The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Оценка проблем с сопровождением открытых проектов и использованием старых зависимостей, opennews (??), 17-Окт-23, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


31. "Оценка проблем с сопровождением открытых проектов и использо..."  +1 +/
Сообщение от Аноним (31), 17-Окт-23, 11:12 
Может использовать Маркировку? Если серьезные проекты всеже проверяют зависимости ручками, то они бы и могли делать пометки для используемой либы типа рекомендованая или нет.
Арч например старые пакеты может выкинуть в АУР из основных реп. Как было с sulphid. Своего рода маркер, думается после этого кол-во установок оного уменьшилось всеже.
Ответить | Правка | Наверх | Cообщить модератору

43. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от voiceofreason (?), 17-Окт-23, 12:08 
Приличные проекты с собой таскают нужные библиотеки нужных версий в исходниках, или подтягивают эти сорцы при попытке собрать. Хочешь зависимость поновее - не вопрос, но это не поддерживается и не проверяется, всё сам ручками.
Ответить | Правка | Наверх | Cообщить модератору

49. "Оценка проблем с сопровождением открытых проектов и использо..."  +5 +/
Сообщение от Аноним (49), 17-Окт-23, 12:23 
АгА, а потом в таскаемых библиотеках нужных версий найдётся уязвимость, а те и дальше продолжат их таскать.
Ответить | Правка | Наверх | Cообщить модератору

51. "Оценка проблем с сопровождением открытых проектов и использо..."  +2 +/
Сообщение от Аноним (24), 17-Окт-23, 12:36 
Риски нужно взвешивать правильно. Библиотека уязвима? ОК. Если к ней имеет доступ кто-то недоверенный, срочно обновляем. А если нет — ну и бох с ней. Например: в webp выявлена уязвимость. Означает ли это, что срочно надо пересобирать корпоративное приложение на электроне? Нет. Почему? Потому что корпоративное приложение на электроне webp не показывает, и один пользователь другому пользователю этот webp не подсунет: нет такой возможности.
Ответить | Правка | Наверх | Cообщить модератору

107. "Оценка проблем с сопровождением открытых проектов и использо..."  +1 +/
Сообщение от User (??), 17-Окт-23, 21:10 
А вот это, в общем-то, нуждается в доказательствах. Подчас - весьма и весьма нетривиальных. Ей-ей, пересборка проще будет.
Ответить | Правка | Наверх | Cообщить модератору

163. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Аноним (163), 19-Окт-23, 09:40 
Конечно, пересборка проще. Доказывать, что новая версия не вызовет проблем, не надо. Достаточно сказать "у меня на виртуалке всё работает!"
Ответить | Правка | Наверх | Cообщить модератору

164. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от User (??), 19-Окт-23, 09:51 
> Конечно, пересборка проще. Доказывать, что новая версия не вызовет проблем, не надо.
> Достаточно сказать "у меня на виртуалке всё работает!"

Тесты - автоматизированы в пайплайне, semver в наличии, чейнджлог версии с фиксом как правило есть - а вот _нормальный_ разбор потенциальных возможностей этот самый webp куда-нибудь нетривиальным образом присунуть - штука изрядно головоемкая. Но да, если ограничить этот разбор "Мамой клянус! копку "крутить webp" я не делаль!" - то с пересборкой и правда можно не возиться.

Ответить | Правка | Наверх | Cообщить модератору

168. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Аноним (163), 20-Окт-23, 06:38 
Тест не является доказательством корректности.
Ответить | Правка | Наверх | Cообщить модератору

169. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от User (??), 20-Окт-23, 07:00 
> Тест не является доказательством корректности.

Оттож. И даже "группа тестов", включая и ручные функциональные и интеграционные - не является. Более того, "видимая работоспособность" приложения "в моменте" - тоже нифига ничего не доказывает, обновляй-не-обновляй - сейчас работает, через две минуты "ой, поломалося", ктожзнал-то, что можно строку на 10 мегабайт в поле ввода сунуть?
С "доказательствами" тут вообще все не очень, ага. Но good enough результат в автоматизированном режиме вполне себе можно получать и получить "задешево".

Ответить | Правка | Наверх | Cообщить модератору

170. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Аноним (163), 20-Окт-23, 13:22 
Тянет на теорему Эскобара.
Ответить | Правка | Наверх | Cообщить модератору

171. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от User (??), 20-Окт-23, 13:30 
> Тянет на теорему Эскобара.

Не, ну можешь и дальше ничего не делать - "инцидент ИБ" он то ли будет, то ли нет, а если и будет - то это враги его благородию... - делов-то? Даже не уволят, скорее всего ).

Ответить | Правка | Наверх | Cообщить модератору

172. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Аноним (163), 20-Окт-23, 13:54 
Почему ты так озадачился мной и моим увольнением? Я всего лишь намекал, что выбор варианта зависит от продукта.
Ответить | Правка | К родителю #171 | Наверх | Cообщить модератору

173. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от User (??), 20-Окт-23, 15:10 
> Почему ты так озадачился мной и моим увольнением? Я всего лишь намекал,
> что выбор варианта зависит от продукта.

Эм. Ну, я н-ннадеюсь, что я тебя не нанимал - и не мне тебя увольнять, всего лишь намекал, что подход "И так сойдет!" хорошо-б не "сходил"

Ответить | Правка | К родителю #172 | Наверх | Cообщить модератору

60. "Оценка проблем с сопровождением открытых проектов и использо..."  +1 +/
Сообщение от _kp (ok), 17-Окт-23, 13:16 
А когда устраняли одну проблему не добавляя две новых?
Иначе параноидальные обновления давно бы прекратились. :)
Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору

93. "Оценка проблем с сопровождением открытых проектов и использо..."  –1 +/
Сообщение от Деаноним (?), 17-Окт-23, 18:45 
Что за чушь.
Таскать библиотеку другого проекта в своём проекте это моветон.
Не должно быть в проекте ничего лишнего. Разве что какой-нибудь гит сабмодуль.
Скачиванием либ при попытке билда занимаются компании которым начхать на всех (вроде гугла). Опционально это не является чем-то плохим, но добровольно-принудительно это варварство. Не делайте так.
Ответить | Правка | К родителю #43 | Наверх | Cообщить модератору

148. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Аноним (-), 18-Окт-23, 14:34 
я слышал о, почившем на волне очередного хайпа, гениальном конструкторе, который затерялся где-то в вечности, изобретая очередное колесо
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру