The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Оценка проблем с сопровождением открытых проектов и использованием старых зависимостей, opennews (??), 17-Окт-23, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


26. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Аноним (26), 17-Окт-23, 10:36 
> 23% загрузок Java-пакета Log4j до сих пор составляют версии с критическими уязвимостями,

А нафига они предоставляются для скачивания? 404 отдавать. Кому ну очень нужно и в git сбегают.

Ответить | Правка | Наверх | Cообщить модератору

28. "Оценка проблем с сопровождением открытых проектов и использо..."  +3 +/
Сообщение от Аноним (11), 17-Окт-23, 10:57 
Тогда не соберется уже заброшенная аппа, которая тянет эту зависимость.
Ответить | Правка | Наверх | Cообщить модератору

45. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Аноним (45), 17-Окт-23, 12:14 
Для сборки таких заброшенных апп можно сделать ключ вроде --allow-archived-dependencies.
Ответить | Правка | Наверх | Cообщить модератору

81. "Оценка проблем с сопровождением открытых проектов и использо..."  +2 +/
Сообщение от Ruslan22 (?), 17-Окт-23, 14:42 
Тогда такой ключ будет по умолчанию во всех проектах.
Ответить | Правка | Наверх | Cообщить модератору

105. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Аноним (105), 17-Окт-23, 20:46 
И просто поднимут свой отдельный репо сами. И в нём будут все.
Ответить | Правка | Наверх | Cообщить модератору

117. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Tron is Whistling (?), 17-Окт-23, 22:47 
> Тогда не соберется уже заброшенная аппа, которая тянет эту зависимость.

И это ОЧЕНЬ хорошо.
Нет мейнтейнера - давай, до свидания.

Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору

35. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Аноним (11), 17-Окт-23, 11:28 
А этот забагованый кусок, почему не выпилили из репы? https://packages.debian.org/stable/web/squid
"Squid выявлено 55 уязвимостей, 35 из которых пока не исправлены"

По той же причине - начнут не собираться другие либы или прикладной софт.
Хотя приостанавливать использование "до фикса всех известных критических проблем" имхо было бы адекватным решением.
Но на такое никто не пойдет.
Потому что есть нехилый шанс, что они никогда их не починят "Разработчики Squid были уведомлены о проблемах ещё два с половиной года назад, но так и не завершили работу по их устранению."

Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору

36. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от pic (?), 17-Окт-23, 11:39 
Действенное решение - брать на испуг - выбрасывать из репозитория вместе с соответствующими по зависимостям пакеты.

Если эти не исправят, то другие в таком крупном дистрибутиве оперативно выпустят патчи с выкорчёвыванием зависимости от этой либы, либо их софта там не будет до следующего релиза.

Есть второй вариант - к едрене фене - вытаскивать эти либы в отдельную репу с тем софтом и объявлять, что эта репа, скажем, non-official-critical.

Ответить | Правка | Наверх | Cообщить модератору

37. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от pic (?), 17-Окт-23, 11:41 
Дополнение:

и Debian к этой халатности не имеет отношения - без претензий.
Совсем уже обнаглели, и мейнтейнеры, и разработчики.

Ответить | Правка | Наверх | Cообщить модератору

42. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от анонимусс (?), 17-Окт-23, 12:04 
> выбрасывать из репозитория вместе с соответствующими по зависимостям пакеты

Классное решение, но что делать если репа после этого не соберется?
Как заменять либы, которым полных аналогов нет - тоже не ясно.

Это опенсорс - тут никаких рычаго воздействия на разраба нету, да и обязательств у него тоже никаких нет.

Вот так и живем (с)

Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

68. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от pic (?), 17-Окт-23, 14:02 
Debian и так их выбрасывал пачками. Другое дело, что в последнее время этот процесс сильно растянулся.
Ответить | Правка | Наверх | Cообщить модератору

176. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Аноним (174), 20-Окт-23, 18:21 
есть время разбрасывать камни, есть время камни собирать
Ответить | Правка | Наверх | Cообщить модератору

69. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от pic (?), 17-Окт-23, 14:03 
Поэтому предложенный мой второй вариант более актуален, чем пытаться разрешать ад зависимостей старыми версиями.
Ответить | Правка | К родителю #42 | Наверх | Cообщить модератору

88. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Менеджер Антона Алексеевича (?), 17-Окт-23, 16:54 
Ну выброси какой-нибудь OpenSSL или glibc. И патчи для выкорчёвывания этих зависимостей не забудь оперативно выпустить.

Опеннетчиков через одного хлебом не корми, дай только что-нибудь повыкидывать и позапрещать.

Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

119. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от pic (?), 17-Окт-23, 23:12 
> Ну выброси какой-нибудь OpenSSL или glibc. И патчи для выкорчёвывания этих зависимостей
> не забудь оперативно выпустить.
> Опеннетчиков через одного хлебом не корми, дай только что-нибудь повыкидывать и позапрещать.

А что сразу не ядро выкинуть? Юношеский максимализм.
А Debian выкидывал такое тухлое и раньше, непонятно почему они сейчас стали так тормозить.

Ответить | Правка | Наверх | Cообщить модератору

153. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Менеджер Антона Алексеевича (?), 18-Окт-23, 16:40 
> А что сразу не ядро выкинуть?

Отличная мысль, но немного рановато: GNU/Hurd ещё не совсем готов.

> Юношеский максимализм.

А «брать на испуг» и «выбрасывать из репозитория» — это не юношеский максимализм? Или это другое и надо понимать?

> А Debian выкидывал такое тухлое и раньше, непонятно почему они сейчас стали так тормозить.

Да как раз вполне понятно почему. Но если ты считаешь, что надо иначе — добро пожаловать в список рассылки Дебиана. По опыту могу сказать, что если идея ценная, то её с радостью примут. Удачи!

Ответить | Правка | Наверх | Cообщить модератору

112. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от User (??), 17-Окт-23, 21:32 
Ну сделай свой vasyanofree-distro - покажи, как надо! Увидишь, за что пользователи ногами проголосуют, ага.
Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

121. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от pic (?), 17-Окт-23, 23:16 
> Ну сделай свой vasyanofree-distro - покажи, как надо! Увидишь, за что пользователи
> ногами проголосуют, ага.

Пользователям никто ничего не должен, это opensource. Либо Вы клепаете как есть, вместе с дырами и не несёте ответственность, либо адекватно реагируете на такое, если у Вас профессиональный продакшн, и Вам предъявят.

Ответить | Правка | Наверх | Cообщить модератору

137. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от User (??), 18-Окт-23, 07:52 
>> Ну сделай свой vasyanofree-distro - покажи, как надо! Увидишь, за что пользователи
>> ногами проголосуют, ага.
> Пользователям никто ничего не должен, это opensource. Либо Вы клепаете как есть,
> вместе с дырами и не несёте ответственность, либо адекватно реагируете на
> такое, если у Вас профессиональный продакшн, и Вам предъявят.

Ну вот я некоторым образом намекаю, что существующая ситуация всех более, чем устраивает - и попытка сделать бизапастна-бизапастный дистрибутив, из которого выкинуто примерно все и нихрена не работает интересует примерно "никого", openBSD у нас уже есть, делать еще одну в парадигме "только хуже" - спасибо, нинада.

Ответить | Правка | Наверх | Cообщить модератору

147. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от pic (?), 18-Окт-23, 14:09 
> Ну вот я некоторым образом намекаю, что существующая ситуация всех более, чем
> устраивает - и попытка сделать бизапастна-бизапастный дистрибутив, из которого выкинуто
> примерно все и нихрена не работает интересует примерно "никого", openBSD у
> нас уже есть, делать еще одну в парадигме "только хуже" -
> спасибо, нинада.

С этой точки зрения Debian непригоден для продакшена, даже после форка.

Ответить | Правка | Наверх | Cообщить модератору

151. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от User (??), 18-Окт-23, 15:45 
>> Ну вот я некоторым образом намекаю, что существующая ситуация всех более, чем
>> устраивает - и попытка сделать бизапастна-бизапастный дистрибутив, из которого выкинуто
>> примерно все и нихрена не работает интересует примерно "никого", openBSD у
>> нас уже есть, делать еще одну в парадигме "только хуже" -
>> спасибо, нинада.
> С этой точки зрения Debian непригоден для продакшена, даже после форка.

Наличие\отсутствие дыр, критических ошибок и т.д. на готовность к production'у влияет не то, чтобы "никак" - но весьма и весьма ограничено на самом деле. Софт - гумно и все ИС проектируются исходя из этой парадигмы путем добавления автоперезапускаторов-анализаторов-наложенных-средств-защиты и прочих костылей-и-подпорок.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру