<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Обновление Tor 0.4.5.16 и 0.4.7.13 с устранением уязвимости, связанной с утечкой DNS-запросов</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129489.html</link>
    <description>Опубликованы корректирующие выпуски инструментария Tor 0.4.5.16 и 0.4.7.13, используемого для организации работы анонимной сети Tor. В новой версии устранена уязвимость, связанная с нарушением работы защиты от утечки DNS-запросов через локальный резолвер при подключении клиента через SOCKS4. Tor Browser не использует  SOCKS4, поэтому проблема его не касается...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=58473&lt;br&gt;</description>

<item>
    <title>Обновление Tor 0.4.5.16 и 0.4.7.13 с устранением уязвимости,... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129489.html#78</link>
    <pubDate>Wed, 18 Jan 2023 17:06:56 GMT</pubDate>
    <description>&amp;gt; Более простой код всегда более безопасный. &lt;br&gt;&lt;br&gt;Верно только до известного предела. Давайте крипто уберем? А чо, пусть пароли по воздуху прям так летают. Безопаснее же станет.&lt;br&gt;&lt;br&gt;&amp;gt; Меньше кода и неиспользуемых особенностей - больше безопасности.&lt;br&gt;&lt;br&gt;Простите, вы хотите по факту работать с прокси - но при этом класть на статус операций прокси и их обработку? Это вот когда бы такое вело к чему-то позитивному в безопасности?&lt;br&gt;&lt;br&gt;&amp;gt; Реализацию 4а любой студент сможет проверить за 5 минут. Для 5 ему &lt;br&gt;&amp;gt; понадобится целый день.&lt;br&gt;&lt;br&gt;Зато не будет на статус операций забивать и не прострелит себе пятки. Тем более что для работы с тором не обязательно реализовывать продвинутости.&lt;br&gt;&lt;br&gt;&amp;gt; Ладно, я свою позицию объяснил, она аргументирована и несмотря на непопулярность кто-то &lt;br&gt;&amp;gt; что-то может из нее почерпнуть.&lt;br&gt;&lt;br&gt;Она аргументирована, но, имхо, ни к чему хорошему не ведет.&lt;br&gt;&lt;br&gt;&amp;gt; С вами мне особо нечего обсуждать.&lt;br&gt;&lt;br&gt;Как угодно но я пользуюсь сабжем и софтом через него. И все это случается через сокс5. Вот в том числе и во избежание </description>
</item>

<item>
    <title>Обновление Tor 0.4.5.16 и 0.4.7.13 с устранением уязвимости,... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129489.html#77</link>
    <pubDate>Wed, 18 Jan 2023 15:16:01 GMT</pubDate>
    <description>Продолжаю сидеть на Hardened Gentoo, поддерживаю оверлей с gcc, binutils, ..., ..., собираю ими hardened-source и всю систему, без systemd, dbus, polkit, JIT, ..., ... и прочей дряни. Даже воспроизводимость себе запилил:&lt;br&gt;https://www.linux.org.ru/forum/admin/16136554?cid=16150302&lt;br&gt;https://www.linux.org.ru/forum/admin/16136554?cid=16151597&lt;br&gt;&lt;br&gt;Вот только системный портадж не обновляю много лет из-за dbus... В очередях софт чуть шевелю.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Tor 0.4.5.16 и 0.4.7.13 с устранением уязвимости,... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129489.html#76</link>
    <pubDate>Tue, 17 Jan 2023 06:39:50 GMT</pubDate>
    <description>Более простой код всегда более безопасный. Меньше кода и неиспользуемых особенностей - больше безопасности.&lt;br&gt;Реализацию 4а любой студент сможет проверить за 5 минут. Для 5 ему понадобится целый день. &lt;br&gt;&lt;br&gt;Ладно, я свою позицию объяснил, она аргументирована и несмотря на непопулярность кто-то что-то может из нее почерпнуть. С вами мне особо нечего обсуждать.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Tor 0.4.5.16 и 0.4.7.13 с устранением уязвимости,... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129489.html#74</link>
    <pubDate>Mon, 16 Jan 2023 16:04:42 GMT</pubDate>
    <description>10 лет назад и мультилиб был блобами. Генту очень выросла за это время, но увеличение сложности означает и увеличение нагрузки на сопровождающих, которых вечно недостаточно. Кто будет заниматься всеми этими экспериментами? Вот есть cloveros, там ребята решают те же задачи которые одно время решал для себя я. Есть проект gentoolto, где ребята ходят по тем же граблям, по которым я ходил до них. Генту это мета-дистрибутив, что хочешь, то и собирай. Если никто не делает стабильную hardened сборку с grsecurity и всем остальным, значит, просто нет заинтересованных.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Tor 0.4.5.16 и 0.4.7.13 с устранением уязвимости,... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129489.html#73</link>
    <pubDate>Mon, 16 Jan 2023 15:26:55 GMT</pubDate>
    <description>Политики SeLinux всегда были в портадж. Лет 15 назад Gentoo имело свои политики. А сегодня? Тащут с федорки.&lt;br&gt;&lt;br&gt;Hardened профили gentoo были стабильны.&lt;br&gt;&lt;br&gt;Супер стабильная и безопасная ветка необходима. Вернуть туда hardened-source и компиляторы ко орые умеют его собирать. Прочий нужный софт. Аудитить в ней код.&lt;br&gt;&lt;br&gt;Всегда использовал родные профили hardened раньше ещё с selinux, плюс свои настройки.&lt;br&gt;&lt;br&gt;Вопрос: какие кеды безопаснее 3 или 5? Я за 3.&lt;br&gt;&lt;br&gt;Мне системы с init нравились больше.&lt;br&gt;&lt;br&gt;Hal не проблема если есть integrity при доступе. Виря в скрипты не зауунуть.&lt;br&gt;&lt;br&gt;И все работало корректно, по всем правилам и кретериям безопасности: https://mirror.yandex.ru/mirrors/ftp.linux.kiev.ua/Linux/CD/Dystryk/&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Tor 0.4.5.16 и 0.4.7.13 с устранением уязвимости,... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129489.html#72</link>
    <pubDate>Mon, 16 Jan 2023 15:03:48 GMT</pubDate>
    <description>И вот уж кде &quot;безопасен&quot;, да уж&amp;#8230; Особенно с HAL и FAM, угу.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Tor 0.4.5.16 и 0.4.7.13 с устранением уязвимости,... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129489.html#71</link>
    <pubDate>Mon, 16 Jan 2023 15:01:57 GMT</pubDate>
    <description>А что selinux? Я же сказал, все наработки интегрировали в мейн. Тот проект всегда бы экспериментом, в том, что его свернули, нет ничего страшного, это логическое завершение. Ты просто не понимаешь, о чём говоришь. Какая ещё супер стабильная и безопасная ветка? Достаточно того, что баги с уязвимостями и так долго остаются не исправленными на стабильной ветке (их исправляют в тестовой), а по-настоящему проблемные патчи и апдейты одновременно с этим пропихивают в стабильную ветку (и оперативно сносят рабочие ревизии ебилдов). Тестовую ветку засирают намного чаще конечно, так было всегда -- если ты не вовремя обновишься, ты словишь все прелести криворукости мейнтейнеров. Но это вообще не о том. То, что ты хочешь, реализуется профилями, и да, есть профили с hardened и selinux и сегодня, но по-сути это просто набор дефолтных юзов, замаскированных пакетов, параметров сборки, и так далее. Всё то же самое и лучше можно реализовать руками, например, я не согласен по части решений и применяю свои настройки.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Tor 0.4.5.16 и 0.4.7.13 с устранением уязвимости,... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129489.html#70</link>
    <pubDate>Mon, 16 Jan 2023 14:47:15 GMT</pubDate>
    <description>&amp;gt; project hardened, он никому не интересен без grsecurity&lt;br&gt;&lt;br&gt;https://wiki.gentoo.org/wiki/Project:Hardened&lt;br&gt;&lt;br&gt;&quot;Hardened Gentoo&apos;s purpose is to make Gentoo viable for highly secure, high stability production server environments.&quot;&lt;br&gt;&lt;br&gt;И действительно, никому сегодня безопасность и стабильность уже не нужна.&lt;br&gt;&lt;br&gt;Патчи ядра Linux от GrSecuroty дают очеь много для безопасности. Время будет свяжусь с их разрабом.&lt;br&gt;&lt;br&gt;А SeLinux почему забросили?&lt;br&gt;&lt;br&gt;Integrity и то застопорилось, хотя в GRUB2 и ванильном ядре Linux все уже как 10 лет есть.&lt;br&gt;&lt;br&gt;Воспроизводимость сборок тоже стоит прикрутить.&lt;br&gt;&lt;br&gt;Лет 15 назад, когда начали херить Linux меня спрашивали, а не сделать ли ещё одну ветку: кроме стабильной (amd64) и тестовой (~amd64) ввести ещё супер стабильную и безопасную. Тогда замялся. А сегодня жалею. Имели бы щас веточку без dbus, polkit, systemd... и с KDE3.&lt;br&gt;</description>
</item>

<item>
    <title>Обновление Tor 0.4.5.16 и 0.4.7.13 с устранением уязвимости,... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/129489.html#69</link>
    <pubDate>Mon, 16 Jan 2023 13:37:48 GMT</pubDate>
    <description>&amp;gt; Это уже из философии. Тут вон треть революционеров вообще из страны съеб*ла.&lt;br&gt;&amp;gt; Что бдет дальше не понятно.&lt;br&gt;&lt;br&gt;Ну так прошареный народец, вот им как раз видимо понятно. Потому и.&lt;br&gt;&lt;br&gt;&amp;gt; Одно радует что физиков пока особо не трогает государство. &quot;необязательность исполнения&quot; &lt;br&gt;&amp;gt; работает.&lt;br&gt;&lt;br&gt;Видимо не до того майорам ща видимо. Как и остальным.&lt;br&gt;</description>
</item>

</channel>
</rss>
