The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Ubuntu Snap Store выявлены вредоносные пакеты, opennews (??), 30-Сен-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


70. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от Местный Эксперт (?), 01-Окт-23, 10:04 
> ты не в ту сторону воюешь, дятел. технология изоляции там - от
> приложения. И не потому что это троянец, а потому что в
> приложениях бывают дыры. А в таких приложениях, которым необходим снап -
> друшлаг.
> А вовсе не от автора самого снап-пакета. Ты бы еще от авторов
> ядра линукса изолировался.

Как раз ситуация эта именно потому, что подход: а давайте-ка мы сделаем как Google Play и все вacяны понесут к нам наСнап-Снапанные пакеты, а мы с себя сбросим бремя мейнтейнинга всякого в deb.

C таким же успехом, заведя вacянский левый репозиторий с таким же подходом можно было закономерно получить схожий результат уже с deb-пакетами.

Но справедливости ради, с гораздо меньшим количеством зловредов, потому что практика показала, что даже мaмкины девопсы не умеют собирать deb-пакеты, так что смyзи-коддеры и подавно, они только флатпакоснапы и осилили, отчего "итог был немного предсказуем".

Ответить | Правка | Наверх | Cообщить модератору

74. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от Аноним (72), 01-Окт-23, 10:20 
> C таким же успехом, заведя вacянский левый репозиторий с таким же подходом можно было закономерно получить схожий результат уже с deb-пакетами.

Справедливости ради, по-настоящему левых репозиториев в природе мало: как правило, сторонняя репа поддерживается самими разработчиками конкретного софта, и ссылочка не нее публикуется на официальном сайте этого самого софта. Так что даже этот подход куда безопаснее.

Ответить | Правка | Наверх | Cообщить модератору

82. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от pic (?), 01-Окт-23, 10:46 
> Так что даже этот подход куда безопаснее.

Т.е. всё строится на доверии, я правильно понял?

Ответить | Правка | Наверх | Cообщить модератору

83. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от pic (?), 01-Окт-23, 10:47 
Тогда доверие к Доктору Вебу у меня больше, чем к прикладному софту, которым пользуюсь.
Ответить | Правка | Наверх | Cообщить модератору

126. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от Аноним (126), 01-Окт-23, 15:54 
Ну у них-то софт хорошо упакован. Ставится гладко. Работает без глупостей. И функционал неплох. Они первые заходили на Linux площадку. И у них хорошо делали.
Ответить | Правка | Наверх | Cообщить модератору

114. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +3 +/
Сообщение от Аноним (72), 01-Окт-23, 14:55 
> Т.е. всё строится на доверии, я правильно понял?

Установка любых бинарей извне строится на доверии. И даже компиляция вручную, ибо исходники вы не прверяете.

Пэтому дело не в доверии, а в том, что один способ распространения куда легче скомпрометировать, чем другой. И вот тот, что описывается в новости - это абсолютный финиш.

Ответить | Правка | К родителю #82 | Наверх | Cообщить модератору

127. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от Аноним (126), 01-Окт-23, 15:58 
А в случае классического сообщества и дистрибутива, в репо приложены все исходники, из которых можно пересобрать пакет без очень глубоких погружений. Блобы бывают внутри, но это тоже видно в сырцах.

А Снэп - ни разу не так. Одно из заявленных вендором назначений: не зависеть в запуске софта от неизвестно чьих неизвестно откуда блобов, никем не обновляемых.

Ответить | Правка | Наверх | Cообщить модератору

128. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от pic (?), 01-Окт-23, 16:05 
Что репозиторий с .deb, что репозиторий с flatpak пакетами, они все подписываются.
Вопрос уже не в доверии, а в проверке, т.е. контроле. Формат пакетов не важен. В данном случае пакеты были размещены не разработчиками конкретного софта, а злоумышленниками, что говорит о качестве администрирования и премодерации контента магазина.  
Ответить | Правка | К родителю #114 | Наверх | Cообщить модератору

129. "В Ubuntu Snap Store выявлены вредоносные пакеты"  –1 +/
Сообщение от pic (?), 01-Окт-23, 16:08 
И в данном случае ,если нужно было организовывать эвристический анализ, то надо было его и внедрять, а не трястить от страха быть отвергнутыми opensource-сообществом.
Ответить | Правка | Наверх | Cообщить модератору

214. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от soarin (ok), 02-Окт-23, 19:59 
так с Flatpak всё тоже самое, только принцип Джо работает сильнее.
Ответить | Правка | К родителю #128 | Наверх | Cообщить модератору

91. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +1 +/
Сообщение от iPony129412 (?), 01-Окт-23, 11:44 
> что даже мaмкины девопсы не умеют собирать deb-пакеты

Собрать жирный DEB пакет куда проще, чем SNAP.

Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору

133. "В Ubuntu Snap Store выявлены вредоносные пакеты"  –1 +/
Сообщение от Аноним (126), 01-Окт-23, 16:26 
Кроме автора сырцов, сложно и долго выяснить все детали, для короткого, ясного, надёжного конфига для SELinux или для изоляции в контейнер. А конфиги SELinux, что-то, мало кто прикладывает.

Если идти по пути Ведроида, то надо переделывать всю обвязку ядра вообще. Может Системда, кстати, была попыткой увода от таких переделок...

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру