The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В AUR-репозитории Arch Linux найдено вредоносное ПО, opennews (??), 11-Июл-18, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


6. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +26 +/
Сообщение от Atterratio (ok), 11-Июл-18, 10:45 
А что отвайхетил то? Все и так знали, что AUR это помойка, в которую любой мог загрузить что угодно.
Ответить | Правка | Наверх | Cообщить модератору

20. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  –17 +/
Сообщение от Michael Shigorinemail (ok), 11-Июл-18, 11:32 
Это было удивление тем, что заблокировали вместо того, чтоб сказать спасибо за науку.
Ответить | Правка | Наверх | Cообщить модератору

28. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +12 +/
Сообщение от Аноним (28), 11-Июл-18, 12:22 
За какую науку? Все и так знали, что AUR это помойка, в которую любой мог загрузить что угодно.
Ответить | Правка | Наверх | Cообщить модератору

103. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +1 +/
Сообщение от Джон Ленин (?), 12-Июл-18, 00:13 
AUR полностью аналогичен PPA, и цели для которых он предназначен конвертация чужих пакетов и git clone со сборкой всяких патченых мез и вайнов.

Просто нефиг из аура собирать системные компоненты и ставить осиротелый софт. Плюс к тому, никто тебя и не принуждает пользоваться всякими PPA/AURами.

Ответить | Правка | Наверх | Cообщить модератору

23. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +8 +/
Сообщение от Аноним (23), 11-Июл-18, 11:49 
> А что отвайхетил то? Все и так знали, что AUR это помойка, в которую любой мог загрузить что угодно.

"Я не я, и лошадь не моя!" - это в таких вот новостях.
А вот когда речь идет о количестве софта в репе, то арчеводы почему-то любят ходить гоголями и гордо кивать на АУР:
https://repology.org/statistics/total
;)


Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

56. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +/
Сообщение от Аноним (56), 11-Июл-18, 15:49 
в связи с этим случаем я даже видел заявление, что AUR (Arch User Repository) никакого отношения к арчу не имеет
Ответить | Правка | Наверх | Cообщить модератору

79. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  –2 +/
Сообщение от soarin (ok), 11-Июл-18, 19:40 
Фанатики, сэр.
Ответить | Правка | Наверх | Cообщить модератору

104. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +2 +/
Сообщение от Аноним (104), 12-Июл-18, 00:14 
>А вот когда речь идет о количестве софта в репе, то арчеводы почему-то любят ходить гоголями и гордо кивать на АУР

Объясняю для танкистов.
Момент первый. В АУРе примерно 25-40% поддерживаемых сборочных скриптов (PKGBUILD). С помощью этих скриптов с пол пинка создаётся пакет, который потом под контролем пакетного менеджера (а не бардак, как у адептов configure && make && make install). Сюда же стоит отметить простоту синтаксиса, и как следствие простоту поддержки PKGBUILD в актуальном состоянии. Именно поэтому они кивают на АУР.
Момент второй. АУР во многих аспектах создан по гугловому принципу "Don't be evil", который сейчас и нарушили - загрузили скрипт подтягивающий дрянь. Да в текущем виде подобных атак можно провести вагон и тележку - в постинстальные скрипты добавить патч Бармина, например. Отсюда и всякие "Any use of the provided files is at your own risk", который болдом висит на главной странице АУРа, отсюда и манёвры с Trusted Users, отсюда и голосовалка, чтобы откровенная дрянь или мало кому нужная херня не попала в community.
Момент третий. И, на мой взгляд, самый важный. В стародавние времена, люди сами просматривали PKGBUILD перед тем, как собрать его с помощью makepkg. Сейчас, с появление автоматизаторок, и в особенности yaourt, который во многих в скользких ситуациях, предлагает решения в стиле "пох*й - пляшем", этап рецензирования просто выпал.
Вот и всё - нагибание принципа "Don't be evil" и отсутствие минимальной гигиены привело к таким печальным результатам.

Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

111. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +1 +/
Сообщение от Аноним (23), 12-Июл-18, 03:12 
> С помощью этих скриптов с пол пинка создаётся пакет, который потом под контролем пакетного менеджера (а не бардак, как у адептов configure && make && make install)

checkinstall? Не, не слышали!

> Да в текущем виде подобных атак можно провести вагон и тележку -
> в постинстальные скрипты добавить патч Бармина, например. Отсюда и всякие "Any
> use of the provided files is at your own risk", который
> болдом висит на главной странице АУРа, отсюда и манёвры с Trusted
> Users, отсюда и голосовалка, чтобы откровенная дрянь или мало кому нужная
> херня не попала в community.

Отсюда и полная неуместность сравнения с нормальными репами того же дебиана, о чем собственно и речь.


Ответить | Правка | Наверх | Cообщить модератору

105. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +/
Сообщение от Джон Ленин (?), 12-Июл-18, 00:19 
То, что скрипт сборки умеет лазить в репозитории дебианов и федор, тягать оттуда их пакеты и конвертить в свои, это конечно фатальный недостаток, да.

И то, что он из git умеет собирать бинарный пакет, - это тоже страхъ, да.

Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

112. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +1 +/
Сообщение от лютый охохоня... (?), 12-Июл-18, 05:03 
>А вот когда речь идет о количестве софта в репе, то арчеводы почему-то

Вапщта в Арче пакетов много даже БЕЗ aur.

Плюс, в целом ситуация - когда обнаружили подставу всего через 7 часов показывает высокий уровень подготовки Арчеводов. :D Ты лучше убунтуям в PPA троян положи и посмотрим сколько лет он там пролежит незамеченным.

Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

120. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +/
Сообщение от Аноним (23), 12-Июл-18, 12:10 
>>А вот когда речь идет о количестве софта в репе, то арчеводы почему-то
> Вапщта в Арче пакетов много даже БЕЗ aur.

Вапщта нет. И количество пакетов != количество софта.


Ответить | Правка | Наверх | Cообщить модератору

132. "В AUR-репозитории Arch Linux найдено вредоносное ПО"  +/
Сообщение от Аноним (132), 13-Июл-18, 14:55 
Ага. Да и количество пакетов - не самый важный показатель.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру