку уже освоил, нужна камера?


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Онанимус , 22-Июн-17 13:28 
> -  VPN GoSecure (https://github.com/iadgov/gosecure);

Это strongSwan на pre-shared keys. Что же это получается, они strongSwan написали? Лишний повод порадоваться, что я на wireduard переехал!


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Онанимус , 22-Июн-17 13:34 
fix: wireguard

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 20:29 
Вот подожди, сейчас техничка с "Базальта" на смену выйдет и всё тебе объяснит.


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 19:18 
Вообщем это то, что не стоит использовать?:)

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 19:50 
На серверах часто SELinux используется, поэтому нет, пользоваться можно, если требуется. Хотя был очень удивлён, когда не обнаружил пакета policy default в Debian Jessie. Видимо бывают и там косяки, которые вовремя не исправляются. Тем не менее, другим спецслужбам стоит у них поучиться.

Лично я считаю, что ещё неплохо было бы, чтобы у государств были специальные отделения полиции, где бы работали программисты, пишущие открытый софт для внутренних нужд. А если это пиарить, можно ещё и неплохое сообщество вокруг сформировать.


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено EHLO , 23-Июн-17 09:01 
На серверах и Виндоус используют и тоже удивляются когда за ними Вонакрай приходит через ВечноГолубой задний дверь для АНБшников.

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Вареник , 26-Июн-17 22:22 
Ничего что православно-патриотическая ОС ЗАРЯ на этом SELinux основана?

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 22-Июн-17 23:54 
>Агентство национальной безопасности США опубликовало каталог своих открытых проектов

Каталог своих эксплоитов опубликуют? Он ведь теперь тоже открыт.


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Аноним , 24-Июн-17 22:19 
А где системд??

"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Andrey Mitrofanov , 26-Июн-17 09:22 
> А где системд??

На freedesktop.org/.


"Агентство национальной безопасности США опубликовало каталог..."
Отправлено Вареник , 26-Июн-17 22:20 
Это вам не ФАПСИ/ФСТЭК/НИИ Восход/ЦНИИЭИСУ, потолок инноваций которых - пересобрать АНБ-й SELinux и поменять обои.