The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Google предложил SLSA для защиты от вредоносных изменений в процессе разработки, opennews (??), 17-Июн-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


13. "Google предложил SLSA для защиты от вредоносных изменений в ..."  +/
Сообщение от Dzen Python (ok), 17-Июн-21, 19:47 
Очень много бла-бла-бла к простейшиим правилам деплоя:
- читай пулл-реквесты даже через нехочу
- собирай срез из гита проверенным инструментом
- используй лишь проверенные сторонние либы

Современным потребителям условного смуззи на условных гироскутерах с условным вейпом должен сам гугл разжевать то, что в университетских учебниках (нормальных, а не в Павловской) и лекциях талдычится ЕМНИП года с 89го как азы?

Ждем гайдлайнов от гугла "Итак, ты получил неподписанный экзешник. Что делать, кого позвать?" или "Как написать скрипт для операционной системы и ничего в ней не поломать. Читать вывод --help не стыдно!"

Ответить | Правка | Наверх | Cообщить модератору

18. "Google предложил SLSA для защиты от вредоносных изменений в ..."  +/
Сообщение от Sw00p aka Jerom (?), 17-Июн-21, 20:20 
>используй лишь проверенные сторонние либы

угудайте сколько зависимостей у пакета gitlab-ce в бсд?

Ответить | Правка | Наверх | Cообщить модератору

19. "Google предложил SLSA для защиты от вредоносных изменений в ..."  +/
Сообщение от Аноним (19), 17-Июн-21, 20:31 
> Читать вывод --help не стыдно!"

Вот именно сюда и можно вредоноса всандалить. Читать хельп параллельно с strace и в виртуалке ты точно не будешь. А даже если и будешь, то засмеют.

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

28. "Google предложил SLSA для защиты от вредоносных изменений в ..."  +1 +/
Сообщение от ыы (?), 17-Июн-21, 23:40 
>Очень много бла-бла-бла к простейшиим правилам деплоя:
>- читай пулл-реквесты даже через нехочу
>- собирай срез из гита проверенным инструментом
>- используй лишь проверенные сторонние либы

Для тех кто в танке:
Чтение пулл-реквеста одним человеком- с хочу или нехочу- может оказаться недостаточно. Ну разве что вы гений-супермен с бородой...

Сборки среза из гит проверенным инструментом может оказаться недостаточно- поскольку файлы могут подменить "на лету"

Использование лишь проверенных сторонних либ может оказаться недостаточно- проверенная либа может быть скомпрометирована через секунду после того как проверили в очередной раз.

Ваши "простейшие правила деплоя"  малость устарели...

Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

32. "Google предложил SLSA для защиты от вредоносных изменений в ..."  +/
Сообщение от yet another anonymous (?), 18-Июн-21, 00:15 
> ... Ну разве что вы гений-супермен с бородой...

Это когда как. В смысле --- я иногда её (бороду) срезаю. Но умище-то...

> Сборки среза из гит проверенным инструментом может оказаться недостаточно- поскольку файлы могут подменить "на лету"

При соблюдении определённых принципов --- это нереально (в смысле подпихнуть вам херню, так, чтобы это не было замечено). Без -- вполне. Но тут уж выбирайте --- вы бородатый олдскульный пердун в растянутом свитере или высокоэффективный хипстерный смузихлёб.

Ответить | Правка | Наверх | Cообщить модератору

52. "Google предложил SLSA для защиты от вредоносных изменений в ..."  +/
Сообщение от ыы (?), 18-Июн-21, 08:35 
Ну так вот и напишите свои принципы, аккуратно в виде чеклиста, или даже в виде программы. умойте гугл :)

А уж мы то... проведем рецензирование :)

Ответить | Правка | Наверх | Cообщить модератору

54. "Google предложил SLSA для защиты от вредоносных изменений в ..."  +/
Сообщение от Ананоним (?), 18-Июн-21, 08:41 
Разработал суперпупергарантирующий способ загрузки в память проверенного файла? Молодец. Теперь знай, что содержимое ячеек памяти после чтения злоумышленник можно изменить. Решил что злоумышленников рядом нет? Ты ошибся, всемогущий Intel ME не дремлет!
Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру