Ну если взламывают самых профессиональных и высокооплачиваемых специалисто работающих в вендорах опенсорс, тогда конечно неоплачиваемые энтузиасты явно будут защищены.
То есть то что Redhat и Apache Foundation взломали но они предположительно не успели кого то заразить их извиняет и отменяет тот факт что опенсорс репозитарии уязвимы?
In the Red Hat compromise, the intruder was able to sign a small number of OpenSSH packages relating to Red Hat Enterprise Linux 4 (i386 and x86_64 architectures only) and Red Hat Enterprise Linux 5 (x86_64 architecture only).
As a precaution, Red Hat released an updated version of those packages, a list of tampered packages and a script to check if any of the packages are installed on a user's system.
А теперь внимание вопрос. Припомните чтобы кто то сломал Windows Update?
Этот пример показывает что даже профессионалы работающие в Redhat не способны защитить свои системы это показательно.
Так разъясните. А то какое обсуждение с вами не затею в этом треде так везде вас не понимают.
Ни мне ни Wizardbox видно не удается уловить суть ваших гениальных высказываний. Может попробовать выражаться яснее, понятнее для простых смертных?
А может вы просто фанатик, балабол, демагог и троль? Выбирайте любое что понравится. :)
Отказываться от своих слов под давлением фактов и загадочно заявлять что вас не так поняли это ведь отличная стратегия. И вы к ней постоянно прибегаете как только начинаете проигровать. :)
Вы очень странно читаете то что вам пишут. Официальное заявление опенсорс вендора mozila o том что все аддоны в репозитории проверяются это для вас не факты и то что аддон не смотря на это был заражен тоже для вас не факт. И то что 4 с мелочью тысячи человек его скачали и поставили снова не факт.
Взлом репозитория Redhat тоже не факт?
Взлом репозитария Subversion крупного изготовителя опенсорса Apache Foundation тоже не факт несмотря на существующий официальный отчет?
Как показывает практика возможность аудита в опенсорсе есть, только пользуются ей малое количество проектов потому что специалистов способных качественно провести аудит и готовых работать за бесплатно считанные единицы.
А проектов нуждающихся в аудите многие тысячи.
Я надеюсь вы понимаете всю безнадежность такого подхода.
Как хрестоматийный пример таких проблем обнаружение ошибки которая была во всех BSD дистрибутивах в течении 20 лет.
It is believed that some 4,600 users have been infected.
То что аддон с трояном в Mozila влиял на пользователей Windows не имеет никакого значения. Мы обсуждали то что трояны могут быть успешно помещены в опенсорс репозитории.
И конечно же этот аддон был проверен Mozila перед помещением в репозиторий
Mozilla does scan all uploaded add-ons for malware, and blocks any that are infected. However, in this case the process failed.
Таким образом я успешно доказал неопровержимыми фактами что опносорс репозитории легко могут быть поражены троянами.
Посему расцениваю ваши высказывания как отмазки. Можете продолжать смеяться всем офисом или плакать фактов ведь у вас нет.
Те кто скачал троян в опенсорсном Unreal IRC конечно тоже «не пострадали», они ведь так и не установили этот пакет в свои системы. Скачивали просто чтобы поиграться. :)
То что Redhat никого не успел заразить не его заслуга а случайность. Его заслугой было бы проявить профессионализм и недопустить взлом своей инфраструктуры и заражение репозитория.
А вот тут написано о том как зараженный Unreal IRC попал в официальные защищеные репозитории Gentoo и Arch Linux. Вы ведь говорили что их проверяют специальные мэинтейнеры. Что же они так оплошали. :)
> Я бы не был так категоричен по отношению к самособору, когда речь идёт о серверах. Пример Google как бы намекает.
Я ответил вам что количество серверов самостоятельно собираемых Google в масштабах рынка ничтожно. Так же сказал что крупные вендоры продают боксовых сервов в десятки раз больше. Отсюда следует посыл что их статистика верна.
Она показывает что среди серверов с предустановленной ОС лидируест Windows с большим отрывом. Что не так?
При этом сервера без установленной ОС вендоры стараются не продавать т.к это негативно влияет на их маржу.
Это означает что серверов без ОС продается в разы меньше чем серверов с ОС.
Ну а если хочется чтобы троян нашелся и в репозитории настоящего Linux охраняемого настоящими мейнтейнерами то пожалуйста. Искать долго не нужно. Троян в репозитории Gentoo
То что там может использоваться Linux для каких то задач меня ни коим образом не волнует. Этим примером вы ничего не доказывает ибо в CERN бок о бок работает множество ОС.
Выяснять почему Wikipedia не использует Windows и много ли им пожертвовали в прошлый раз не моя задача. Не имею привычку считать деньги в чужих карманах.
На нас узоров нет и цветы не растут, посему мы как компания можем кому то не нравится. Не приглянулись Wikipedia — не беда.
Я надеюсь вы понимаете что очень часто выбор технологической платформы диктуется политическими, религиозными и прочими причинами не относящимися к реальной эффективности. Посему мне лично все равно какую платформу используют гики из Wikipedia.
Важно только одно что Windows продолжает быть доминирующей платформой. Возможно это доказывает его универсальность. :)
Если вам трудно найти на странице слово репозитарий то пожалуйста:
The backdoored source tarball was distributed through the official repository and many of the mirror servers for the past eight months without anyone noticing something was wrong.
Это наиболее правильный подход. Простота использования того или иного продукта показывает что его разработчик потратил немало времени на полировку и доведение до совершенства своего детища.
В жизни полно вещей которые гораздо интереснее делать чем разбираться в хитросплетениях очередного ПО.
Hyper-V может дать каждой гостевой ОС до 64 ГБ. Хотелось это попроовать под Ubuntu и посмотреть как она будет работать. Впрочем надеюсь что мне это еще удастся сделать.
Redhat то был взломан.
Получается что Windows такие умеют готовить и делать безопаснее.
Не согласен. Если бы Linux был безопаснее Windows то Redhat не взломали бы и не распространяли бы через его сеть пакеты с троянским OpenSSH
www.pcworld.com/businesscenter/article/150212/hackers_crack_into_red_hat.html
In the Red Hat compromise, the intruder was able to sign a small number of OpenSSH packages relating to Red Hat Enterprise Linux 4 (i386 and x86_64 architectures only) and Red Hat Enterprise Linux 5 (x86_64 architecture only).
As a precaution, Red Hat released an updated version of those packages, a list of tampered packages and a script to check if any of the packages are installed on a user's system.
А теперь внимание вопрос. Припомните чтобы кто то сломал Windows Update?
Этот пример показывает что даже профессионалы работающие в Redhat не способны защитить свои системы это показательно.
Ни мне ни Wizardbox видно не удается уловить суть ваших гениальных высказываний. Может попробовать выражаться яснее, понятнее для простых смертных?
А может вы просто фанатик, балабол, демагог и троль? Выбирайте любое что понравится. :)
Отказываться от своих слов под давлением фактов и загадочно заявлять что вас не так поняли это ведь отличная стратегия. И вы к ней постоянно прибегаете как только начинаете проигровать. :)
Взлом репозитория Redhat тоже не факт?
Взлом репозитария Subversion крупного изготовителя опенсорса Apache Foundation тоже не факт несмотря на существующий официальный отчет?
blogs.apache.org/infra/entry/apache_org_04_09_2010
В общем вижу случай крайней религиозности и фанатизма.
А проектов нуждающихся в аудите многие тысячи.
Я надеюсь вы понимаете всю безнадежность такого подхода.
Как хрестоматийный пример таких проблем обнаружение ошибки которая была во всех BSD дистрибутивах в течении 20 лет.
www.zdnet.com/blog/hardware/update-firefox-add-on-contained-toxic-trojan-code/7171
It is believed that some 4,600 users have been infected.
То что аддон с трояном в Mozila влиял на пользователей Windows не имеет никакого значения. Мы обсуждали то что трояны могут быть успешно помещены в опенсорс репозитории.
И конечно же этот аддон был проверен Mozila перед помещением в репозиторий
Mozilla does scan all uploaded add-ons for malware, and blocks any that are infected. However, in this case the process failed.
Таким образом я успешно доказал неопровержимыми фактами что опносорс репозитории легко могут быть поражены троянами.
Посему расцениваю ваши высказывания как отмазки. Можете продолжать смеяться всем офисом или плакать фактов ведь у вас нет.
Те кто скачал троян в опенсорсном Unreal IRC конечно тоже «не пострадали», они ведь так и не установили этот пакет в свои системы. Скачивали просто чтобы поиграться. :)
То что Redhat никого не успел заразить не его заслуга а случайность. Его заслугой было бы проявить профессионализм и недопустить взлом своей инфраструктуры и заражение репозитория.
А вот тут написано о том как зараженный Unreal IRC попал в официальные защищеные репозитории Gentoo и Arch Linux. Вы ведь говорили что их проверяют специальные мэинтейнеры. Что же они так оплошали. :)
www.fewt.com/2010/06/linux-infected.html
Unrealircd packages containing malware were found in Gentoo and Arch, and were removed as soon as they were discovered.
> Я бы не был так категоричен по отношению к самособору, когда речь идёт о серверах. Пример Google как бы намекает.
Я ответил вам что количество серверов самостоятельно собираемых Google в масштабах рынка ничтожно. Так же сказал что крупные вендоры продают боксовых сервов в десятки раз больше. Отсюда следует посыл что их статистика верна.
Она показывает что среди серверов с предустановленной ОС лидируест Windows с большим отрывом. Что не так?
При этом сервера без установленной ОС вендоры стараются не продавать т.к это негативно влияет на их маржу.
Это означает что серверов без ОС продается в разы меньше чем серверов с ОС.
Например вот случай когда троян был в репозитории Mozila
www.zdnet.com/blog/hardware/how-much-more-malware-is-lurking-in-linux-official-repositories/8615
А вот тут поломали Redhat и заразили исходники, правда до раздачи пользователям вероятно не дошло.
www.theregister.co.uk/2008/08/22/red_hat_systems_hacked/
Надеюсь я наглядно продемонстрировал что опенсорс модель разработки ничем не защищает.
Для сравнения покажите мне хоть один случай когда кто то распространял бы троянов через Windows update. :)
Такого не было. Отсюда делаю вывод что процессы безопасности в Microsoft налажены гораздо лучше чем у вендоров опенсорса.
www.zdnet.com/blog/hardware/update-firefox-add-on-contained-toxic-trojan-code/7171
Ну а если хочется чтобы троян нашелся и в репозитории настоящего Linux охраняемого настоящими мейнтейнерами то пожалуйста. Искать долго не нужно. Троян в репозитории Gentoo
Это вам ссылка про Windows и Forefront в CERN.
То что там может использоваться Linux для каких то задач меня ни коим образом не волнует. Этим примером вы ничего не доказывает ибо в CERN бок о бок работает множество ОС.
Выяснять почему Wikipedia не использует Windows и много ли им пожертвовали в прошлый раз не моя задача. Не имею привычку считать деньги в чужих карманах.
На нас узоров нет и цветы не растут, посему мы как компания можем кому то не нравится. Не приглянулись Wikipedia — не беда.
Я надеюсь вы понимаете что очень часто выбор технологической платформы диктуется политическими, религиозными и прочими причинами не относящимися к реальной эффективности. Посему мне лично все равно какую платформу используют гики из Wikipedia.
Важно только одно что Windows продолжает быть доминирующей платформой. Возможно это доказывает его универсальность. :)
www.google.ru/url?sa=t&source=web&cd=1&sqi=2&ved=0CCoQFjAA&url=http%3A%2F%2Fen.wikipedia.org%2Fwiki%2FUsage_share_of_operating_systems&ei=qqNITb2NEZHsOfTvvJME&usg=AFQjCNEa9BBNGrJAs2oxJgB58qyYRDrCnA
Впрочем согласиться с последним доводом вы врядои сможете. Фанатизм не позволит. :)
В планетарном масштабе датаценты Google это малые цифры.
Почитайте отчет того какие объемы серверов выпускаются ежегодно крупными вендорами
www.idc.com/about/viewpressrelease.jsp?containerId=prUS22467210§ionId=null&elementId=null&pageType=SYNOPSIS
Как показывают истории с переполнением буфера и прочими уязвимостями.
Аудит кода не срабатывает.
secunia.com/advisories/43009/
secunia.com/advisories/42758/
Как видите уязвимое ПО отлично включается и в состав Ubuntu и в состав других дистрибутивов.
Если аудит был бы панацеей уязвимостей в готовых продуктах не стало бы очень быстро. Однако находят уязвимости постоянно вне рамок процесса аудита.
The backdoored source tarball was distributed through the official repository and many of the mirror servers for the past eight months without anyone noticing something was wrong.
В жизни полно вещей которые гораздо интереснее делать чем разбираться в хитросплетениях очередного ПО.
Мне как то привычнее в качестве серверной платформы видеть RHEL, Fredora или Suse.