<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Ретроспектива продвижения бэкдора в пакет xz</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/133256.html</link>
    <description>Предположительно бэкдор в пакет xz был внедрён разработчиком Jia Tan, который в 2022 году получил  статус сопровождающего  и  выпускал релизы начиная с версии 5.4.2. Помимо проекта xz предполагаемый автор бэкдора также участвовал в разработке пакетов xz-java и xz-embedded, и был включён в число мэйнтейнеров проекта XZ Embedded, используемого в ядре Linux...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=60880&lt;br&gt;</description>

<item>
    <title>WoT (OpenEcho)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/133256.html#276</link>
    <pubDate>Thu, 04 Apr 2024 16:50:33 GMT</pubDate>
    <description>&amp;gt; Да: https://git.kernel.org/pub/scm/docs/kernel/pgpkeys.git/tree/...&lt;br&gt;&lt;br&gt;Там львиня доля народа до которых у меня нет никакой цепочки чтоб им верить, и еще где гарантия чтоб тот веб сервак не ломанут и что самое интересное, - идентификация в виде огрызка хэша в по первым 8-ми байтам - это просто &quot;вверх секьюрности&quot;, я уж не говорю о удобстве проверки при каждом апдэйте сотни софта&lt;br&gt;&lt;br&gt;&amp;gt;  Подпишите ключи тех кого вы хорошо знаете: своих одногрупников в универе, сотрудников на работе, членов месной LUG которых давно знаете, ... &lt;br&gt;&lt;br&gt;Вы с какой планеты вообще ???&lt;br&gt;Здесь, на Земле - это только в теории и среди 2 землекопов знающих друг друга&lt;br&gt;&lt;br&gt;&amp;gt; Пример работы &quot;достоверного, доверяемого центра сертификации&quot;; https://www.opennet.me/openforum/vsluhforumID10/5564.html&lt;br&gt;&lt;br&gt;Что то я там Торвальдаса не нашел, как впрочем большинство лидеров крупных проектов&lt;br&gt;&lt;br&gt;&amp;gt; Ошибаются или обманывают даже в церкви&lt;br&gt;&lt;br&gt;Здесь не про ошибку, а про то, что нет реального механизма достоверности в ПГП. Програмно, да есть, если обмениваться ключам</description>
</item>

<item>
    <title>WoT (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/133256.html#275</link>
    <pubDate>Thu, 04 Apr 2024 14:45:49 GMT</pubDate>
    <description>&amp;gt;&amp;gt; необходимо найти больше 4 цепочек доверия между твоим ключом и исследуемым.&lt;br&gt;&amp;gt; Ну и как? Удачно нашел ко ВСЕМ 4 цепочки?&lt;br&gt;&lt;br&gt;Да: https://git.kernel.org/pub/scm/docs/kernel/pgpkeys.git/tree/graphs&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Но на ВСЕХ поддельных ключах Вована залитых на сервера ключей плохими Васянами не будет подписи Вадима которого ты знаешь.&lt;br&gt;&amp;gt; В том то и дело, что ни с Вадимом и тем более  с Вованом у меня нет ничего общего, как врочем и с  теми вымышленными WoT, которые приходят в бар, знакомятся, и показывают свои  паспорта(липовые?) для сверки, а в реальности, вон Ху Тян пришел и  xz рачком-с поставил.&lt;br&gt;&lt;br&gt;Одну ошибку по пяне в баре с подписью ключа по липовому паспорту WoT OpenPGP выдержит. Некий уровень достоверности определяется несколкими цепочками доверия к проверяемому ключу.&lt;br&gt;&lt;br&gt;Не подписывайте ключи пяными в барах! Подпишите ключи тех кого вы хорошо знаете: своих одногрупников в универе, сотрудников на работе, членов месной LUG которых давно знаете, ...&lt;br&gt;&lt;br&gt;&amp;gt; Пока нет достоверного, доверяемого центра сертификации - вся</description>
</item>

<item>
    <title>Ретроспектива продвижения бэкдора в пакет xz (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/133256.html#273</link>
    <pubDate>Wed, 03 Apr 2024 15:08:26 GMT</pubDate>
    <description>FreeBSD не зацепило.&lt;br&gt;</description>
</item>

<item>
    <title>Ретроспектива продвижения бэкдора в пакет xz (sunjob)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/133256.html#272</link>
    <pubDate>Wed, 03 Apr 2024 10:51:36 GMT</pubDate>
    <description>да вы, прямо, переживает что &quot;их&quot; отловили?! :о) &lt;br&gt;</description>
</item>

<item>
    <title>Ретроспектива продвижения бэкдора в пакет xz (sunjob)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/133256.html#271</link>
    <pubDate>Wed, 03 Apr 2024 10:50:28 GMT</pubDate>
    <description>обычно-же критиканы пилят и поддерживают проекты?! :о)&lt;br&gt;</description>
</item>

<item>
    <title>Ребятам про liblzma (pavlinux)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/133256.html#270</link>
    <pubDate>Tue, 02 Apr 2024 13:33:50 GMT</pubDate>
    <description>Мимо! &lt;br&gt;&lt;br&gt;&amp;gt; Содержимое deb, rpm пакетов запаковано lzma.&lt;br&gt;&lt;br&gt;lzma (since dpkg  1.14.0;  deprecated)&lt;br&gt;&lt;br&gt;&amp;gt; GCC использует lzma для сжатия отладочной информации.&lt;br&gt;&lt;br&gt;https://gcc.gnu.org/onlinedocs/gcc/Debugging-Options.html&lt;br&gt;-gz&#091;=type&#093;&lt;br&gt;Produce compressed debug sections in DWARF format, ...&lt;br&gt;&lt;br&gt;gcc: note: valid arguments to &amp;#8216;-gz=&amp;#8217; are: none zlib zlib-gnu&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; lzma используется для сжатия initramfs.&lt;br&gt;&lt;br&gt;Везде, из коробки GZIP.  Дистры васянов не изучал.  &lt;br&gt;</description>
</item>

<item>
    <title>Ретроспектива продвижения бэкдора в пакет xz (pavlinux)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/133256.html#269</link>
    <pubDate>Tue, 02 Apr 2024 13:18:17 GMT</pubDate>
    <description>&amp;gt; Получив права мэйнтейнера Jia Tan стал активно добавлять&lt;br&gt;&lt;br&gt;Дальше не интересно &lt;br&gt;</description>
</item>

<item>
    <title>Ретроспектива продвижения бэкдора в пакет xz (Аноним)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/133256.html#268</link>
    <pubDate>Tue, 02 Apr 2024 11:20:30 GMT</pubDate>
    <description>Модель с тестированием и обкаткой приложений перед выпуском в официальный релиз еще раз доказала свою работоспособность. +1 Debian&lt;br&gt;</description>
</item>

<item>
    <title>Выгорание, my ass (Алексей)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID3/133256.html#267</link>
    <pubDate>Tue, 02 Apr 2024 05:56:54 GMT</pubDate>
    <description>&amp;gt; А потом началось, свист в ушах, головокружение. Это длилось неделю, потом &lt;br&gt;&amp;gt; я узнал, что нужно пить таблетки циннаризин.&lt;br&gt;&lt;br&gt;Поразгружать вручную вагоны месяц-два.&lt;br&gt;Уголь в шахте порубить.&lt;br&gt;На стройке бетонщиком пофигачить.&lt;br&gt;</description>
</item>

</channel>
</rss>
