The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Локальные root-уязвимости в инструментарии управления пакетами Snap, opennews (??), 18-Фев-22, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


4. "Локальные root-уязвимости в инструментарии управления пакета..."  +1 +/
Сообщение от Skullnetemail (ok), 18-Фев-22, 00:39 
Причет тут линукс и убунтовские поделки?
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

6. "Локальные root-уязвимости в инструментарии управления пакета..."  +2 +/
Сообщение от Аноним (1), 18-Фев-22, 00:50 
Так в этих псевдо секурных песочницах всего два поделия: от каноникала да от шапки. Емнип. Я эти сорта вообще не трогаю. Вроде еще appimage был. Не знаю, живо ли оно. Сейчас ведь от корпораций и вендоров только самое классное, модное и современное...
Ответить | Правка | Наверх | Cообщить модератору

21. "Локальные root-уязвимости в инструментарии управления пакета..."  +4 +/
Сообщение от _hide_ (ok), 18-Фев-22, 04:15 
Ну appimage в это плане более трезвое решение.
Как тормозит Хромиум в snap-е на arm -- это то, с чего должно начинаться знакомство с snap-ом. А с Flatpak-ом знакомится нужно параллельно с наборами для скрипткидсов под его пакеты.
Ответить | Правка | Наверх | Cообщить модератору

71. "Локальные root-уязвимости в инструментарии управления пакета..."  +3 +/
Сообщение от Аноним (69), 18-Фев-22, 12:00 
>Вроде еще appimage был.

AppImage себя не позиционирует как секурная песочница, просто как самодостаточный пакет.

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

116. "Локальные root-уязвимости в инструментарии управления пакета..."  +/
Сообщение от FSA (??), 18-Фев-22, 20:31 
> Так в этих псевдо секурных песочницах всего два поделия: от каноникала да от шапки.

Так шапка не пихает flatpak в свои дистрибутивы как замену своим rpm. Очень надеюсь и не будет. А snap пихается от того, что некоторые deb пакеты в Ubuntu ставят snap, до рекомендаций ставить не через deb пакет, а через snap того же certbot на сервере. Сами зайдите и посмотрите как предлагают ставить. А между тем есть нормальные deb пакеты.

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

7. "Локальные root-уязвимости в инструментарии управления пакета..."  +1 +/
Сообщение от Анонн (?), 18-Фев-22, 00:50 
При том что разница невелика. Что дыры в "убунтовских поделках", что 0-day в ядре линукса.
И там, и так решeто, разница только в blast radius.
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

10. "Локальные root-уязвимости в инструментарии управления пакета..."  +/
Сообщение от Аноним (1), 18-Фев-22, 01:00 
Согласен с Вами. Скорбно, но факт. И чем дальше в лес...
Ну ничего, согласно стратегии верховного: rust спасет ситуацию! В том числе за счет привлечения разработчиков более "высокого" уровня. В смысле которые все отдают на откуп вирт машине.
Ответить | Правка | Наверх | Cообщить модератору

12. "Локальные root-уязвимости в инструментарии управления пакета..."  +2 +/
Сообщение от Анонн (?), 18-Фев-22, 01:18 
При чем тут раст?
Существует объективная проблема - погромисты пишут говнокод. И кол-во CVE, которые обсуждают в соседней теме, прекрасный этому пример. Причем не какой-то чувак, который пишет очередную "три-в-ряд", а систему на которой половина интернетов и не только крутится. И не нужно кивать что у соседей ситуация не лучше - мой сервак не на винде.

А вот как решать эту проблему - большой вопрос. Может больше ресурсов на ревью и тестирование? Может на автоматизированные системы (анализаторы, фаззеры)? Больше ресурсов в обучение? В средства разработки (более "безопасное" подмножество си)?

Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

15. "Локальные root-уязвимости в инструментарии управления пакета..."  +/
Сообщение от Аноним (1), 18-Фев-22, 01:33 
Совершенно верно! Rust сам по себе здесь не причем. Все дело в том, что большинство современных кадров не могут/не умеют/ не хотят... не хватает знаний/умений/фундаментальности образования/мышления. Потому и пытаются заткнуть эту брешь как могут. В контексте оффтопика раст в ядро воткнуть.

Решать проблему? Проблема эта в головах. Пусть на меня пожалуйста не обижаются молодые люди. Я никого не хочу обидеть. Все сказанное происходит не только в ИТ, но абсолютно во всех сферах. Решения проблемы в текущей парадигме системы образования/воспитания/системе ценностной я лично не вижу. Пробовал все доступные методы. Из 10 одно попадание, но при очень больших затратах. В парадигме бизнес задач - это нерентабельно.
Про инвестиции в будущее итд - это все понятно, но зарабатывать нужно и сегодня. А с подгузниками бегать родители должны были. (Утрирую).

Ответить | Правка | Наверх | Cообщить модератору

107. "Локальные root-уязвимости в инструментарии управления пакета..."  +/
Сообщение от Степан (?), 18-Фев-22, 18:54 
Почему такой акцент на возрасте? Как будто в старом коде багов не хватает?
Ответить | Правка | Наверх | Cообщить модератору

121. "Локальные root-уязвимости в инструментарии управления пакета..."  +/
Сообщение от Аноним (1), 18-Фев-22, 21:00 
Из практики. Наболело. У всех прошу прощения.
Баги были, есть и будут есть. Вопрос только в том, как их исправлять!
Ответить | Правка | Наверх | Cообщить модератору

53. "Локальные root-уязвимости в инструментарии управления пакета..."  +2 +/
Сообщение от Аноним (53), 18-Фев-22, 10:41 
"Существует объективная проблема - "установившийся политико-экономический режим на планете не позволяет части землян не вырастать особенно вороватыми? 😎
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

113. "Локальные root-уязвимости в инструментарии управления пакета..."  +1 +/
Сообщение от Аноним (113), 18-Фев-22, 20:01 
Надо, наконец, начать грузить кодеров за их уязвимости. Запорол? Повлекло за собой фин потери? Плати! В следующий раз будут сто раз думать как писать
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

114. "Локальные root-уязвимости в инструментарии управления пакета..."  +/
Сообщение от Аноним (113), 18-Фев-22, 20:03 
Почему если у вас сантехник в квартире кран поцарапал - вы с него деньги вычитаете, а с кодера нет? Опять таки это форсирует компании нанимать более квалифицированные кадры
Ответить | Правка | Наверх | Cообщить модератору

122. "Локальные root-уязвимости в инструментарии управления пакета..."  +/
Сообщение от Аноним (1), 18-Фев-22, 21:04 
Тут какой момент, если фин потери - это уже косяк тим лида и ПМа.

сейчас народ избалованный, за котегов по 800к в мес привыкли иметь. Просто уйдут в другую команду и будут косячить там.

Ответить | Правка | К родителю #113 | Наверх | Cообщить модератору

135. "Локальные root-уязвимости в инструментарии управления пакета..."  +1 +/
Сообщение от Аноним (113), 19-Фев-22, 15:37 
Ну вот и собрать со всех ответственных, согласно мере ответственности. А уйдут - кто их возьмет если у них будет в резюме написано "привлекался за нанесение ущерба в особо крупном размере". Максимум уйдут на работу где ущерба не предусмотрено, а там им и место. К тому же надо ввести административную ответственность, как, собственно, в любом деле. Профессии уже достаточно лет что бы перестать ее идеализировать
Ответить | Правка | Наверх | Cообщить модератору

142. "Локальные root-уязвимости в инструментарии управления пакета..."  +/
Сообщение от Аноним (1), 19-Фев-22, 19:51 
Приходит "эффективный менеджЫр", внедряет проект "искаропки" и быстренько сваливает, пока все не вскрылось и не всплыли подводные камни. В резюме имеет отметку, дескать внедрял супер-пупер модную фичу.

За субсидиарную фин ответственность я обеими руками за!

Ответить | Правка | Наверх | Cообщить модератору

143. "Локальные root-уязвимости в инструментарии управления пакета..."  +/
Сообщение от Аноним (113), 19-Фев-22, 21:44 
Эффективный менеджер не может уязвимости плодить как грибы, такое только модерн-кодерс могут
Ответить | Правка | Наверх | Cообщить модератору

144. "Локальные root-уязвимости в инструментарии управления пакета..."  +/
Сообщение от Аноним (1), 19-Фев-22, 22:02 
Еще как может, когда на бедолаг сваливает по 3-4 проекта одновременно и сроки обозначает совершенно неприемлимые. Прежде всего всегда стоит разобраться в первопричине. Или кодер рукопоп, или менеджер совсем берега перепутал. Бывают конечно разные комбинации, но тем не менее не всегда прямая аина кодера.
Хотя про модерновых кодеров, я снова согласен. Но фор грейт джастис, всегда нужно причину досконально понять, прежде чем карать!:)
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру