The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"Разработчики bzip2 потеряли контроль над доменом bzip.org"
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Подсказка: Ссылки "<<" и ">>" открывают первые и последние 10 сообщений.
. "Разработчики bzip2 потеряли контроль над доменом bzip.org" +/
Сообщение от пох (?), 11-Авг-18, 12:22 
нет, последнее время они держат гит-репы - вероятнее всего, изначально клоны оригиналов (не проверял), с напиханными в них своими мусорными деталями. Лезешь пересобирать - а там там тадам в ридми - "тут мы какой-то мусор автоподложили в _orig, но вообще-то иди в git.debian.org, если тебя интересует что мы вообще имели в виду и что сделали с момента выкладывания этого в репо". В целом и понятно почему - у кучи современного софта нет понятия release, или оно фейковое, как у nginx.
(собственно, у деби11иана изначально была крайне неаккуратная концепция - зачем-то переименовывали оригиналы, попробуй потом угадай из чего, зачем-то хранили их отдельно - почти разумный подход был у rpm, когда ничего никогда не переименовывалось, архив запаковывался внутрь src.rpm (и можно signed) и был с ним и сборочными инструкциями одним целым, не размазанным по мелким файликам), совсем разумный (к сожалению - был) у freebsd с MASTER*.

> Ну, оно ж туда не откуда-нибудь попадает, а от мейнтейнера пакета.

а это кто? Вот и я говорю - студент с излишком свободного времени, осиливший написать rules.
Или поправить две строки в брошенном предыдущим (поскольку тот выпустился и нанялся в орацле), что чаще теперь бывает. Скан паспорта и резюме с пяти прошлых мест работы у кандидатов не требуют.

> А зачем людям надо работу машины делать?  Если апстрим подписывает как-то архив или хоть
> чексуммы выкладывает

то достаточно захватить его сайт, чтобы выложить что-то свое. Чексуммы пересчитает скрипт в недрах сайта, "зачем работу машины делать". В случае с подписью - чуть посложнее, но это если была, если студент удивится и пойдет выяснять, чего это она другая, а не gpg за него скачает с keyserver новую и "проверит", что да, хрен-с-горы подписал, всьо чотко. Это ж не репо дистрибутива, где ключей один-два-три и не больше, и там действительно возникают вопросы, если подписать другим. Это интернет, где подписей больше чем времени на их детальные проверки (особенно с hierarchical trust, когда поимев хз чей private key, внезапно, можно им подписать свой - и на куче систем вполне станешь доверенным - родовая травма pgp).

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
Разработчики bzip2 потеряли контроль над доменом bzip.org, opennews, 10-Авг-18, 10:03  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру