The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Ubuntu Snap Store выявлены вредоносные пакеты, opennews (??), 30-Сен-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


59. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +4 +/
Сообщение от YetAnotherOnanym (ok), 01-Окт-23, 08:41 
1. Придумываем технологию "изоляции".
2. Уповая на "изоляяцию", устраиваем помойку г-нокода и малвари.
3. Удивляемся.
Ответить | Правка | Наверх | Cообщить модератору

62. "В Ubuntu Snap Store выявлены вредоносные пакеты"  –3 +/
Сообщение от пох. (?), 01-Окт-23, 09:42 
ты не в ту сторону воюешь, дятел. технология изоляции там - от приложения. И не потому что это троянец, а потому что в приложениях бывают дыры. А в таких приложениях, которым необходим снап - друшлаг.

А вовсе не от автора самого снап-пакета. Ты бы еще от авторов ядра линукса изолировался.

Ответить | Правка | Наверх | Cообщить модератору

70. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от Местный Эксперт (?), 01-Окт-23, 10:04 
> ты не в ту сторону воюешь, дятел. технология изоляции там - от
> приложения. И не потому что это троянец, а потому что в
> приложениях бывают дыры. А в таких приложениях, которым необходим снап -
> друшлаг.
> А вовсе не от автора самого снап-пакета. Ты бы еще от авторов
> ядра линукса изолировался.

Как раз ситуация эта именно потому, что подход: а давайте-ка мы сделаем как Google Play и все вacяны понесут к нам наСнап-Снапанные пакеты, а мы с себя сбросим бремя мейнтейнинга всякого в deb.

C таким же успехом, заведя вacянский левый репозиторий с таким же подходом можно было закономерно получить схожий результат уже с deb-пакетами.

Но справедливости ради, с гораздо меньшим количеством зловредов, потому что практика показала, что даже мaмкины девопсы не умеют собирать deb-пакеты, так что смyзи-коддеры и подавно, они только флатпакоснапы и осилили, отчего "итог был немного предсказуем".

Ответить | Правка | Наверх | Cообщить модератору

74. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от Аноним (72), 01-Окт-23, 10:20 
> C таким же успехом, заведя вacянский левый репозиторий с таким же подходом можно было закономерно получить схожий результат уже с deb-пакетами.

Справедливости ради, по-настоящему левых репозиториев в природе мало: как правило, сторонняя репа поддерживается самими разработчиками конкретного софта, и ссылочка не нее публикуется на официальном сайте этого самого софта. Так что даже этот подход куда безопаснее.

Ответить | Правка | Наверх | Cообщить модератору

82. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от pic (?), 01-Окт-23, 10:46 
> Так что даже этот подход куда безопаснее.

Т.е. всё строится на доверии, я правильно понял?

Ответить | Правка | Наверх | Cообщить модератору

83. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от pic (?), 01-Окт-23, 10:47 
Тогда доверие к Доктору Вебу у меня больше, чем к прикладному софту, которым пользуюсь.
Ответить | Правка | Наверх | Cообщить модератору

126. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от Аноним (126), 01-Окт-23, 15:54 
Ну у них-то софт хорошо упакован. Ставится гладко. Работает без глупостей. И функционал неплох. Они первые заходили на Linux площадку. И у них хорошо делали.
Ответить | Правка | Наверх | Cообщить модератору

114. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +3 +/
Сообщение от Аноним (72), 01-Окт-23, 14:55 
> Т.е. всё строится на доверии, я правильно понял?

Установка любых бинарей извне строится на доверии. И даже компиляция вручную, ибо исходники вы не прверяете.

Пэтому дело не в доверии, а в том, что один способ распространения куда легче скомпрометировать, чем другой. И вот тот, что описывается в новости - это абсолютный финиш.

Ответить | Правка | К родителю #82 | Наверх | Cообщить модератору

127. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от Аноним (126), 01-Окт-23, 15:58 
А в случае классического сообщества и дистрибутива, в репо приложены все исходники, из которых можно пересобрать пакет без очень глубоких погружений. Блобы бывают внутри, но это тоже видно в сырцах.

А Снэп - ни разу не так. Одно из заявленных вендором назначений: не зависеть в запуске софта от неизвестно чьих неизвестно откуда блобов, никем не обновляемых.

Ответить | Правка | Наверх | Cообщить модератору

128. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от pic (?), 01-Окт-23, 16:05 
Что репозиторий с .deb, что репозиторий с flatpak пакетами, они все подписываются.
Вопрос уже не в доверии, а в проверке, т.е. контроле. Формат пакетов не важен. В данном случае пакеты были размещены не разработчиками конкретного софта, а злоумышленниками, что говорит о качестве администрирования и премодерации контента магазина.  
Ответить | Правка | К родителю #114 | Наверх | Cообщить модератору

129. "В Ubuntu Snap Store выявлены вредоносные пакеты"  –1 +/
Сообщение от pic (?), 01-Окт-23, 16:08 
И в данном случае ,если нужно было организовывать эвристический анализ, то надо было его и внедрять, а не трястить от страха быть отвергнутыми opensource-сообществом.
Ответить | Правка | Наверх | Cообщить модератору

214. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от soarin (ok), 02-Окт-23, 19:59 
так с Flatpak всё тоже самое, только принцип Джо работает сильнее.
Ответить | Правка | К родителю #128 | Наверх | Cообщить модератору

91. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +1 +/
Сообщение от iPony129412 (?), 01-Окт-23, 11:44 
> что даже мaмкины девопсы не умеют собирать deb-пакеты

Собрать жирный DEB пакет куда проще, чем SNAP.

Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору

133. "В Ubuntu Snap Store выявлены вредоносные пакеты"  –1 +/
Сообщение от Аноним (126), 01-Окт-23, 16:26 
Кроме автора сырцов, сложно и долго выяснить все детали, для короткого, ясного, надёжного конфига для SELinux или для изоляции в контейнер. А конфиги SELinux, что-то, мало кто прикладывает.

Если идти по пути Ведроида, то надо переделывать всю обвязку ядра вообще. Может Системда, кстати, была попыткой увода от таких переделок...

Ответить | Правка | Наверх | Cообщить модератору

76. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от Аноним (72), 01-Окт-23, 10:28 
> ты не в ту сторону воюешь, дятел. технология изоляции там - от приложения. И не потому что это троянец, а потому что в приложениях бывают дыры. А в таких приложениях, которым необходим снап - друшлаг.
> А вовсе не от автора самого снап-пакета.

И в чем разница для конечного пользователя?

И, похоже, ты не в курсе, что все эти сандбоксы не только о сишных дырах, но и вообще про доступ к периферии, содержимому экрана, к файловой системе и т.п. Как раз чтобы защищать систему от злонамеренных программ.

Ответить | Правка | К родителю #62 | Наверх | Cообщить модератору

89. "В Ubuntu Snap Store выявлены вредоносные пакеты"  –2 +/
Сообщение от пох. (?), 01-Окт-23, 11:31 
> И в чем разница для конечного пользователя?

в том что очередной webp с сиcьк@ми и пиcьк@ми не сопрет его криптокошелек. Если он поставил мразилу из официального убунтина снапа а не васянского.
ВСЬО.

Остальное там - не для конченных пользователей, а для сборщиков. Которые теперь могут собрать пакет не с теми версиями всего, что в операционке под ним, а с только что из под хвоста, как требуют альтернативно-одаренные разработчики.

P.S. список запрещенных на запрещено называть слов не перестает поражать, удивлять, и даже в чем-то фраппировать...

Ответить | Правка | Наверх | Cообщить модератору

112. "В Ubuntu Snap Store выявлены вредоносные пакеты"  –1 +/
Сообщение от Аноним (72), 01-Окт-23, 14:45 
Что за чушь... Уязвимости в софте сами по себе деньги не тырят, а лишь могут дать такую возможность. А в новости буквально готовый софт для этих целей ставится прямо из официального магазина в один клик.

И для конечного пользователя воторой вариант даже хуже.

А изоляция как раз в первую очередь и нужна для ограничения возможностей приложения в случае, если оно зловредно. В начале ветки человек все правильно написал "Уповая на "изоляяцию", устраиваем помойку г-нокода и малвари". Вот, почитай, что это такое:

https://snapcraft.io/docs/snap-confinement

Раньше ведь толдычили "не запускай левую дрянь - ставь софт из пакетного менеджера". А теперь, из-за рассчета на защиту изоляции, трояны ставятся в один клик прямо из официального магазина.

Ответить | Правка | Наверх | Cообщить модератору

149. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от пох. (?), 01-Окт-23, 18:54 
Повторяю, т-пой ты дятел - snap предназначен для изоляции именно от проблемы, описаной тобой первой - а не от проблемы что сам пакет собирал жулик.

И с первой задачей - справляется, все у него в общем и целом если не хорошо то хоть приемлемо.
А вторая нерешаема никаким чудо-софтом вообще - ты вот кодить не умеешь, а те кто умеют - норовят не мир делать лучше, а кошелечек твой прихватить.

> А изоляция как раз в первую очередь и нужна для ограничения возможностей приложения в случае,
> если оно зловредно.

в твоем мирке розовых поней - вероятно, да, но снап писали люди из реального мира.

И решили в нем - решаемую задачу.

> Раньше ведь толдычили "не запускай левую дрянь - ставь софт из пакетного менеджера".

ты там эти снапы не сохранил, случайно? Давай, соберу тебе из них православный deb. Сможешь поставить пакетным менеджером. Тоже в один клик.

Что магазин "официальный" - и находится под контролем кого надо - ну вот, помогло сразу заблокировать как нашли. А васянский ppa ты еще потрахался бы выискивать и блокировать.

А поставиться с него - опять же, в пару кликов.


Ответить | Правка | Наверх | Cообщить модератору

107. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от YetAnotherOnanym (ok), 01-Окт-23, 14:23 
Я в курсе, какая "изоляции" там имеется в виду.
А вот когда ответственные за репу расслабляются и пропускают в репу малварь из-за того, что сами поверили в басни о безопасности снапа - это и есть "устраивать помойку г-нокода и малвари".
Ответить | Правка | К родителю #62 | Наверх | Cообщить модератору

132. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от пох. (?), 01-Окт-23, 16:25 
тысячегласс же ж.

А на деле - через неделю будем читать такую же новость и про дебиановские пакеты. Или не будем, потому что в свалке universe никто никогда троянца и не найдет.

Ответить | Правка | Наверх | Cообщить модератору

146. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +1 +/
Сообщение от Долой безграмотность и аматорство (?), 01-Окт-23, 18:43 
> тысячегласс же ж.
> А на деле - через неделю будем читать такую же новость и
> про дебиановские пакеты. Или не будем, потому что в свалке universe
> никто никогда троянца и не найдет.
> про дебиановские пакеты.
> в свалке universe

Всё, что нам нужно знать о познаниях поха в Дебиане xD

Ответить | Правка | Наверх | Cообщить модератору

150. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от пох. (?), 01-Окт-23, 18:55 
то есть опять дое...ся до мышей. По сути возражений нет, троянский deb пакет из единственноверного репо ты поставишь без раздумий.

Ответить | Правка | Наверх | Cообщить модератору

152. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от Аноним (156), 01-Окт-23, 19:34 
Т.е. кроме самого ничего не подключать?
Ответить | Правка | Наверх | Cообщить модератору

154. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от пох. (?), 01-Окт-23, 19:45 
> Т.е. кроме самого ничего не подключать?

Если я правильно понял твою опечатку - все равно что ты там подключаешь. Троянец вполне может оказаться в единственноверном репо единственноверного дистрибутива - ну просто потому что есть солонка - можно туда и наccать.
Понятно что с новыми-модными технологиями ccaть интересней, поэтому вероятность огрести выше именно там, но существенной разницы, увы, нет.

Пользуйтесь дистрибутивом рхбм - там индуса за такое выпорют, а может даже и сдерут шкуру живьем (если он прям из бангалора своего пашет - там обычаи грубые). При этом он на зарплате, и заинтересован чтоб шкура и зарплата пробыли с ним как можно дольше. Ой... но там нет половины нужных и полезных вашему PMу пакетов? Ну тогда даже и не знаю...

Ответить | Правка | Наверх | Cообщить модератору

194. "В Ubuntu Snap Store выявлены вредоносные пакеты"  +/
Сообщение от Аноним (156), 02-Окт-23, 09:28 
Т.е. выход во входе, т.с. его нет, замкнутый цикл. )
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру