The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Ричард Столлман выступил с критикой MacOS X, opennews (??), 29-Сен-09, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


32. "Ричард Столлман выступил с критикой MacOS X"  +/
Сообщение от Daniel (??), 29-Сен-09, 15:51 
>>это дает абсолютную вам уверенность в том что в бинарниках
>>именно то что написано?.. и ничего более?
>уважаемый, я умею пользоваться дизассемблером и мониторить файловую систему.

пожалуйста, только не увереяйте меня что Вы этим регулярно занимаетесь на практике, при каждом апдейте, установке СП и т.д., а про кольца 0, -1, -2 (а семерка то близко) надеюсь Вы тоже в курсе... - это не реально просто по времени, а с учетом того что постоянно актуальны несколько версий семейства... ну в общем, удачи!

>запретить можно _конкретные_ пакеты. остальные будут инсталлированы

не совсем понял, в чем это должно меня уверить?.. да и выбирать к запрету судя по всему Вы будете по той информации которую Вам предоставят... а Вы ей абсолютно доверяете?  :)

Ответить | Правка | Наверх | Cообщить модератору

36. "Ричард Столлман выступил с критикой MacOS X"  +/
Сообщение от аноним (?), 29-Сен-09, 16:12 
>про кольца 0, -1, -2 (а семерка то близко) надеюсь Вы тоже в курсе...

ололо репортажей с хак-конференций начитались? залезть в -1 малореально, а про -2 можете вообще забыть на бюджетных и старых камнях. сказочники блин

Ответить | Правка | Наверх | Cообщить модератору

43. "Ричард Столлман выступил с критикой MacOS X"  +/
Сообщение от Daniel (??), 29-Сен-09, 17:25 
>>про кольца 0, -1, -2 (а семерка то близко) надеюсь Вы тоже в курсе...
>
>ололо репортажей с хак-конференций начитались? залезть в -1 малореально, а про -2
>можете вообще забыть на бюджетных и старых камнях. сказочники блин

1. Ну чего я и где "начитался" это сугубо мое личное дело речь не об этом (или засчитать как хамство?). Я задал конкретный вопрос, это Ваш ответ?

2. Если это маловероятно для Вас то это не совсем верно для других (читать я считаю таки полезно) а тем более для разрабочтиков ОС о коей речь. В отличии от Вас они смогут защитить свои процессы устроив при желании их в любое кольцо (куда как Вы пишете Вам залезть - малореально) поэтому забудьте об отладке и дизассемблере.

3. Да, в старых "камнях" этих возможностей нет, но, существуют и другие проблеммы/преимущества (кому как) в связке с BIOS и чипсетом которые позволят не дать Вам отладить код. Хотя известно таких примеров мне всего несколько и они дороги - они все же существуют.

4. Напомню, речь идет об апдейтах и возможности с их помощью скрыто внедрить/модифицировать исполнительный код. Вы не сможете в одиночку полностью контролировать этот процесс даже будучи супер-гуру в технике дизассемблирования (мониторинг ФС Вам практически ничем не поможет). Для разработчика ОС при желании это НЕ ПРОБЛЕМА особенно с учетом современных технологий.

Ответить | Правка | Наверх | Cообщить модератору

71. "Ричард Столлман выступил с критикой MacOS X"  +/
Сообщение от Евгений (??), 29-Сен-09, 21:23 
>В отличии от Вас они смогут защитить
>свои процессы устроив при желании их в любое кольцо (куда как
>Вы пишете Вам залезть - малореально) поэтому забудьте об отладке и
>дизассемблере.
>

Не совсем понятно: почему, если код в -1 или -2 кольце, то надо забыть про отладку и дизассемблирование? Особенно про дизассемблирование, поскольку это все-таки статический анализ. А отладку можно делать, вроде, во всех кольцах отладчиками вроде SoftICE, который работает в нулевом кольце.

С мыслью, что сидеть под виндой с дизассемблером в руках проверяя очередное обновление никто не будет, согласен.

Ответить | Правка | Наверх | Cообщить модератору

105. "Ричард Столлман выступил с критикой MacOS X"  +/
Сообщение от anonymous (??), 30-Сен-09, 12:06 
>Не совсем понятно: почему, если код в -1 или -2 кольце, то
>надо забыть про отладку и дизассемблирование? Особенно про дизассемблирование, поскольку это
>все-таки статический анализ. А отладку можно делать, вроде, во всех кольцах
>отладчиками вроде SoftICE, который работает в нулевом кольце.

угу. «отладчик из ring 3 отлаживает ядро», бугога.

для особо одарённых: это не про SIce, это в общем.

Ответить | Правка | Наверх | Cообщить модератору

51. "Ричард Столлман выступил с критикой MacOS X"  +/
Сообщение от user257 (?), 29-Сен-09, 17:48 
А в той же убунту вы все апдейты устанавливаете вручную, предварительно проанализировав код?
Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

56. "Ричард Столлман выступил с критикой MacOS X"  +1 +/
Сообщение от Daniel (??), 29-Сен-09, 18:26 
>А в той же убунту вы все апдейты устанавливаете вручную, предварительно проанализировав
>код?

0. Весь поступающий код просматривать естественно у меня времени нет... у меня львиную долю времени занимает написание кода...
1. Я лично устанавливаю апдейты стачала на специальный хост где есть избыточный мониторинг некоторые специфические скрипты и набор краш тестов. Последовательность операций отработана... если ничего подозрительного в репортах нет - заливаю апдейты в локальный репозитарий иначе - разбираюсь с проблемой...
2. Вероятность того что кто-то кто подобно мне проводя подобный (хоть поверхностный) аудит обнаружит что-то подозрительное не так мала...
3. При непонятном поведении системы довольно просто определить источник и выявить связь с апдейтом. Это требует определенной квалификации но это только дело времени и это ДОСТУПНО...


Ответить | Правка | Наверх | Cообщить модератору

90. "Ричард Столлман выступил с критикой MacOS X"  +/
Сообщение от user257 (?), 30-Сен-09, 07:41 
>>А в той же убунту вы все апдейты устанавливаете вручную, предварительно проанализировав
>>код?
>
>0. Весь поступающий код просматривать естественно у меня времени нет... у меня
>львиную долю времени занимает написание кода...

Этой части ответа достаточно, на самом деле :)

>1. Я лично устанавливаю апдейты стачала на специальный хост где есть избыточный
>мониторинг некоторые специфические скрипты и набор краш тестов. Последовательность операций отработана...
>если ничего подозрительного в репортах нет - заливаю апдейты в локальный
>репозитарий иначе - разбираюсь с проблемой...

Хорошая практика, уважаю.

Но что будет, если в апдейте есть намерено допущенная ошибка, ставящая
безопасность системы под угрозу?

Краш-тесты скорее всего предназначены для оценки стабильности апдейта,
а не его безопасности.

>2. Вероятность того что кто-то кто подобно мне проводя подобный (хоть поверхностный)
>аудит обнаружит что-то подозрительное не так мала...

Специально сделанные ошибки? Вряд ли.

>3. При непонятном поведении системы довольно просто определить источник и выявить связь
>с апдейтом. Это требует определенной квалификации но это только дело времени
>и это ДОСТУПНО...

Непонятного поведения может и не быть — до взлома. Или до актвизации трояна,
если кому-то удалось протащить свой код.

Итого, получается, что ваши действия затратны (требуют определенной квалификации
и времени), но совсем не эффективны против намеренных атак. Да и против действительно
серьезных ошибок — тоже. Nginx, ssh используют все. Про дыры в них помните?

Ответить | Правка | Наверх | Cообщить модератору

110. "Ричард Столлман выступил с критикой MacOS X"  +/
Сообщение от Daniel (??), 30-Сен-09, 12:50 
>Но что будет, если в апдейте есть намерено допущенная ошибка, ставящая
>безопасность системы под угрозу?

для действительно критичных пакетов пользую самописные тесты... ну и мониторинг, в том числе сетевой активности.

>Краш-тесты скорее всего предназначены для оценки стабильности апдейта,
>а не его безопасности.

именно так, безопасность см. выше.

>>2. Вероятность того что кто-то кто подобно мне проводя подобный (хоть поверхностный)
>>аудит обнаружит что-то подозрительное не так мала...
>
>Специально сделанные ошибки? Вряд ли.

вероятность не нулевая. намеренно или нет судить трудно... но несколько случаев было. были отосланы репорты и ошибки исправлены.

>Непонятного поведения может и не быть — до взлома. Или до актвизации
>трояна,
>если кому-то удалось протащить свой код.

опять же, я ни в коем случае не говорю о 100% безопасности, ее не бывает но это довольно сильно помагает понимать процес апдейта и воздействие патчей на работающей системе.

>Итого, получается, что ваши действия затратны (требуют определенной квалификации
>и времени), но совсем не эффективны против намеренных атак. Да и против действительно
>серьезных ошибок — тоже. Nginx, ssh используют все. Про дыры в них помните?

еще раз, если процес отлажен то это не так накладно как Вам кажется. после апдейта через сутки двое просмотреть репорты... о критических вещах приходит письмо... но личная заинтересованность (мотивация) естественно должна быть, я понимаю никого не заставишь делать это.
кто-то же должен выявлять и исправлять эти самые дыры и ошибки, как вы считаете?  :)

p.s. nginx - не пользую, ssh - проблем не было, хотя мелкие ошибки в конфигурации находил  

Ответить | Правка | Наверх | Cообщить модератору

140. "Ричард Столлман выступил с критикой MacOS X"  +/
Сообщение от user257 (?), 01-Окт-09, 14:58 
"для действительно критичных пакетов пользую самописные тесты... ну и мониторинг, в том числе сетевой активности."

Какие, если не секрет? Что тестируете и как?

Ответить | Правка | Наверх | Cообщить модератору

143. "Ричард Столлман выступил с критикой MacOS X"  +/
Сообщение от user257 (?), 01-Окт-09, 15:17 
Кстати, а кто сидит за тестируем десктопом, и как вы запускаете тесты для десктоп-приложений.

Для серверов, понятно, ваша практика однозначно применима и полезна.
Вне зависимости, сильно она помогает укреплять безопасность или нет ;)


Ответить | Правка | К родителю #110 | Наверх | Cообщить модератору

145. "Ричард Столлман выступил с критикой MacOS X"  +/
Сообщение от user257 (?), 01-Окт-09, 15:24 
"тестируемым"
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру