The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Релиз дистрибутива Slackware 15.0, opennews (??), 04-Фев-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


97. "Релиз дистрибутива Slackware 15.0"  –1 +/
Сообщение от Аноним (97), 04-Фев-22, 16:31 
> Для управления пользовательскими сеансами вместо ConsoleKit2 задействован elogind

Это тебе детские грабли:

mount |grep -v -E (ro|noexec)

Очень больно на них наступать.

> В состав включён скрипт "make_world.sh", позволяющий автоматически пересобрать всю систему из исходных текстов

А воспроизводимость сборок?

Где здесь слака: https://reproducible-builds.org/who/projects/ ?

Ответить | Правка | Наверх | Cообщить модератору

133. "Релиз дистрибутива Slackware 15.0"  +1 +/
Сообщение от Аноним (126), 04-Фев-22, 22:04 
Если авторы программ не позаботились о воспроизводимости сборок то для её реализации их придется править, а у слаки другой подход — максимально ванильный софт, без локальных патчей.

Патчить все приложения, удаляя таймстампы, делая сортировку линкинга и т. п. может себе позволить только дистрибутив типа debian с тысячими разработчиков.

У Патрика нет таких задач и слава богу.

Ответить | Правка | Наверх | Cообщить модератору

151. "Релиз дистрибутива Slackware 15.0"  +2 +/
Сообщение от Аноним (-), 05-Фев-22, 06:32 
> а у слаки другой подход

Извиняюсь, но вы не в ту степь зарулили.
Воспроизводимые сборки это сугубо секурная фишка.
Тут речь вообще не о подходах, речь идёт о безопасности:

The motivation behind the Reproducible Builds project is therefore to allow verification that no vulnerabilities or backdoors have been introduced during this compilation process. By promising identical results are always generated from a given source, this allows multiple third parties to come to a consensus on a “correct” result, highlighting any deviations as suspect and worthy of scrutiny.

> слава богу

Слава чему? В этом плане слака очень слаба. Патрика протроянят, взломают, а бинарную базу через повторяемость проверить вы не сможете. И это на самом деле весьма прискорбно. Хотя всё это понятно - Патрика работает в соло, ресурсов мало, времени мало.

Можно спокойно спать. скачивая бинарный образ Фрибзд или бандл тор браузера (перед релизом идентичность была зафиксирована у нескольких разрабов). Слака таким похвастаться не может.
Если против Патрика спецы замутят таргетированную атаку и протроянят ему что-нибудь и инжектируют в кодес бэкдурчик - финита ля комедия, никто не будет перепроверять повторяемость бинарного билда.

Ответить | Правка | Наверх | Cообщить модератору

203. "Релиз дистрибутива Slackware 15.0"  +/
Сообщение от fg (??), 06-Фев-22, 01:50 
Хакнуть Патрека или подкупить одного из тысяч мантейнеров дебиана, я чет затрудняюсь ответить, что реальнее.

> В этом плане слака очень слаба

А может наоборот сильна, тем что можно с пол пинка переписать скрипт, завернув, что угодно в контейнер, а базовую систему вообще не обновлять, вот был центос - оплот стабильности, и где он теперь со своей повторяемостью, одни купили, другие продали, потом выбросили, потом подобрали, и сколько их теперь..

Ответить | Правка | Наверх | Cообщить модератору

205. "Релиз дистрибутива Slackware 15.0"  +1 +/
Сообщение от Аноним (-), 06-Фев-22, 03:35 
> Хакнуть Патрека или подкупить одного из тысяч мантейнеров дебиана
> я чет затрудняюсь ответить, что реальнее.

По-моему у вас проблемы с восприятием идеи.
Повторяемые сборки на то и повторяемые, что идентичная бинарная база должна быть у всех, кто принимает в этом участие. Для того, чтобы забэкдурить тот или иной дистр, который могут прогнать с десяток человек, вам придёться всех хакнуть и всех протроянить. Ибо в противном случае у одного разраба бинарная база будет отличаться от десятка других, что покажется наличие закладки.

Тор браузер, который вы скачиваете с сайте - его бинарный образ получает каждый разраб, затем следует сравнение и вывод о чистоте. Так что подкупить одного не получится - он вставит закладку, проведёт компиляцию, но его результат будет отличаться от бинарной базы других разрабов. В этом и сила повторяемости - хакать или подкупать одного не получиться (о чём вы выше довольно по-дилентански заметили).

Слака таким похвастаться не может. Поэтому повторюсь - если против Патрика произведут таргетированную атаку и имплантируют закладку - финита ля комедия. С этой точки слака выглядит крайне уязвимо.

> А может наоборот сильна

В контексте рассматриваемой темы - чем сильна? Без доп. проверок и повторяемости всё выглядит довольно сомнительно. Скачивая фряху, дебиан и тп - я уверен в чистоте бинарной базы от закладок, скачивая слаку - нет вообще никакой уверенности.

> одни купили, другие продали

Всё равно кто что и когда купил. Мы говорим вообще о другой теме - о повторяемых бинарных сборках, которые могут гарантировать стерильность и безопасность от закладок.

Ответить | Правка | Наверх | Cообщить модератору

217. "Релиз дистрибутива Slackware 15.0"  +/
Сообщение от Самокатофил (?), 06-Фев-22, 12:58 
>По-моему у вас проблемы с восприятием идеи.

А, так ты о идее. :-D

Ответить | Правка | Наверх | Cообщить модератору

225. "Релиз дистрибутива Slackware 15.0"  +/
Сообщение от fg (??), 06-Фев-22, 14:37 
> Мы говорим вообще о другой теме - о повторяемых бинарных сборках, которые могут гарантировать стерильность и безопасность от закладок.

Вы заблуждаетесь в самом очевидном месте, повторяемость НИЧЕГО не гарантирует, так же как и антивирусы, так же как прочие технологии, затрудняет - да, но не гарантирует уж точно.

Вы переоцениваете значимость сего. Подкупить майтейнера, который сделает закладку, которую никто не будет рассматривать как закладку, а среди кучи другого кода даже не заметит, и вуаля, у десятка разрабов одинаковая забэкдориная версия. Вам примеров мало? вон xfs  с 95 года, или какого там.

Есть такая поговорка - у семи нянек - детя без глаза, я надеюсь не надо смысл обьяснять.

> если против Патрика произведут таргетированную атаку

Ровно так же как против любого другого разраба, только у любого другого 30 лет безупречной работы за плечами не факт что будет.

Я ничего против повторяемости не имею, есть и есть, но это не защита, взломать сервер дистрибуции и подменить бинарники в разы сложнее чем сделать инжект своего кода в исходники.

> По-моему у вас проблемы с восприятием идеи.

А по-моему у вас, - простая мысль - больше людей - больше вероятность факапа,
вторая простая мысль - 1 Патрик есть 30 лет безупречной работы, а теперь расскажи, как за 30 лет, никогда не ломали дебиан, или фряху.

Да это эффект неуловимого джо, но этот конкретный джо - заглядение как хорош. Строить серьезный бизнес на этих курьих ножках было бы смешно, но вроде тут никто и не говорит об этом

Ответить | Правка | К родителю #205 | Наверх | Cообщить модератору

278. "Релиз дистрибутива Slackware 15.0"  +/
Сообщение от n00by (ok), 07-Фев-22, 07:33 
> Вы переоцениваете значимость сего. Подкупить майтейнера, который сделает закладку, которую
> никто не будет рассматривать как закладку, а среди кучи другого кода
> даже не заметит, и вуаля, у десятка разрабов одинаковая забэкдориная версия.

Вы переоцениваете некоторых "майтейнеров". Например, оные из Rosa Tresh взяли патч для RPM5 просто потому что халява, а там заодно переполнение стека. Потом, когда им показали строку с ошибкой, не могли исправить. И это никак не лечится, потому что они и ныне говорят "ну и что?" :)

Ответить | Правка | Наверх | Cообщить модератору

282. "Релиз дистрибутива Slackware 15.0"  +/
Сообщение от fg (??), 07-Фев-22, 13:15 
Как раз не переоцениваю, а сравниваю одно конкретного с толпой рандомных, и утверждаю что конкретно этот как раз лучше толпы
Ответить | Правка | Наверх | Cообщить модератору

216. "Релиз дистрибутива Slackware 15.0"  +1 +/
Сообщение от Самокатофил (?), 06-Фев-22, 12:56 
О, опять ты, сесуриту ниндзя, с "курсами по вирусам", выходишь на связь :-D
Ответить | Правка | К родителю #151 | Наверх | Cообщить модератору

153. "Релиз дистрибутива Slackware 15.0"  +/
Сообщение от Аноним (153), 05-Фев-22, 08:29 
> Если авторы программ не позаботились о воспроизводимости сборок то для её реализации их придется править,

Это ложь. > 80% пакетов соберутся без спец правок их сорцов, включая ядро Linux, инитрд.

< 20% при желании можно взять патчи в Debian.

> Патчить все приложения, удаляя таймстампы, делая сортировку линкинга и т. п. может себе позволить только дистрибутив типа debian с тысячими разработчиков.

Это ложь. Воспроизводимость сборок относительно дешовая технология. Ресурсов много не требует: установить переменные среды и добавить две опции к компилятору. И ЭТО ВСЕ! > 80% софта соберется воспроизводимых.

https://reproducible-builds.org/docs/source-date-epoch/

Gentoo не имеет воспроизводимых сборок. Чуть пропатчил portage, прописал переменные среды в /etc/portage/make.conf и сразу > 80% всех пакетов стали собираться воспроизводимыми.

В чем сложность выставить всюда одну дату и включить сортировку по имени в ar и tar ?!!

Ответить | Правка | К родителю #133 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру