Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Доступен rebuilderd для независимой верификации Arch Linux п..." | +/– | |
| Сообщение от opennews (??), 22-Апр-20, 09:18 | ||
Представлен инструментарий rebuilderd, позволяющий организовать независимую проверку бинарных пакетов дистрибутива через развёртывание непрерывно работающего сборочного процесса, сверяющего загружаемые пакеты с пакетами, получаемыми в результате пересборки на локальной системе... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по ответам | RSS] |
| 1. Сообщение от Аноним (1), 22-Апр-20, 09:18 | –5 +/– | |
Ненужное делает ненужное и ненужным. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #2 | ||
| 2. Сообщение от Аноним (2), 22-Апр-20, 09:25 | +1 +/– | |
Продолжай и дальше ставить блобики, не интересуясь, какой Васян их собрал и что туда дополнительно запихнул. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #1 Ответы: #4 | ||
| 3. Сообщение от Аноним (3), 22-Апр-20, 09:33 | +9 +/– | |
> слепо доверять чужой сборочной инфраструктуре | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #6, #12, #21 | ||
| 4. Сообщение от Аноним (1), 22-Апр-20, 09:34 | +5 +/– | |
А что Васян запихивает в AUR конечно же всем известно. Каждый перед установкой бегло пробегается по исходному коду. И вылавливает все биткоин майнеры добавленные по дороге. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #2 Ответы: #8, #9, #11 | ||
| 6. Сообщение от Урри (?), 22-Апр-20, 09:41 | +/– | |
А можно детали про вирусню? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 Ответы: #7, #19 | ||
| 7. Сообщение от anonymous (??), 22-Апр-20, 09:45 | –2 +/– | |
https://habr.com/ru/news/t/459962/ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #6 | ||
| 8. Сообщение от A.Stahl (ok), 22-Апр-20, 09:46 | +/– | |
На Арче они только тренируются: обещают добавить Дебиан. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #4 | ||
| 9. Сообщение от Аноним (9), 22-Апр-20, 09:53 | +1 +/– | |
В AURе лежат скрипты для сборки пакетов из исходников. Причём многие AUR-хелперы показывают изменения в скриптах во время обновления. Другое дело, что майнер может быть в самой программе, но от этого никто не застрахован. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #4 | ||
| 10. Сообщение от Аноним (10), 22-Апр-20, 09:58 | +/– | |
>бинарных пакетов | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #14 | ||
| 11. Сообщение от anonymous (??), 22-Апр-20, 10:07 | –1 +/– | |
Нормальные люди используют нормальный софт. Например, GNU software, а не ставят всё подряд. Уж где где, а там софт достаточно проверенный - https://www.gnu.org/software/software.html. По-хорошему нужна только нормальная альтернатива BSD`шному Tor и нормальный раздетый от всякой WebRTC херни Firefox. Для домашнего использования вообще достаточно лисы и лайфриа читать рсс. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #4 Ответы: #15 | ||
| 12. Сообщение от Аноним (12), 22-Апр-20, 10:11 | +/– | |
>но не слепо: едва там появится намеренно добавленный зловред, репутация всего дистрибутива стремительно упадет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 Ответы: #13 | ||
| 13. Сообщение от Аноним (3), 22-Апр-20, 10:15 | +6 +/– | |
> kernal.org взламывали | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #12 Ответы: #32 | ||
| 14. Сообщение от Аноним (14), 22-Апр-20, 10:23 | +/– | |
https://www.linux.org.ru/forum/admin/15194240?cid=15199687 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #10 Ответы: #17 | ||
| 15. Сообщение от КО (?), 22-Апр-20, 10:26 | +3 +/– | |
Никогда нет гарантии, что завтра там не напакостят | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #11 | ||
| 16. Сообщение от Аноним (16), 22-Апр-20, 10:26 | +2 +/– | |
Я правильно понимаю, что для проверки загруженных бинарей, они предагают поставить у себя сборочницу, которая будет собирать с сорцев эти же бинари и сравнивать их? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #18, #20, #23, #25, #27, #47 | ||
| 17. Сообщение от Аноним (10), 22-Апр-20, 10:27 | +/– | |
>бинарнокуколдам ниприятна | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #14 | ||
| 18. Сообщение от Аноним (16), 22-Апр-20, 10:30 | +/– | |
*Потому что если так, то находясь на ролинговом дистре, вам придётся постоянно что-то собирать с сорцев, ЧТОБЫ ПРОВЕРИТЬ схожесть пакетов, тогда смысл держать Арч? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #16 | ||
| 19. Сообщение от Аноним (19), 22-Апр-20, 10:31 | +3 +/– | |
https://www.opennet.me/opennews/art.shtml?num=51071 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #6 | ||
| 20. Сообщение от Аноним (14), 22-Апр-20, 10:38 | +1 +/– | |
> вам придётся постоянно что-то собирать с сорцев, тогда смысл держать Арч? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #16 | ||
| 21. Сообщение от Аноним (21), 22-Апр-20, 10:44 | +/– | |
> К примеру, "инфраструктуре" палемуна доверять нельзя, поскольку КГ/АМ-автор палемуна | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #3 Ответы: #28 | ||
| 22. Сообщение от Аноним (23), 22-Апр-20, 10:50 | –1 +/– | |
Всегда там были вредоносы https://www.opennet.me/opennews/art.shtml?num=48948 и никуда они не денутся хоть по подписи их проверяй хоть по айпи. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #29 | ||
| 23. Сообщение от Аноним (23), 22-Апр-20, 10:52 | –1 +/– | |
Да если они собрались проверять повторяемость сборок то пусть саму эту бинарную сборку и поставляют зачем тогда Арч? А если вы сорцы то не надо заниматься ерудной. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #16 | ||
| 25. Сообщение от Vanych (?), 22-Апр-20, 12:03 | +1 +/– | |
Не у всех стоит задача перекомпилять весь дистрибутив, обычно вызывает подозрения один пакет, особенно странным обращением в сеть. Сейчас это стало характерно для IoT. И даже просто убедиться в рабочих приложениях для "очистки совести" тоже не мешает. А в Arch этим озаботились, когда-то это было нормой, но постепенно дистриб-разработчики оторвались от народа. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #16 Ответы: #50 | ||
| 27. Сообщение от TormoZilla (?), 22-Апр-20, 12:40 | +/– | |
Что только не делают, чтобы генту не ставить, где этот велосипед нинужин | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #16 Ответы: #37 | ||
| 28. Сообщение от nebularia (ok), 22-Апр-20, 12:49 | +/– | |
Это ещё если вспомнить про взлом FossHub, который многие использовали (и используют, ибо с кем не бывает) для распространения официальных бинаорей. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #21 | ||
| 29. Сообщение от Sluggard (ok), 22-Апр-20, 13:33 | +/– | |
И какое отношение к официальным (core, extra и community) арчерепам имеют сторонние репозитории пользователей? Насколько я понимаю, даже в community пакеты из AUR попадают только после проверки и одобрения. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #22 Ответы: #31 | ||
| 31. Сообщение от Аноним84701 (ok), 22-Апр-20, 13:49 | +2 +/– | |
> И какое отношение к официальным (core, extra и community) арчерепам имеют сторонние | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #29 Ответы: #33, #38, #39 | ||
| 32. Сообщение от Аноним (32), 22-Апр-20, 15:05 | +1 +/– | |
Закладка прямо в исходнике не намного лучше. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #13 | ||
| 33. Сообщение от Sluggard (ok), 22-Апр-20, 15:20 | –1 +/– | |
И какое отношение к официальному Арчу имеют случайные люди, со склонностью к странноватой писькомерке? :) | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #31 Ответы: #36, #51 | ||
34.
Сообщение от Michael Shigorin (ok), 22-Апр-20, 15:36
| +/– | |
> сверяющего загружаемые пакеты с пакетами, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #56, #58 | ||
| 35. Сообщение от Аноним (23), 22-Апр-20, 15:45 | –1 +/– | |
Мы упустили одну маленькую деталь оно написано на Rust. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #57 | ||
| 36. Сообщение от Аноним (23), 22-Апр-20, 15:46 | +1 +/– | |
Такое же как npm к node.js. Нода в целом может работать без npm, но её так никто не использует. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 | ||
| 37. Сообщение от Аноним (23), 22-Апр-20, 15:47 | –1 +/– | |
Генка просто не модный для последних бумеров. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #27 | ||
| 38. Сообщение от axredneck (?), 22-Апр-20, 16:59 | +2 +/– | |
В случае с AUR хотя бы можно проверить, что ставишь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #31 | ||
| 39. Сообщение от GenuZ (?), 22-Апр-20, 17:57 | +/– | |
Всё лучше, чем в твоей бубунте ppa подключать ради одного пакета и тотчас его отключать, чтобы он системные либы до самосборок васяновских не обновил случайно... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #31 Ответы: #40, #52 | ||
| 40. Сообщение от Аноним84701 (ok), 22-Апр-20, 18:21 | +1 +/– | |
> Всё лучше, чем в твоей бубунте ppa подключать ради одного пакета и тотчас его отключать, чтобы он системные либы до самосборок васяновских не обновил случайно... | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #39 Ответы: #42 | ||
| 41. Сообщение от Аноним (-), 22-Апр-20, 18:23 | +/– | |
>Инструментарий написан на языке Rust и распространяется под лицензией GPLv3. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 42. Сообщение от nebularia (ok), 22-Апр-20, 18:33 | +/– | |
Во-первых - не для всех и каждого. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #40 Ответы: #43 | ||
| 43. Сообщение от Аноним84701 (ok), 22-Апр-20, 18:58 | +1 +/– | |
> Во-первых - не для всех и каждого. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #42 Ответы: #48, #53 | ||
| 44. Сообщение от Аноним (44), 22-Апр-20, 19:05 | +/– | |
То есть раньше для линукса был нужен безграничный канал, чтобы скачивать все эти сотни пакетов, а теперь ещё и десятки гигов оперативы, терабайт диска и десяток ядер, чтобы всё это уже скачанное разрешить установить, после того как его же соберёшь локально? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #59, #61 | ||
| 45. Сообщение от Аноним (44), 22-Апр-20, 19:08 | +/– | |
>> При пересборке учитываются такие нюансы, как точное соответствие зависимостей, использование неизменного состава и версий сборочного инструментария, идентичный набор опций и настроек по умолчанию, сохранение порядка сборки файлов (применение тех же методов сортировки). | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #49 | ||
| 46. Сообщение от microsoft (?), 22-Апр-20, 19:22 | +/– | |
Главная закладка хардварь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Ответы: #64 | ||
| 47. Сообщение от Аноним (47), 22-Апр-20, 19:48 | +/– | |
> они предагают поставить у себя сборочницу | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #16 | ||
| 48. Сообщение от Аноним (47), 22-Апр-20, 20:04 | +/– | |
Обычно в AUR программы собираются из сырцов, а патчи либо замержены в мастер апстрима, либо находятся на его рассмотрении в виде пулл-реквестов. Всё это ощутимо снижает риск подстановки вредоносного кода. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #43 | ||
| 49. Сообщение от Аноним (47), 22-Апр-20, 20:16 | +/– | |
Очевидно, сборочный инструмент проверят на воспроизводимость сборок в первую очередь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #45 Ответы: #60 | ||
| 50. Сообщение от Аноним (50), 22-Апр-20, 20:33 | +/– | |
> Не у всех стоит задача перекомпилять весь дистрибутив, обычно вызывает подозрения один | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #25 | ||
| 51. Сообщение от Аноним (50), 22-Апр-20, 20:37 | +3 +/– | |
> И какое отношение к официальному Арчу имеют случайные люди, со склонностью к | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #33 | ||
| 52. Сообщение от Аноним (50), 22-Апр-20, 20:43 | +/– | |
> Всё лучше, чем в твоей бубунте ppa подключать ради одного пакета и | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #39 | ||
| 53. Сообщение от nebularia (ok), 22-Апр-20, 21:06 | +/– | |
> И патчи проверить не забыть - а так да, делов-то, искать официальный | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #43 Ответы: #54, #55 | ||
| 54. Сообщение от nebularia (ok), 22-Апр-20, 21:10 | +/– | |
> Речь про AUR, который поддерживается сообществом. Уже не всеми подряд, но ещё и не мейнтейнерами | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #53 | ||
| 55. Сообщение от Аноним84701 (ok), 22-Апр-20, 21:25 | +/– | |
>> И патчи проверить не забыть - а так да, делов-то, искать официальный | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #53 | ||
| 56. Сообщение от anonymous (??), 23-Апр-20, 00:04 | +/– | |
> Эээ... уважаемые арчеводы, подтвердите или опровергните -- там что, принято загружать *бинарники*? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #34 | ||
| 57. Сообщение от коржик (?), 23-Апр-20, 06:49 | +/– | |
🤦♂️ | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #35 | ||
| 58. Сообщение от Аноним (58), 23-Апр-20, 08:49 | +/– | |
>> сверяющего загружаемые пакеты с пакетами, | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #34 Ответы: #62 | ||
| 59. Сообщение от Аноним (59), 23-Апр-20, 08:56 | +/– | |
> То есть раньше для линукса был нужен безграничный канал, чтобы скачивать все | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #44 | ||
| 60. Сообщение от Аноним (60), 23-Апр-20, 08:59 | +/– | |
> Очевидно, сборочный инструмент проверят на воспроизводимость сборок в первую очередь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #49 Ответы: #63 | ||
| 61. Сообщение от Аноним (61), 23-Апр-20, 09:39 | +/– | |
> То есть раньше для линукса был нужен безграничный канал, чтобы скачивать все | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #44 | ||
| 62. Сообщение от Аноним (62), 24-Апр-20, 13:56 | +/– | |
> дети | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #58 | ||
| 63. Сообщение от Аноним (62), 24-Апр-20, 14:12 | +/– | |
> А кто проверит проверяющих? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #60 | ||
| 64. Сообщение от Gogi (??), 24-Апр-20, 19:19 | +/– | |
*побежал выкидывать тостер* | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| Родитель: #46 | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |