[ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

azsx
Сообщения: 3684
ОС: calculate linux, debian, ubuntu

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение azsx »

Bizdelnick писал:
29.06.2021 13:37
За голословное обвинение в систематическом вранье.
Не понимаю что тут не так. Я не писал, что надо игнорировать реальные проблемы.
Я как и прежде не считаю, что фф 52 еср актуален и востребован, он немного устарел. Кстати, в той теме ТС также понял, что ситуация безвыходная. Да и к чему это всё, Копилов же верно написал, полный оффтопик. Вы тупо пытаетесь выкрутится. Можно просто быть честным.
Bizdelnick писал:
29.06.2021 13:37
Ещё чуть-чуть, и Вы поймёте смысл моего сообщения
Никогда его не пойму. Это ваш девиз, вы живите со своим девизом.
Bizdelnick писал:
28.06.2021 14:40
держитесь подальше от ИТ
зы
Ещё мне понравилось. Задача обозначена.
azsx писал(а):
28.06.2021 12:36
Ну вот задача, срочно надо разобрать dom модель разных веб страниц. Варианты.
Качаем библиотеку https://sourceforge.net/projects/simplehtmldom/files/simplehtmldom/ которая (о ужас) старая как вся моя жизнь и ни у одного параоика тест на "безопасность" не пройдёт.
Пишем сами. Думаю пары недель хак марафона хватит, чтобы отдых только на еду, сон и поспать. Ловим кучу багов, зато свои!
Нанимаем банду кодеров, они за пару месяцев выдадут вполне хороший код, всё будет работать.
Но беда, по факту код с этой библиотекой нужен был вчера. А через неделю вдруг окажется этот код ваще в проекте был не нужен, нечего рефакторить, его выпилят или в худшем случае просто бросят.
ваш ответ.
Bizdelnick писал:
28.06.2021 12:43
Не выдадут. В данном примере использование библиотеки куда более оправданно в том числе и с точки зрения безопасности.
ну всё правильно, всё честно. Затем угрозы, вы же модератор, вы можете забанить за свои слова.
Bizdelnick писал:
29.06.2021 10:57
Вам ещё одно предупреждение за заведомо ложную информацию выписать?
Вдруг становится понятно, что надо раскрыть мысль. Ну да, я же изначально писал теоретически, вы же изначально писали что библиотека более оправдана. Потом забаните, сейчас надо словами поиграть.
Bizdelnick писал:
29.06.2021 13:37
Я не говорил, что взял бы именно эту библиотеку
Ещё раз моё мнение. Плохо быть модератором unixforum и выгонять людей из it. Я бы стерпел враньё, если бы от вашего сообщения была польза. Но у вас тупо ваш девиз:
Bizdelnick писал:
28.06.2021 14:40
держитесь подальше от ИТ
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 20793
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение Bizdelnick »

azsx писал(а):
29.06.2021 14:13
Я не писал, что надо игнорировать реальные проблемы.
Вы объявили реальные проблемы «теоретическими» из чего сделали вывод, что их можно игнорировать. Это то же самое, только одним неверным логическим шагом больше.
azsx писал(а):
29.06.2021 14:13
не считаю, что фф 52 еср актуален и востребован, он немного устарел
Вы не писали про версию 52, Вы писали про ESR вообще. Его актуальная версия — 78.11. И если есть желание обсудить предупреждение — с этим в личку.

Остальной бред не комментирую, потому что на большую часть уже отвечал, прочее же очевидно абсурдно. И в очередной раз делаю вид, что не заметил перехода на личности.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Kopilov
Сообщения: 949
ОС: [K]Ubuntu, Debian

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение Kopilov »

Bizdelnick писал:
29.06.2021 15:51
И в очередной раз делаю вид, что не заметил перехода наличности.
Не казначеи мы, чтобы переходы наличности контролировать :D
Спасибо сказали:
Аватара пользователя
ormorph
Сообщения: 2645
ОС: Gentoo

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение ormorph »

Bizdelnick писал:
28.06.2021 12:29
Тут говорится об использовании библиотек. Можно подумать, узкоспециализированное ПО их не использует.
Это не значит, что все вункции в этих библиотеках является уязвимыми и эту уязвимость можно реализовать на таком ПО. Ну и иногда одно лечат, другое калечат в новых библиотеках и вместо одной уязвимости можно получить несколько, особенно часто такое можно увидеть, когда применяются довольно большие ратчи изменений. Один кто то внесет, потом все толпой исправляют.
Спасибо сказали:
azsx
Сообщения: 3684
ОС: calculate linux, debian, ubuntu

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение azsx »

Bizdelnick писал:
29.06.2021 15:51
Вы объявили реальные проблемы «теоретическими» из чего сделали вывод, что их можно игнорировать
Я писал теоретические, а вы за меня дописали "реальные". Сейчас выясняется, что я подменил понятия. Я так не писал, это враньё, я понятия не подменял, мало того -- я пример привёл. Но важно другое, я не поддерживаю ваш лозунг.
Bizdelnick писал:
28.06.2021 14:40
держитесь подальше от ИТ
Bizdelnick писал:
29.06.2021 15:51
Вы не писали про версию 52, Вы писали про ESR вообще.
Тема была про alsa и даже вы там вопрос задавали, как это на 78 версии алса запустили. Всё там было понятно, с кем обсуждать предупреждение? Вы и так всё знали.
Bizdelnick писал:
29.06.2021 15:51
Остальной бред
Лучше в ваших глазах писать "бред". Зато не врать ради лозунга.
Bizdelnick писал:
28.06.2021 14:40
держитесь подальше от ИТ
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 20793
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение Bizdelnick »

ormorph писал(а):
29.06.2021 17:52
Ну и иногда одно лечат, другое калечат в новых библиотеках и вместо одной уязвимости можно получить несколько, особенно часто такое можно увидеть, когда применяются довольно большие ратчи изменений.
rssbot писал(а):
27.06.2021 10:43
в 69% случаев уязвимости были устранены в корректирующих выпусках, не связанных с изменением функциональности.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
ormorph
Сообщения: 2645
ОС: Gentoo

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение ormorph »

Bizdelnick писал:
30.06.2021 11:19
в 69% случаев уязвимости были устранены в корректирующих выпусках, не связанных с изменением функциональности.
Я уже нарывался на такую беспочвенность, когда собирается все линкуется, но не работает. Возвращаешься к старой библиотеке все работает. А интерфейс не изменился, линковка проходит удачно. Что бы разобраться в чем дело может уйти уйма времени, особенно если код состоит из множества кусков разных разработчиков.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 20793
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение Bizdelnick »

ormorph писал(а):
30.06.2021 11:39
Я уже нарывался на такую беспочвенность, когда собирается все линкуется, но не работает. Возвращаешься к старой библиотеке все работает. А интерфейс не изменился, линковка проходит удачно.
Во-первых, как написано, это точно не касается 69% рассмотренных случаев. Во-вторых, без подробностей все эти «обновилось и сломалось» неинтересны. В каждом случае есть конкретная причина, если Вы в ней не разобрались, — значит, Вы не разработчик, а пользователь, а новость про разработчиков. В-третьих, Вы используете Gentoo, где принято полностью обновляться но новые версии. В некоторых же дистрибутивах портируют только отдельные исправления, и таких поломок, как правило, не происходит.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
ormorph
Сообщения: 2645
ОС: Gentoo

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение ormorph »

Bizdelnick писал:
30.06.2021 11:47
В каждом случае есть конкретная причина, если Вы в ней не разобрались, — значит, Вы не разработчик, а пользователь, а новость про разработчиков.
А там разбираться не особо тяжело, в чем дело. Так же методы с таким названием присутствуют, но возвращают они совсем другие объекты, которые на определенном приведении к другому типу просто ломают все. А что бы разобраться в чем дело нужно прослеживать всю цепочку, ну и да нужно быть хозяином того куска кода чтобы знать точно как он работает. А проследить всю цепочку в C++ довольно тяжело. Это момент когда ООП делает не плохую шутку с разработчиками(на оборот усложняет разбирательство), особенно когда создатель этого куска кода умыл руки из проекта.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 20793
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение Bizdelnick »

ormorph писал(а):
30.06.2021 12:16
Так же методы с таким названием присутствуют, но возвращают они совсем другие объекты, которые на определенном приведении к другому типу просто ломают все.
Это и называется изменением интерфейса. А Вы пишете
ormorph писал(а):
30.06.2021 11:39
интерфейс не изменился
И если такое происходит без изменения версия библиотеки, это однозначно баг. До стабильных дистрибутивов такие не доходят, отлавливаются раньше. Хотя обычно и до релиза не доходят.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
ormorph
Сообщения: 2645
ОС: Gentoo

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение ormorph »

Bizdelnick писал:
30.06.2021 14:16
И если такое происходит без изменения версия библиотеки, это однозначно баг.
Такое часто случается например в libpqxx, при этом версия везде будет 7.x.x, но изменения довольно значительные. Гдето они могут не проявиться, а где то могут проявиться.
Bizdelnick писал:
30.06.2021 14:16
До стабильных дистрибутивов такие не доходят, отлавливаются раньше.
Именно по этому как правило в стабильных дистрибутивах используется до сих пор версия 6.x.x.
Ну при этом утверждается что новые библиотеки более безопасные.
Bizdelnick писал:
30.06.2021 14:16
Это и называется изменением интерфейса.
Метод тот же самый, возвращает тот же самый тип, но бывает в классе возвращаемого типа убрали оператор приведения типа, либо добавили новый, который предыдущий в определённых условиях перекрывает.
Как правило если человеку просто нужен рабочий инструмент, он именно включает библиотеку в состав проекта, а не занимается подстраиванием новых библиотек под свой проект, чтобы не заниматься его поддержкой.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 20793
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение Bizdelnick »

ormorph писал(а):
30.06.2021 14:37
Такое часто случается например в libpqxx, при этом версия везде будет 7.x.x, но изменения довольно значительные.
Значит, лесом идёт такая библиотека с пионэрами-разработчиками. Это далеко не худшее, что они там могут натворить.
ormorph писал(а):
30.06.2021 14:37
Метод тот же самый, возвращает тот же самый тип, но бывает в классе возвращаемого типа убрали оператор приведения типа, либо добавили новый, который предыдущий в определённых условиях перекрывает.
И это тоже изменение интерфейса.
ormorph писал(а):
30.06.2021 14:37
Как правило если человеку просто нужен рабочий инструмент, он именно включает библиотеку в состав проекта, а не занимается подстраиванием новых библиотек под свой проект, чтобы не заниматься его поддержкой.
Если нет желания заниматься поддержкой проекта, не надо его и начинать.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
ormorph
Сообщения: 2645
ОС: Gentoo

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение ormorph »

Bizdelnick писал:
30.06.2021 20:06
И это тоже изменение интерфейса.
А вы уверены что те кто делал это исследование на столько глубоко копали когда делали такие выводы?
Как правило как раз и смотрят наличие метода, тип объекта который он возвращает и аргументы. Ну и одно дело исправление работы с памятью и т.п. которые улучшают библиотеку. А совсем другое удаление, либо добавление безопасных функуий, где вместо функций с неопределённым количеством аргументов используются функции с объектами в качестве аргументов, так как принято считать что они более безопасные, обычно они просто добавляются как дополнительные. Кажется что все тоже самое, но иногда как раз такое изменение приводит к печальным результатам, при наличии перезагрузки функций. Вот и получается наружняя оболочка та же самая, а вот под капотом может быть ещё тот зоопарк.
Bizdelnick писал:
30.06.2021 20:06
Если нет желания заниматься поддержкой проекта, не надо его и начинать.
Если нужен рабочий инструмент который не нужно переделывать, то ни кто за тебя это не сделает. А вот то что человек ещё решил поделиться своими наработками, то зачем его в чем либо обвинять? Если кому не нравится что то почему бы не сделать форк и переделать проект если так не нравится решение разработчика, если конечно лицензия это позволяет.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 20793
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение Bizdelnick »

ormorph писал(а):
30.06.2021 21:32
А вы уверены что те кто делал это исследование на столько глубоко копали когда делали такие выводы?
rssbot писал(а):
27.06.2021 10:43
в корректирующих выпусках, не связанных с изменением функциональности.
Описанное Вами никак не подходит под определение корректирующего выпуска, то есть с инкрементацией третьей части номера версии при семантическом версионировании. Или и такое Вам встречалось?
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
ormorph
Сообщения: 2645
ОС: Gentoo

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение ormorph »

Bizdelnick писал:
30.06.2021 22:10
Или и такое Вам встречалось?
Встречалось, но это было в ветке разработчика, а она нестабильная.
Bizdelnick писал:
30.06.2021 22:10
в корректирующих выпусках, не связанных с изменением функциональности.
Ну так тем более кажется маловероятным такое исследование. Т.е. чтобы просмотреть пару тысяч проектов и в каждом проверить версию включенного кода библиотеки. Если бы этот код добавлялся модулем в проект GIT, я бы поверил, что такое было бы легко отследить. Если только не брались для примера проекты у которых где то под сотню форков и все они брались под гребенку. Корректирующие выпуски выходят довольно часто, по этому временной промежуток должен быть не очень большой отведенный на исследование.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 20793
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение Bizdelnick »

ormorph писал(а):
30.06.2021 22:30
это было в ветке разработчика, а она нестабильная.
Какой смысл их рассматривать вообще? Люди в здравом уме используют стабильные релизы. Если только им не нужны распоследние фичи, но в таком случае они понимают, на что идут.
ormorph писал(а):
30.06.2021 22:30
Ну так тем более кажется маловероятным такое исследование. Т.е. чтобы просмотреть пару тысяч проектов и в каждом проверить версию включенного кода библиотеки.
rssbot писал(а):
27.06.2021 10:43
В результате сканирования 86 тысяч репозиториев
Сканирование подразумевает автоматизацию. У конторы, которая на этом специализируется, соответствующие инструменты должны быть довольно неглупыми.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
ormorph
Сообщения: 2645
ОС: Gentoo

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение ormorph »

Bizdelnick писал:
01.07.2021 00:32
Сканирование подразумевает автоматизацию. У конторы, которая на этом специализируется, соответствующие инструменты должны быть довольно неглупыми.
Ага, и по этому чтобы прочитать их отчёт, необходимо зарегистрироваться у них на сайте, по сути стать их клиентом.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 20793
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [ON] 79% встроенных в код сторонних библиотек никогда не обновляются

Сообщение Bizdelnick »

Ну да. Не просто ж так они этим занимаются, а ради рекламы.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Ответить