<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В Fedora рассматривается переход к обязательной доступности ...</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/100066.html</link>
    <description>На заседании комитета FESCo (Fedora Engineering Steering Committee), отвечающего за техническую часть разработки дистрибутива Fedora Linux, рассмотрено (https://lists.fedoraproject.org/pipermail/devel/2014-November/204250.html) предложение (https://fedorahosted.org/fpc/ticket/467) по введению требований по обязательной доступности на чтение всех файлов и директорий иерархии /usr. В качестве причины введения общей доступности на чтение всех файлов /usr, называется необходимость полного доступа к содержимому /usr при построении изолированных контейнеров с использованием непривилегированных процессов (контейнер и утилиты сопровождения должны иметь доступ ко всем данным /usr без необходимости получения прав root).&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Кроме того, предлагается распространять все файлы пакетов, не связанные с конфигурацией и изменяемыми в процессе работы данными, под пользователем и группой root с возможностью записи только пользователем root. Исключения, позволяющие распространение от других групп и пользователей, может быть пре</description>

<item>
    <title>В Fedora рассматривается переход к обязательной доступности ... (Денис)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/100066.html#62</link>
    <pubDate>Mon, 17 Nov 2014 13:37:49 GMT</pubDate>
    <description>&amp;gt; Полный список файлов на которые федорковци хотят изменить права: &lt;br&gt;&amp;gt; find /usr/ -type f -perm /u+r,g+r ! -perm /o+r -exec ls -lg &lt;br&gt;&amp;gt; &#123;&#125; &#092;; &lt;br&gt;&lt;br&gt;# find /usr/ -type f -perm /u+r,g+r ! -perm /o+r -exec ls -lg &#123;&#125; &#092;;&lt;br&gt;-rwx------ 1 root 26992 апр  2  2012 /usr/lib/cups/backend/cups-pdf&lt;br&gt;#&lt;br&gt;&lt;br&gt;ПАНИКА! ПАНИКА!!!&lt;br&gt;&lt;br&gt;&amp;gt; Кроме выше сказаного с супербит сие также разрешит всем запускать игрушки, по &lt;br&gt;&amp;gt; умолчанию игрушки можно запускать только пользователям с групы games.&lt;br&gt;&amp;gt; Возможно пробьёт ещё пару дыр в безопасности.&lt;br&gt;&lt;br&gt;&quot;рассмотрено предложение по введению требований по обязательной доступности &#091;b&#093;на чтение&#091;/b&#093; всех файлов и директорий иерархии /usr&quot;&lt;br&gt;с каких пор доступ на чтение разрешает запуск?&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora рассматривается переход к обязательной доступности ... (Денис)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/100066.html#61</link>
    <pubDate>Mon, 17 Nov 2014 13:33:26 GMT</pubDate>
    <description>&amp;gt; Какие права поставлят, например, на файл:&lt;br&gt;&amp;gt; $ ls -l /usr/bin/gpasswd&lt;br&gt;&amp;gt; -rws--x--x 1 root root 79200 мая   31 18:07 /usr/bin/gpasswd&lt;br&gt;&lt;br&gt;а чо, какая проблема? у меня в дебиан:&lt;br&gt;-rwsr-xr-x 1 root 68024 май 26  2012 /usr/bin/gpasswd&lt;br&gt;&lt;br&gt;по умолчанию доступен на чтение...&lt;br&gt;&lt;br&gt;даже если нет, ЧТО такого секретного хранится в бинарнике /usr/bin/gpasswd, что это нужно скрыть от простого юзера?&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora рассматривается переход к обязательной доступности ... (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/100066.html#60</link>
    <pubDate>Mon, 17 Nov 2014 08:33:17 GMT</pubDate>
    <description>&amp;gt; по умолчанию игрушки можно запускать только пользователям с групы games&lt;br&gt;&lt;br&gt;Насколько я знаю, это только в генте так.&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora рассматривается переход к обязательной доступности ... (DeadLoco)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/100066.html#59</link>
    <pubDate>Mon, 17 Nov 2014 02:27:32 GMT</pubDate>
    <description>&amp;gt; сиди выпиливай ее из /var чтобы myisam не помер когда что-то в логи нагадит, сколько лет уже юниксу, а они все костыли лепят.&lt;br&gt;&lt;br&gt;Собсно, /var - единственное место, куда логично по умолчанию впихнуть штуки, вроде почты, логов, БД, кешей проксей, не зная ничего о предпочтениях юзеров относительно партиций. И первое, что должен сделать админ после установки соотв. софта - это перенести большегрузные каталоги в сухое теплое темное место. А дальше уже по вкусу - либо поправить пути в конфигах, либо сделать линки с нового места на старое.&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora рассматривается переход к обязательной доступности ... (cmp)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/100066.html#58</link>
    <pubDate>Sun, 16 Nov 2014 21:57:16 GMT</pubDate>
    <description>Костылище, и ротация логов которая демоны перезапускает костылище, кому если не федоре ака редхату подсилу перепачить всяких зверьков аля tftpd чтобы они работали через syslog, а не писали тупо в файл. Тем более, что они и так весьма основательно патчат сорцы перед компиляцией и формированием rpm. Унифицировать демонов, и не понадобится всяких системд, но конечно прикрутить костыль проще.&lt;br&gt;&lt;br&gt;На прошлой недели обновлял центос c 6.5 до 6.6, и чтобы вы думали - yum - питон - ошибка сегментации памяти, какая прелесть, кстате именно коредампы питона и засрали /var раздел, логи конечно тоже, но тем не менее шел 21 век.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora рассматривается переход к обязательной доступности ... (Michael Shigorin)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/100066.html#56</link>
    <pubDate>Sun, 16 Nov 2014 19:28:21 GMT</pubDate>
    <description>&amp;gt; Alt Linux навсегда: &lt;br&gt;&lt;br&gt;Не, ничто не вечно под луною.&lt;br&gt;&lt;br&gt;&amp;gt; # hddtemp /dev/sda &lt;br&gt;&amp;gt; bash: hddtemp: команда не найдена &lt;br&gt;&lt;br&gt;Вы привыкли к кривому нестандартному su, в альте соответствующее стандартам (и в силу того, что все действительно не в ногу -- это частый камень преткновения): http://altlinux.org/su&lt;br&gt;&lt;br&gt;Сравните выхлоп &#091;CODE&#093;su -c &apos;echo $PATH&apos;&#091;/CODE&#093; и &#091;CODE&#093;su - -c &apos;echo $PATH&apos;&#091;/CODE&#093;&lt;br&gt;&lt;br&gt;&amp;gt; # /usr/sbin/hddtemp /dev/sda &lt;br&gt;&amp;gt; ВНИМАНИЕ: Диск /dev/sda не включен в базу данных поддерживаемых приводов.&lt;br&gt;&lt;br&gt;Мы её достаточно долго пополняли автономно (и слали патчи в апстрим), но проект уже несколько лет как по факту не принимает патчи, а это предупреждение можно пропустить мимо ушей; если хотите, почитайте документацию в пакете и пришлите данные/повесте в альт багу, сделаю. &#091;I&#093;PS: http://bugzilla.altlinux.org/hddtemp &#091;/I&#093;&lt;br&gt;&lt;br&gt;Впрочем, с таким предлагаю пойти в какую-нить тему про альт, чтоб не спамить коллегам в теме про федору.  Например, сюда: http://www.opennet.ru/opennews/art.shtml?num=40834 (спасибо за напоминание</description>
</item>

<item>
    <title>В Fedora рассматривается переход к обязательной доступности ... (Michael Shigorin)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/100066.html#55</link>
    <pubDate>Sun, 16 Nov 2014 19:10:05 GMT</pubDate>
    <description>&amp;gt; То есть вопрос с переходом на systemd решён?&lt;br&gt;&lt;br&gt;То есть можно применять и то, и то.  По части systemd есть ряд проблем, решённых в федоре, и нету ряда проблем, добавленных там (вроде оторванных ethX); по части sysvinit главным камнем преткновения остаётся polkit, если не нужен или не жалко порезать ему аутентификацию, как описано -- работает себе, а так sem&#064; посматривает на systemd-shim и предыдущие подходы к снаряду.&lt;br&gt;&lt;br&gt;PS: часть официальных сборок делается с sysvinit: altlinux.org/starterkits#livecd -- достаточно несложно делать такие и с TDE/E17, т.к. эти среды довольно сильно автономны.&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora рассматривается переход к обязательной доступности ... (Xasd)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/100066.html#53</link>
    <pubDate>Sun, 16 Nov 2014 16:25:14 GMT</pubDate>
    <description>&amp;gt; ... по умолчанию игрушки можно запускать только пользователям с групы games.&lt;br&gt;&amp;gt; &lt;br&gt;&amp;gt; Возможно пробьёт ещё пару дыр в безопасности.&lt;br&gt;&lt;br&gt;то есть теперь игрушки смогут запускать все кто хотят? вот это дырень!&lt;br&gt;&lt;br&gt;(сарказм:))&lt;br&gt;</description>
</item>

<item>
    <title>В Fedora рассматривается переход к обязательной доступности ... (pavlinux)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/100066.html#52</link>
    <pubDate>Sun, 16 Nov 2014 13:44:11 GMT</pubDate>
    <description>&amp;gt; Alt Linux навсегда: &lt;br&gt;&amp;gt; # hddtemp /dev/sda &lt;br&gt;&amp;gt; bash: hddtemp: команда не найдена &lt;br&gt;&amp;gt; # /usr/sbin/&lt;br&gt;&lt;br&gt;1. Курить доки по UNIX на тему /sbin и /usr/sbin и почему не рекомендуется включать их в PATH &lt;br&gt;2. Имея рута, ныть на эту тему могут только последние лошопеды.    &lt;br&gt;</description>
</item>

</channel>
</rss>
