Инцидент с проблемами безопасности в Debian

Здесь можно поговорить о чём угодно и сколько угодно.

Модератор: Модераторы разделов

slor
Сообщения: 8

Инцидент с проблемами безопасности в Debian

Сообщение slor »

История началась с обращения разработчика популярного скринсейвера XScreenSaver к сопровождающим пакетной базы Debian, удалить его программу из дистрибутива. Пользователи Debian часто обращаются к автору программы по поводу ошибок и автору программы приходится объяснять что в новых версиях ошибки давно исправлены, но согласно политике Debian в хранилищах до сих пор остается устаревший XScreenSaver 2014 года. А политика Debian подразумевает использование только старого и проверенного временем софта. Я не знаю ни одного человека, который бы пользовался стабильным Дебианом (Debian stable).
Если вы думаете что в линуксе можно как и в виндовс просто скачать и установить последний выпуск программы, то глубоко заблуждаетесь. Во первых, многие линукс разработчики специально или преднамеренно забывают выложить готовый скомпилированный софт, они ограничиваются лишь архивом исходного кода. Во вторых, даже если разработчик и выложит готовый бинарник, вряд ли он у вас запуститься. Ибо в лучшем случае, вам придется доустановить необходимые библиотеки. В худшем случае подходящих библиотек просто не окажеться в вашем дистрибутиве, и тогда вам придётся либо собрать их самостоятельно, либо сменить дистрибутив.

Ранее разработчик XScreenSaver добавил в программу вывод уведомления о новой версии, но сопровождающие Debian удалили это объявление, чтобы не нервировать пользователей, с нетерпением ждущих когда же сопровождающие Debian удосужаться обновить пакет. Сразу стоит заметить что обновить только один пакет не всегда возможно, могут нарушиться зависимости. В большинстве случаев, без обновления всей пакетной базы невозможно обновить один конкретный пакет.

Изображение


Пользователи отправляют сообщения об ошибках в Дебиан, откуда их посылают к разработчикам программ. Тем самым сопровождающие впустую тратят время на закрытие обращений пользователей, а разработчики на объяснения пользователям что ошибка исправлена уже не первый год. Страдает и репутация проектов.

К этому конфликту привлёк внимание Мэтью Гаррет, один из директоров Фонда Свободного ПО и известный разработчик ядра GNU/Linux. Он считает, что политика Debian c сохранением представленных в релизе версий программ (осуществляется лишь бэкпортирование исправлений безопасности) имеет и негативные последствия. Порой, разработчики специально не выделяют устранение уязвимостей отдельно, или даже не догадываются, что исправленная ими ошибка могла использоваться злоумышленником. Зачастую, для этого нужно проводить аудит.

Мейнтейнеры Debian же не вникают подробно в каждое изменение кода в апстриме и не переносят такие не очевидные исправления к себе, поскольку, с виду, исправленная ошибка не имеет отношения к безопасности.

http://stoplinux.org.ru/linux/incident-s-p...i-v-debian.html
Спасибо сказали:
Аватара пользователя
rl0ad
Сообщения: 123
ОС: Leap 42.1

Re: Инцидент с проблемами безопасности в Debian

Сообщение rl0ad »

Если вы думаете что в линуксе можно как и в виндовс просто скачать и установить последний выпуск программы, то глубоко заблуждаетесь.


.. пакетной базы Debian..


Взаимоисключающие параграфы))
Спасибо сказали:
slor
Сообщения: 8

Re: Инцидент с проблемами безопасности в Debian

Сообщение slor »

rl0ad писал(а):
11.04.2016 21:20
Если вы думаете что в линуксе можно как и в виндовс просто скачать и установить последний выпуск программы, то глубоко заблуждаетесь.


.. пакетной базы Debian..


Взаимоисключающие параграфы))


"Скачать" с оффсайта автора программы.
Спасибо сказали:
Аватара пользователя
rl0ad
Сообщения: 123
ОС: Leap 42.1

Re: Инцидент с проблемами безопасности в Debian

Сообщение rl0ad »

Так на линуксах же ничего с оффсайтов не качают. Но вам никто этого не запрещает впрочем, даже я как-то скачивал XScreenSaver и собирал со своими опциями, т. к. вариант из репозитория тогда немного не устраивал.
Спасибо сказали:
slor
Сообщения: 8

Re: Инцидент с проблемами безопасности в Debian

Сообщение slor »

rl0ad писал(а):
11.04.2016 21:54
Так на линуксах же ничего с оффсайтов не качают.

Все качают у посредников, которые собирают софт для бинарной совместимости с пакетными базами своих дистрибутивов. То есть получается, комьюнити выполняет двойную работу - один пишет код, а тысячи бесплатных рабочих втупую компилят этот код под каждый линукс, мотивируясь проверкой безопаснсти. А аудит, если и проводится, то как вы видите, далеко не всегда и весьма поверхностно. Всё благодаря идеологии GNU, допускающей тысячи форков со своими стандартами и концепциями. В виндовсе такого точно нет.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21366
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Инцидент с проблемами безопасности в Debian

Сообщение Bizdelnick »

Что-то поздновато в этом году тролли проснулись, уже апрель на дворе.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
rl0ad
Сообщения: 123
ОС: Leap 42.1

Re: Инцидент с проблемами безопасности в Debian

Сообщение rl0ad »

Да ну, для троллинга это слишком толсто. Но может ТС действительно не в теме, что в крупных репо софт собирается автоматизированно, и даже с автоматическими тестами? А вот про аудит безопасности точно не вендузятникам рассуждать, эт да.
Спасибо сказали:
slor
Сообщения: 8

Re: Инцидент с проблемами безопасности в Debian

Сообщение slor »

rl0ad писал(а):
11.04.2016 22:44
Но может ТС действительно не в теме, что в крупных репо софт собирается автоматизированно, и даже с автоматическими тестами?


В виндовсе софт собирает сам автор софта, это касается даже и опенсорсного gpl софта под windows.
Спасибо сказали:
Аватара пользователя
rl0ad
Сообщения: 123
ОС: Leap 42.1

Re: Инцидент с проблемами безопасности в Debian

Сообщение rl0ad »

В виндовсе софт собирает сам автор софта

И под линукс собирает сам, весь коммерческий софт (который с закрытыми исходниками) именно так и распространяется. А не_коммерческий удобнее собирать "на месте", в репозитории, там есть специально обученные дядьки, которые сделают это правильно ;)
Спасибо сказали:
slor
Сообщения: 8

Re: Инцидент с проблемами безопасности в Debian

Сообщение slor »

rl0ad писал(а):
11.04.2016 22:57
И под линукс собирает сам, весь коммерческий софт (который с закрытыми исходниками) именно так и распространяется.

Даже проприетарный софт пишеться на конкретных версиях библиотек, которые частенько отстсутствуют сборке программы или в сборке ОС. На одном дистрибутиве, софт запускается и работает, на другом сегфолты каждый час, на третьем вообще не запускается.

Бывает проше и быстрее запустить линуксовую программу в линуксе через вайн.
Спасибо сказали:
Аватара пользователя
rl0ad
Сообщения: 123
ОС: Leap 42.1

Re: Инцидент с проблемами безопасности в Debian

Сообщение rl0ad »

Про "конкретные версии библиотек" и сегфолты - это по большей части сказки. Ну в крайнем случае вернут вам деньги, а скорее даже пофиксят баг, т. к. сам разработчик заинтересован в том, чтобы его ПО работало у как можно большего количества пользователей (иначе его и покупать никто не будет).
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: Инцидент с проблемами безопасности в Debian

Сообщение SLEDopit »

slor писал(а):
11.04.2016 23:07
Бывает проше и быстрее запустить линуксовую программу в линуксе через вайн.
Как вы это делаете? А wine вы тоже через wine запускаете? (:
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
frost42
Сообщения: 21
ОС: slackware 14.1 kde

Re: Инцидент с проблемами безопасности в Debian

Сообщение frost42 »

rl0ad
Не не не, эти ребятки тут не в первый раз, то какая-то (или какой-то?) люся появится, то этот товарищ.
Мне только интересно по-какому принципу они своего делегата выбирают?
Спасибо сказали:
Аватара пользователя
devilr
Сообщения: 3697
ОС: Mandriva => Gentoo (~amd64)

Re: Инцидент с проблемами безопасности в Debian

Сообщение devilr »

Тролли даже с ником не заморачиваются. И неважно, что по слову slor на гугле идет статья про одноименный сайт. Который, вроде, раньше назывался stoplinux.
Мудрость приходит с возрастом.
Иногда возраст приходит один.
Эхо разума
Спасибо сказали:
enalesck
Сообщения: 428

Re: Инцидент с проблемами безопасности в Debian

Сообщение enalesck »

devilr писал(а):
12.04.2016 08:16
Тролли даже с ником не заморачиваются. И неважно, что по слову slor на гугле идет статья про одноименный сайт. Который, вроде, раньше назывался stoplinux.

Эта штоле ? слор давно умер и никому он нафиг не нужен.
Спасибо сказали:
Аватара пользователя
chitatel
Сообщения: 2097

Re: Инцидент с проблемами безопасности в Debian

Сообщение chitatel »

:russian:
Спасибо сказали:
Аватара пользователя
yars
Сообщения: 1147
Статус: Slacker!
ОС: Slackware64-current

Re: Инцидент с проблемами безопасности в Debian

Сообщение yars »

Кстати, Пат тоже этот патч накладывает, но в Slackware xscreensaver по версии соответствует апстриму (5.34 от ноября 2015). А всяким школотроллям тут не место. Агитпроп не пройдет, не та аудитория.
Slackware64-current/Xfce/Xiaomi Mi Notebook Pro 15.6 | Arch Linux/Xfce/Lenovo G580
-------------
Registered Linux User #557010
Спасибо сказали: