The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в oFono, эксплуатируемая через SMS, opennews (ok), 21-Дек-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


4. "Уязвимость в oFono, эксплуатируемая через SMS"  +1 +/
Сообщение от Аноним (4), 21-Дек-23, 11:49 
Что интересно, обе уязвимости выявлены с помощью AddressSanitizer, а нам кто-то напевал, что такие инструменты неэффективны и прям срочно нужно из-за этого перейти на новый язык.
Ответить | Правка | Наверх | Cообщить модератору

5. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Анонимус3000 (?), 21-Дек-23, 11:59 
> а нам кто-то напевал, что такие инструменты неэффективны и прям срочно нужно из-за этого перейти на новый язык

Тот факт, что уязвимости этими инструментами могут быть выявлены никто не оспаривал, мне кажется, иначе зачем их используют? Но сколько времени уязвимость присутствовала в коде? Сколько ещё осталось?

Ответить | Правка | Наверх | Cообщить модератору

15. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (15), 21-Дек-23, 12:56 
> Но сколько времени уязвимость присутствовала в коде? Сколько ещё осталось?

сколько говорят что надо на раст переписывать - и удобно и быстро и безопасно - вжух-вжух и готово! Но когда доходит до дела магия лапши растворяется.

Ответить | Правка | Наверх | Cообщить модератору

16. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Анонимусс (?), 21-Дек-23, 13:07 
Хм... какое интересно и, главное, безосновательное утверждение.
У гугл получается перевести разработчиков на Раст, с других языков, за 1-2 месяца, а у тебя магия растворяется...
Предположу, что ты просто неосилятор.
Ответить | Правка | Наверх | Cообщить модератору

18. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (15), 21-Дек-23, 13:17 
> У гугл получается перевести разработчиков на Раст, с других языков, за 1-2 месяца

так у них магия денег - плати мне и я тоже начну переписывать на раст

Ответить | Правка | Наверх | Cообщить модератору

23. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Анонимусс (?), 21-Дек-23, 13:39 
Т.е дело не в том, что язык плохой, а только в деньгах?
А примерно так и подумал)
Ответить | Правка | Наверх | Cообщить модератору

82. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (15), 22-Дек-23, 14:00 
> Т.е дело не в том, что язык плохой, а только в деньгах?

дело всегда только в деньгах - мне баги безопасности не мешают абсолютно, платить должны те кому мешают, собственно так и происходит

Ответить | Правка | Наверх | Cообщить модератору

86. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (-), 22-Дек-23, 17:08 
> мне баги безопасности не мешают абсолютно

Отличная фраза!
Я добавлю ее в свою табличку "самые глупые отмазки по поводу багов, которые я слышал".

> платить должны те кому мешают, собственно так и происходит

Странно, добавление Хруста в ядро оплачивают корпы, а аноны воют так, как будто у них из кармана кошелек украли.

Ответить | Правка | Наверх | Cообщить модератору

88. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (15), 22-Дек-23, 18:05 
> Я добавлю ее в свою табличку "самые глупые отмазки по поводу багов, которые я слышал".

сколько драйверов ты переписал на раст ? сколько же тут дурачков бегает с табличками..

Ответить | Правка | Наверх | Cообщить модератору

89. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (-), 22-Дек-23, 18:14 
> сколько драйверов ты переписал на раст ? сколько же тут дурачков бегает с табличками..

Целый один и две утилиты! Это немного, но это честный труд. (с)
Но смотря как ты оправдываешь бракоделов - я понимаю почему ИТ в такой заднице.


Ответить | Правка | Наверх | Cообщить модератору

90. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (15), 22-Дек-23, 18:19 
> Целый один

покажешь ?

Ответить | Правка | Наверх | Cообщить модератору

21. "Уязвимость в oFono, эксплуатируемая через SMS"  +1 +/
Сообщение от Вы забыли заполнить поле Name (?), 21-Дек-23, 13:39 
Кого куда он перевёл? Пруфы будут?даже в ядре фучсии без плюсов не обошлось.
Ответить | Правка | К родителю #16 | Наверх | Cообщить модератору

29. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Анонимусс (?), 21-Дек-23, 14:10 
> Пруфы будут?

Без проблем, вот их блог opensource googleblog com/2023/06/rust-fact-vs-fiction-5-insights-from-googles-rust-journey-2022.html

Смотрим раздел "Rumor 1: Rust takes more than 6 months to learn – Debunked !"
Они взяли программистов с опытом C/C++, Python, Java, Go, or Dart и дали им писать на новом языке.
Причем с Растом раньше имели дело только 13%.

И посмотрели сколько из них освоились без потери продуктивноси.
more than 2/3 of respondents are confident in contributing to a Rust codebase within two months or less when learning Rust.
Т.е 27% увернно писали за 2-3 недели, и еще почти 40% - за два месяца.

Потерь продуктивности при этом замечено не было.
we’ve seen no data to indicate that there is any productivity penalty for Rust relative to any other language these developers previously used at Google

> даже в ядре фучсии без плюсов не обошлось.

Может у них сидит менеджер растохейтер, как анноны тут.
Почему-то для последнего проекта Open Se Cura (который программно-аппаратный) она взяла ядро  seL4 (думаю из-за верификации), а поверх все системное окружение пишется на Раст.

Ответить | Правка | Наверх | Cообщить модератору

34. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Вы забыли заполнить поле Name (?), 21-Дек-23, 15:22 
>[оверквотинг удален]
> Причем с Растом раньше имели дело только 13%.
> И посмотрели сколько из них освоились без потери продуктивноси.
> more than 2/3 of respondents are confident in contributing to a Rust
> codebase within two months or less when learning Rust.
> Т.е 27% увернно писали за 2-3 недели, и еще почти 40% -
> за два месяца.
> Потерь продуктивности при этом замечено не было.
> we’ve seen no data to indicate that there is any productivity penalty
> for Rust relative to any other language these developers previously used
> at Google

Я тебе подобную пасту могу накатать. Имея нормальные готовые либы и ревьюверов ты можешь очень быстро писать рабочий код хорошего качества без разницы на чем ты раньше писал. Для примера возьми qt.

>> даже в ядре фучсии без плюсов не обошлось.
> Может у них сидит менеджер растохейтер, как анноны тут.
> Почему-то для последнего проекта Open Se Cura (который программно-аппаратный) она взяла
> ядро  seL4 (думаю из-за верификации), а поверх все системное окружение
> пишется на Раст.

Может ты просто не понимаешь, что даже гугл с их возможностями не смог на расте написать ос.

Ответить | Правка | Наверх | Cообщить модератору

36. "Уязвимость в oFono, эксплуатируемая через SMS"  –3 +/
Сообщение от Аноним (-), 21-Дек-23, 15:43 
> даже гугл с их возможностями не смог на расте написать ос

Может ты просто не понимаешь, сколько стоит денег и занимает времени верификация ядра типа seL4.
Поэтому гугл просто взял готовенькое. А учитывая, что это микроядро на целых "8,700 lines of C and 600 lines of assembler", то по факту всю ось они пишут на расте.

Ответить | Правка | Наверх | Cообщить модератору

55. "Уязвимость в oFono, эксплуатируемая через SMS"  +2 +/
Сообщение от Аноним (55), 21-Дек-23, 19:38 
Ты бред написал и подменил понятия.
Ответить | Правка | Наверх | Cообщить модератору

39. "Уязвимость в oFono, эксплуатируемая через SMS"  +1 +/
Сообщение от анонимусс (?), 21-Дек-23, 15:47 
> Я тебе подобную пасту могу накатать.

Ну накатай, кто ж тебе запретит.
Напиши как ты взял людей с питончика или го, и за 2 месяца они начали выдавать С/С++ достойного качества.
Но что-то мне таких историй успеха читать не доводилось, бгг.

> Имея нормальные готовые либы и ревьюверов ты можешь очень быстро писать рабочий код хорошего качества без разницы на чем ты раньше писал.

Хм... как будто это что-то плохое)
Хотя про готовые либы ничего написано не было, это ты сам додумал.

> Может ты просто не понимаешь, что даже гугл с их возможностями не смог на расте написать ос.

Не смогла или не захотела?
Думаю у сони хватило бы денег на свою операционку, но они 3ю плойку делали на БСД.
И у эпл денег тоже не мало, но она тоже позаимстовала часть кода.
А что если можно взять готовое, проверненное (если говорить о seL4, то еще и формально верифицированное) и еще и забесплатно?
Та тут любой корп просто заплачет от радости.

Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

56. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Вы забыли заполнить поле Name (?), 21-Дек-23, 19:44 
>> Я тебе подобную пасту могу накатать.
> Ну накатай, кто ж тебе запретит.
> Напиши как ты взял людей с питончика или го, и за 2
> месяца они начали выдавать С/С++ достойного качества.
> Но что-то мне таких историй успеха читать не доводилось, бгг.

Может проблему стоит в себе поискать раз не доводилось?

>> Имея нормальные готовые либы и ревьюверов ты можешь очень быстро писать рабочий код хорошего качества без разницы на чем ты раньше писал.
> Хм... как будто это что-то плохое)
> Хотя про готовые либы ничего написано не было, это ты сам додумал.

Давай покажи мне код на расте гугла, который не использует стандартную либу или карго. Жду.

>> Может ты просто не понимаешь, что даже гугл с их возможностями не смог на расте написать ос.
> Не смогла или не захотела?
> Думаю у сони хватило бы денег на свою операционку, но они 3ю
> плойку делали на БСД.
> И у эпл денег тоже не мало, но она тоже позаимстовала часть
> кода.
> А что если можно взять готовое, проверненное (если говорить о seL4, то
> еще и формально верифицированное) и еще и забесплатно?
> Та тут любой корп просто заплачет от радости.

Ну то есть какие-то левые отмазы, а по факту сказать не можешь? Ну я так и думал. Ну переписали бы на расте "безопасном" за вечер, там на С 9000 строк кода. Все равно код будет эволюционировать. Возможно дело в чем-то другом, подумай об этом.

Ответить | Правка | Наверх | Cообщить модератору

59. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (-), 21-Дек-23, 19:59 
> Ну переписали бы на расте "безопасном" за вечер, там на С 9000 строк кода.
> Все равно код будет эволюционировать.

Ты совсем не понимаешь о чем речь? Это ядро верифицировали 11 человеко-лет.
"The total effort for the seL4-specific proof was 11 py."
Плюс еще 9 человеко-лет для разработки методологии, фреймворков и тд.

Чтобы это повторить - нужно будет потратить 6-8 человеко-лет.
"We expect that re-doing a similar verification for a new kernel, using the same overall methodology, would reduce this figure to 6 py, for a total (kernel plus proof) of 8 py."
Если ты хоть что-то в нем поменяешь, то придется переделывать, как минимум частично.

Это не твой ####код быстренько на проде править.

Ответить | Правка | Наверх | Cообщить модератору

62. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Вы забыли заполнить поле Name (?), 21-Дек-23, 21:15 
>[оверквотинг удален]
> Ты совсем не понимаешь о чем речь? Это ядро верифицировали 11 человеко-лет.
> "The total effort for the seL4-specific proof was 11 py."
> Плюс еще 9 человеко-лет для разработки методологии, фреймворков и тд.
> Чтобы это повторить - нужно будет потратить 6-8 человеко-лет.
> "We expect that re-doing a similar verification for a new kernel, using
> the same overall methodology, would reduce this figure to 6 py,
> for a total (kernel plus proof) of 8 py."
> Если ты хоть что-то в нем поменяешь, то придется переделывать, как минимум
> частично.
> Это не твой ####код быстренько на проде править.

Загляни в репозиторий фучсии и увидь код ядра zircon и части userspace на С++, который отношение к тому, что ты говоришь не имеет. Есть что сказать?

Ответить | Правка | Наверх | Cообщить модератору

64. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (-), 21-Дек-23, 21:39 
Не-не-не, ты уже не сдашь назад.
Ты сам отвечал "Может ты просто не понимаешь, что даже гугл с их возможностями не смог на расте написать ос." на утверждение про Open Se Cura. А сейчас внезапно про фучсии писать начал.
Давай следи за диалогом и не сливайся.
Ответить | Правка | Наверх | Cообщить модератору

70. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Вы забыли заполнить поле Name (?), 21-Дек-23, 23:40 
> Не-не-не, ты уже не сдашь назад.

С самого начала об этом говорил. Перечитай тред.

> Ты сам отвечал "Может ты просто не понимаешь, что даже гугл с
> их возможностями не смог на расте написать ос." на утверждение про
> Open Se Cura. А сейчас внезапно про фучсии писать начал.
> Давай следи за диалогом и не сливайся.

Мне лень форкать репу  https://opensecura.googlesource.com/  и смотреть статистику, но там куча с++, как например https://opensecura.googlesource.com/3p/google/pigweed/ https://opensecura.googlesource.com/sw/vec/

Пояснишь за этот код?

Ответить | Правка | Наверх | Cообщить модератору

65. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (-), 21-Дек-23, 21:52 
Конечно есть. Фуксию - ее делать начали еще в 2016м.
Точнее еще раньше, в 2016 появилась репа, а сколько ее делали до этого одному гуглу известно. А 1.0 раста появилась только в середине 2015го. Поэтому ядро там на с++.

При этом расткода там сравнимо с с++ (меньше или больше в зависимости от того считать с third_party или нет)
https://www.reddit.com/r/rust/comments/k9r3s4/fuchsia_lines_.../
Данные за 2020, уверен что с того момента еще больше дыряшки выкинули на мороз.

Ответить | Правка | К родителю #62 | Наверх | Cообщить модератору

77. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от fuggy (ok), 22-Дек-23, 11:15 
А что на Carbon они уже забили?
Ответить | Правка | К родителю #29 | Наверх | Cообщить модератору

85. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Анонимусс (?), 22-Дек-23, 14:37 
С карбоном ситуация интереснее)

Смотрим их README.md на github com/carbon-language/carbon-lang
Existing modern languages already provide an excellent developer experience: Go, Swift, Kotlin, Rust, and many more. Developers that can use one of these existing languages should.

Т.е создатели карбона сами советуют использовать другие языки где можно, а вот где совсем "не можна" - то там использовать его.
Думаю у них экспертизы больше и их словам я поверю)

И второй аргумент против - carbon-lang#project-status
Carbon Language is currently an experimental project. There is no working compiler or toolchain.
Это конечно исправимо (время + деньги), но в данный момент ситуация такова.

Ответить | Правка | Наверх | Cообщить модератору

91. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Вы забыли заполнить поле Name (?), 22-Дек-23, 20:26 
> А что на Carbon они уже забили?

Carbon пилится отдельно. На последних конфах по плюсам о нем есть выступления. Ищи на ютупе.

Ответить | Правка | К родителю #77 | Наверх | Cообщить модератору

9. "Уязвимость в oFono, эксплуатируемая через SMS"  –4 +/
Сообщение от Аноним (9), 21-Дек-23, 12:12 
Между «выявлены» и «не допущены» есть существенная разница.
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

10. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (11), 21-Дек-23, 12:15 
Подробно про неё расскажу гуру наш.
Ответить | Правка | Наверх | Cообщить модератору

12. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (4), 21-Дек-23, 12:16 
Добавь в makefile -fsanitize=address и эта "существенная" разница сводится к нулю.
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

66. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (-), 21-Дек-23, 23:11 
> Добавь в makefile -fsanitize=address и эта "существенная" разница сводится к нулю.

К сожалению это добавит основательно кода и аппетитов к RAM и получится нечто среднее между явой и дотнетом. Так то работает - но не бесплатно по ресурсам, мягко говоря.

Ответить | Правка | Наверх | Cообщить модератору

14. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Анонимусс (?), 21-Дек-23, 12:41 
Мой опыт показывает "если что-то делать не обязательно - то это делаться не будет"

Это можно решить только 'насилием' со стороны например лида, корорый делает CI так, что без прохождения тестов вмерджить ПР будет невозможно.
Это отлично работает в проприетаре, где есть четкая иерархия 'кто главный' и мотивация денежкой.
Можно придумывать правила и заставлять всех им следовать.

А вот в опенсорсе с этим сложнее, если будешь вводить какие-то жесткие правила, то разработчики могут просто свалить.
Или просто будут массово забивать.

В общем инструмент отличный, а вот применение как получится.
Почти как с ремнями безопасности в автомобиле))

Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

24. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Andrey (??), 21-Дек-23, 13:45 
В OpenSource и Free Software проектах ничто не мешает добавить санитайзеры в CI и сделать прохождение тестов необходимым условием принятия PR.
Ответить | Правка | Наверх | Cообщить модератору

26. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Аноним (26), 21-Дек-23, 13:53 
>Это можно решить только 'насилием'
>где есть четкая иерархия 'кто главный'
>Можно придумывать правила и заставлять всех им следовать.

А латексный костюмчик, ошейничек и плёточку покажете?

Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

30. "Уязвимость в oFono, эксплуатируемая через SMS"  +2 +/
Сообщение от Анонимусс (?), 21-Дек-23, 14:18 
Хм... те понятие иерархия у тебя ассоциируется только латексом, ошейником и плетками?
Не буду осуждать твои девиации, это твое личное дело.

Для меня еще есть "военная иерархия", "полиномиальная иерархия" и тд.
Если тебе не нравится это слово, давай заменим его на "субординация".

И да, даже в опенсорсе термин «Великодушный пожизненный диктатор» BDFL, появился не просто так.
Должен быть кто-то, кто возьмет на себя ответственность в принятии решений.
И кого потом будут ругать если "все пошло не так".

Ответить | Правка | Наверх | Cообщить модератору

27. "Уязвимость в oFono, эксплуатируемая через SMS"  +/
Сообщение от Tron is Whistling (?), 21-Дек-23, 14:04 
Хуже фанатиков какой-либо фигни могут быть только коммерчески заинтересованные фанатики какой-либо фигни.
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру