URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 112258
[ Назад ]

Исходное сообщение
"Не исключена подмена MetalKettle, популярного репозитория дл..."

Отправлено opennews , 16-Сен-17 10:05 
MetalKettle, один из самых популярных сторонних репозиториев к медиацентру Kodi, был удалён из GitHub, а его автор заявил о прекращении работы над проектом. Причиной стало нарастающее давление со стороны сервисов кабельного телевидения и потокового вещания, угрожающих судебными исками, так как предоставляемые в репозитории дополнения, кроме легитимного применения, могли использоваться для просмотра незащищённых каналов IPTV в обход платных подписок. Так как подобные угрозы уже воплотились в жизнь в виде исков против разработчиков дополнений TVAddons и ZemTV, автор MetalKettle решил не рисковать и добровольно свернул свой проект.

Вместе с репозиторием была удалена и связанная с ним учётная запись разработчика на GitHub, что привело (https://torrentfreak.com/metalkettle-after-github-takeover-1.../) к неожиданному эффекту - почти сразу неизвестные зарегистрировали в GitHub новую учётную запись с тем же именем и старые пользователи MetalKettle столкнулись с угрозой получения вредоносного ПО через систему автоматической установки обновлений к дополнениям, установленным в Kodi.


Намерения нового владельца учётной записи не ясны и каких-либо злонамеренных действий пока не зафиксировано, но всем пользователям  MetalKettle рекомендовано (https://twitter.com/metal_kettle/status/908652243615928321) отключить автоматическую установку обновлений или  удалить связанные с MetalKettle дополнения, так как через подставной репозиторий в системы пользователей может быть доставлен код, никак не связанный с оригинальным проектом MetalKettle. Примечательно, что после информации об инциденте с MetalKettle в GitHub также кем-то был зарегистрирован (https://www.reddit.com/r/Addons4Kodi/comments/707sw6/dont_in.../)   клон другого ранее удалённого аккаунта (https://github.com/lewblack125/), связанного с разработкой дополнения Exodus.


URL: https://torrentfreak.com/metalkettle-after-github-takeover-1.../
Новость: https://www.opennet.ru/opennews/art.shtml?num=47216


Содержание

Сообщения в этом обсуждении
"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Аноним , 16-Сен-17 10:05 
Так делают только чудаки на букву м

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Аноним , 16-Сен-17 10:11 
Это проблемы в безопасности таких обновлений и гитхаба, потому что идентифицировать пользователей надо по номерам (которые нельзя получить повторно), а не именам.

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено anonimus , 16-Сен-17 10:36 
А может быть достаточно запрета на повторную регистрацию удаленного имени?

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Аноним , 19-Сен-17 09:39 
> А может быть достаточно запрета на повторную регистрацию удаленного имени?

Лучше с возможностью восстановления для прежнего владельца. А то всякие ушлёпки будут получать несанкционированный доступ и требовать выкуп за неудаление чужих акков.


"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено червячок , 16-Сен-17 10:15 
Проверка по ключу? Не слышали?

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено A.Stahl , 16-Сен-17 10:58 
>дополнения, кроме легитимного применения, могли использоваться для просмотра незащищённых каналов IPTV в обход платных подписок

А вы знали, что микроскопы, кроме легитимного применения, могут использоваться в качестве инструмента для разнообразных изощрённых пыток?
А что можно сделать с буханкой хлеба... От описания такого даже средневековый палач забился бы в угол в соплях и слезах.


"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Аноним , 19-Сен-17 09:40 
Копирасты, наверное, не знают. А зря .... :)

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Аноним , 16-Сен-17 11:24 
Они прям с гитхаба что ли обновления скачивают? Идиоты совсем?

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Котофалк , 16-Сен-17 12:21 
А есть варианты? если проект разрабатывается только там?

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено YetAnotherOnanym , 16-Сен-17 15:54 
Есть. В нормальных системах за каждым пакетом закреплён мантейнер, который, как предполагается, следит за рассылкой, вовремя обновляет пакет, тестирует его согласно принятым в проекте правилам, и т.д.
Дистрибутив, форкнутый энтузиастом с ущемлённым ЧСВ из-за того, что его "не устраивает политика", конечно же, позволить себе такого не может.

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Аноним , 18-Сен-17 14:10 
Качать с репозитория с установочными пакетами, собранными, пожатыми, подписанными. А гитхаб для сорсов

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено EuPhobos , 18-Сен-17 16:08 
> Они прям с гитхаба что ли обновления скачивают? Идиоты совсем?

Я только что понял что git pull обновления напрямую с гитхаба тянет!! Ой бяда-бяда! Что ж делается-та! Куда мир катицца!


"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено svsd_val , 16-Сен-17 15:35 
Вот же глупость и жадность фирм да и некоторых людей, а давайте запретим использование любых плееров которые имеют возможность воспроизводить IPTV ? Я же их могу точно так юзать для просмотра....

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Нэйм , 16-Сен-17 20:51 
> Вот же глупость и жадность фирм да и некоторых людей, а давайте
> запретим использование любых плееров которые имеют возможность воспроизводить IPTV ? Я
> же их могу точно так юзать для просмотра....

даром оно не нужно это IPTV  не то что за бабки ;)


"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Аноним , 16-Сен-17 16:19 
Давно пора уже с GitHub уходить, правообладатели уже во всю им крутят как хотят.

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено anon70 , 16-Сен-17 17:21 
> Давно пора уже с GitHub уходить, правообладатели уже во всю им крутят как хотят.

И куда теперь? Сначала - долой sf.net, теперь долой Github...


"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено KonstantinB , 16-Сен-17 19:22 
Постановка вопроса неправильная. :-)

Любой централизованный сервис будет иметь свои недостатки, как минимум обусловленные его юрисдикцией. Решение - не пользоваться централизованными сервисами. С репозиторием вообще легко - гит децентрализован by design. Что касается багрепортов и пулл-реквестов - множеству проектов (linux kernel, portgresql) вполне хватает почты, которая тоже в достаточной мере децентрализована. Если уж очень хочется гитхаб-подобного интерфейса, всегда можно установить тот же gogs на сервер в любой удобной для проекта юрисдикции.


"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Аноним , 17-Сен-17 17:48 
По такой логике вообще любой протокол децентрализован: скопировал файлы на другой комп и радуйся, - децентрализация!

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Аноним , 16-Сен-17 19:22 
Пока можно на gitlab.com

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Онаним , 17-Сен-17 01:01 
> И куда теперь?

Надо сделать аналогичный сервис на базе блокчейна или чего-то такого чтобы из него невозможно было удалить что-либо.


"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Аноним , 19-Сен-17 09:41 
>> Давно пора уже с GitHub уходить, правообладатели уже во всю им крутят как хотят.
> И куда теперь? Сначала - долой sf.net, теперь долой Github...

ipfs внезапно


"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Anonplus , 16-Сен-17 20:18 
Как вариант решения проблемы: запретить удаление учетной записи. Иначе, открываются не только такие вот возможности, но и происходит банальная путаница. Допустим, был разработчик кской-то полезно фигни, удалил учетку, а я зарегистрируюсь с таким же логином и меня будут принимать за него и задалбывать вопросами.

Или блокировать имена удаленных учеток, чтобы их нельзя было занять.


"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Нэйм , 16-Сен-17 20:48 
это нарушает права пользователя ;) да и кстати по моему личному опыту обыкновенно модераторы удаляют мои учетки раньше ;)

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Anonplus , 17-Сен-17 00:16 
Права пользователя прописаны в соглашениитпри регистрации. Если же вы про обработку персональных данных, то логин к ним не относится.

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Нэйм , 16-Сен-17 20:47 
без паники, просто какой то фан решил восстановить доступ хотя бы себе к своему дополнению ;) и видимо сам все это будет саппортить для себя.

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Штунц , 16-Сен-17 21:23 
единственный человек не испорченный опеннетом

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено номия , 16-Сен-17 21:40 
но.. ключи, не? там в репозитории что-лы файлы неподписаные? коди не проверяет подписи пакетов в репозиториях? так же нельзя!

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Онаним , 17-Сен-17 01:03 
Кто-нибудь успел склонировать репозиторий перед удалением?

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Аноним , 17-Сен-17 21:30 
Попробуй поискать сорцы с билд площадок.

"Не исключена подмена MetalKettle, популярного репозитория дл..."
Отправлено Анонимуз , 18-Сен-17 16:33 
явный сигнал платным IPTV сервисам, что давно пора им самим делать человеческую поддержку для пользователей Kodi.