The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Эксперимент по получению контроля над пакетами в репозитории AUR, opennews (??), 27-Окт-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


6. "Эксперимент по получению контроля над пакетами в репозитории..."  +1 +/
Сообщение от CCs d ukfpf jmz hjcf (?), 27-Окт-22, 14:23 
"Тем не менее, оказалось, что сопровождающие около 35% пакетов в AUR используют в файле PKGBUILD параметр "SKIP" для пропуска проверки контрольной суммы (например, указывают sha256sums=('SKIP')). Из 20 пакетов с просроченными доменами параметр SKIP использовался в 4."

А мне кто-то с пеной у рта пытался доказывать, что AURопомойка это не помойка, и что пакеты не рандомные по бестолковости васяны собирают.


......
Тут самое время рачеюзерам ляпнуть что-то в духе, а в бубунте/других дистрах также/хуже или же коронное, а я всегда проверяю пакетбилды сам, если вы нет - ССЗБ! Велкам в комментах! xD

Ответить | Правка | Наверх | Cообщить модератору

26. "Эксперимент по получению контроля над пакетами в репозитории..."  +5 +/
Сообщение от lucentcode (ok), 27-Окт-22, 15:36 
Сам писал PKGBUILD для себя, и что-то даже пушил в AUR. И я проверяю PKGBUILD используемых мной пакетов. Скорее из любопытства, чем из соображений безопасности.

Что касается бубунты, как не вспомнить PPA для того, чего нет в официальных репах. И пакеты со сторонних источников, собранных в OBS? И да, левые пакеты, собранные Васяном, это беда многих дистров. Вам никогда в чужих системах с RPM пакеты не из официальных реп не попадались? Launchpad PPA, OBS, репы левых энтузиастов вроде бразильской репы от фанов Fedora, Snap, Flatpack и куча подобного добра. Да когда пакет нужен вчера, и нубу, что не может сам опакетить софт, он установит что угодно и куда угодно по первой найденной им инструкции в интернете. Даже если инструкция начинается с вариантов вроде wget -O- <что-то там> | bash -, многие запустят это, даже не проверив, что там выполняет у них bash, зачастую ещё и запущенный от рута. Удобство vs безопасность — это извечный выбор, где в 99% всегда побеждает удобство.

Да даже на Mac OS X / Windows есть подобные "помойки", как вы говорите. И это нормально.

Ответить | Правка | Наверх | Cообщить модератору

40. "Эксперимент по получению контроля над пакетами в репозитории..."  +1 +/
Сообщение от Свинкс (?), 27-Окт-22, 17:08 
>[оверквотинг удален]
> фанов Fedora, Snap, Flatpack и куча подобного добра. Да когда пакет
> нужен вчера, и нубу, что не может сам опакетить софт, он
> установит что угодно и куда угодно по первой найденной им инструкции
> в интернете. Даже если инструкция начинается с вариантов вроде wget -O-
> <что-то там> | bash -, многие запустят это, даже не проверив,
> что там выполняет у них bash, зачастую ещё и запущенный от
> рута. Удобство vs безопасность — это извечный выбор, где в 99%
> всегда побеждает удобство.
> Да даже на Mac OS X / Windows есть подобные "помойки", как
> вы говорите. И это нормально.

Скажу за себя, камень не в огорода Арча, но факт есть факт, никогда у меня не было проблем с васянопакетами из ppa, личных репозиториев из OBS, зато нередко были проблемы с пакетбилдами из AUR, которые не собирались вообще. Опустим сейчас вопрос секурности, возможных бэкдоров и прочих эксплоитов, просто банальная работа пакета.

Всё всегда у меня работало со сторонних реп, если это не AUR, там тоже по большей части были рабочие пакетбилды, но всё же. Это наверное и отличает роллинги от рядовых дистров. Хотя, я пользовался и sid и сейчас пользуюсь Сизифом, среди прочего, и за год там был только один затык, который не мог разрешить apt-get, который правился руками, это не была проблема работоспособности пакета.

Я это к тому, что каково бы ни было удобство с AUR, а я считаю, что это удобнее, чем чехарда с PPA, но сценарии сборки пакетов там бывают битые.
А мне, как пользователю, уже предельно задолбало нырять в потроха и что-то разруливать, я хочу просто поставить и чтобы всё работало. Сейчас мне пофиг на свежесть пакетов, тем более, сейчас Arch далеко не всегда самая свежая система, поэтому я ушёл от него. Да, я его уважаю, как и его пользователей и тестеров, за одну арчевику я им благодарен безмерно. Но кушать кактус мне уже надоело, старый стал.

Ответить | Правка | Наверх | Cообщить модератору

53. "Эксперимент по получению контроля над пакетами в репозитории..."  +/
Сообщение от Аноним (53), 27-Окт-22, 17:33 
В Арче есть ещё неофициальные бинарные репозитории пакетов, в том числе с AUR:
https://wiki.archlinux.org/index.php/unofficial_user_reposit.../
https://archlinux.pkgs.org/
Ответить | Правка | Наверх | Cообщить модератору

69. "Эксперимент по получению контроля над пакетами в репозитории..."  +/
Сообщение от Аноним (69), 27-Окт-22, 18:16 
> Что касается бубунты, как не вспомнить PPA для того, чего нет в официальных репах.

Справедливости ради, PPA не лезет за исходным кодом в интернет: пакеты там собираются из загруженного автором тарбола, да еще и с подписью.

Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору

91. "Эксперимент по получению контроля над пакетами в репозитории..."  –1 +/
Сообщение от Аноним (101), 27-Окт-22, 21:02 
дайте угадаю, вам не нравится github поэтому предпочитаете Microsoft Store ?
ведь АУР это по сути "github" для PKGBUILD-ав
Ответить | Правка | Наверх | Cообщить модератору

72. "Эксперимент по получению контроля над пакетами в репозитории..."  –1 +/
Сообщение от Аноним (71), 27-Окт-22, 18:42 
В Snap есть механизм подтверждения разработчика. Что idea собрана jetbrains, а не васей сидоровым под видом jetbrains
Есть сообщество snapcrafters у которых пакеты неофициальные, но какое-никакое рецензирование проходят.
>Windows есть подобные "помойки", как вы говорите. И это нормально.

Но это же плохо ставить программу из помойки. Она там наверняка с трояном.
В windows можно зайти на официальный сайт разработчика gimp, qbittorrent, paint.net и скачать программу прямо от разработчика. А для gnu/linux будет максимум исходники, ведь разработчики не знают под какой из 90000дистрибутивов с несовместимыми форматами пакетов, abi и всем остальным нужно было собрать пакет.

Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору

128. "Эксперимент по получению контроля над пакетами в репозитории..."  +/
Сообщение от Роман (??), 28-Окт-22, 14:41 
winget в современных реалиях уже зачастую удобнее. Ну или MS Store тоже.

Из того что ставил за последний год или около того, почти всю оттуда, без всяких сайтов даже

Ответить | Правка | Наверх | Cообщить модератору

34. "Эксперимент по получению контроля над пакетами в репозитории..."  +2 +/
Сообщение от Аноним (53), 27-Окт-22, 16:58 
Судя по названиям пакетов (скриптов сборки) их пользовательская база - 1-2 человека. И даже среди столь непопулярных пакетов лишь малый процент оказался "уязвим". Так ещё и со стороны источника.
Это при том, что многие сопроводители AUR чуть ли не сами себе предоставлены. Вот это, я понимаю, профессионализм и дисциплина, горжусь арчеводами.

А что до корпоративной Убунты (а точнее её базы - продакшн-рэди Дебиана). Там есть, например, такой популярный пакет - Grub2, который стоит, пожалуй, что у каждого. И в который сопроводитель добавляет свои портянки на Си, по каким-то загадочным причинам не принятые апстримом, чтобы реализовать функциональность, которую можно добавить одной строчкой на Shell. И из-за этих патчей там (и только там) регулярно всплывают уязвимости.

Но что-то не слышно воплей опеннет-экспертов по помойкам. Наверное потому, что эти "эксперты" - суть попугаи, что услышали, то и повторяют. Своего ума нету.

А был бы ум, знали бы, что хорошо не там, где нет ошибок, ошибки есть везде, а там, где их ищут, находят и исправляют. И ситуация даже в одном дистрибутиве очень разнородная. Чему-то досталось больше внимания, что-то как-то работает - уж хорошо. Хочешь сделать хорошо, приди и сделай хорошо.

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

44. "Эксперимент по получению контроля над пакетами в репозитории..."  +1 +/
Сообщение от Эксперт опеннета к эксперту опеннета (?), 27-Окт-22, 17:13 
> А что до корпоративной Убунты (а точнее её базы - продакшн-рэди Дебиана).
> Там есть, например, такой популярный пакет - Grub2, который стоит, пожалуй,
> что у каждого. И в который сопроводитель добавляет свои портянки на
> Си, по каким-то загадочным причинам не принятые апстримом, чтобы реализовать функциональность,
> которую можно добавить одной строчкой на Shell. И из-за этих патчей
> там (и только там) регулярно всплывают уязвимости.

Прошу портянку с сылками на "там и только там регулярные всплывающие уязвимости"!

Ответить | Правка | Наверх | Cообщить модератору

54. "Эксперимент по получению контроля над пакетами в репозитории..."  –1 +/
Сообщение от Аноним (53), 27-Окт-22, 17:34 
Поиск по Опеннету не работает?
Ответить | Правка | Наверх | Cообщить модератору

55. "Эксперимент по получению контроля над пакетами в репозитории..."  –1 +/
Сообщение от Аноним (53), 27-Окт-22, 17:38 
https://www.google.ru/search?q=уязвим+grub+debian site:opennet.ru
Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору

85. "Эксперимент по получению контроля над пакетами в репозитории..."  +/
Сообщение от Эксперт опеннета к эксперту опеннета (?), 27-Окт-22, 20:41 
> https://www.google.ru/search?q=уязвим+grub+debian site:opennet.ru

Во 1х это не испрашиваемый список, а приглашение самому искать за вас озвученное вами, что не одно и то же.
Во 2х, каким образом это доказывает утверждение о "там (и только там) регулярно всплывают уязвимости"?!

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру