<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Для NixOS предложен метод защиты от подстановки бэкдоров, таких как в&amp;nbsp;&amp;nbsp;XZ</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136375.html</link>
    <description>Для включения в репозиторий пакетов nixpkgs, применяемый в дистрибутиве NixOS, предложен  режим повторяемых сборок,  позволяющий выявлять случаи внедрения в код бэкдоров, напоминающие  инцидент с проектом XZ. Представленный метод защиты позволяет выявлять модификации в архивах с исходным кодом релиза, отсутствующие в репозиториях с кодом...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=62933&lt;br&gt;</description>

<item>
    <title>В NixOS предложен метод защиты от подстановки бэкдоров, таки... (n00by)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136375.html#185</link>
    <pubDate>Wed, 26 Mar 2025 08:18:11 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 00011 &lt;br&gt;&amp;gt; 000011 &lt;br&gt;&amp;gt; 0000011 &lt;br&gt;&amp;gt; 00000011 &lt;br&gt;&amp;gt; 000000011 &lt;br&gt;&amp;gt; 0000000011 &lt;br&gt;&amp;gt; 0......................011 &lt;br&gt;&amp;gt; Все эти представления одного и того же числа 3 в используемой двоичной &lt;br&gt;&amp;gt; записи, лидирующие нули - незначимые, какой бы фиксированной длины не был &lt;br&gt;&amp;gt; бы регистр.&lt;br&gt;&lt;br&gt;Эти представления есть здесь - на форуме, ещё и закодированы в ASCII. В железе их нет. Нельзя сохранить 00011 или 011. Можно 00000011.&lt;br&gt;&lt;br&gt;&amp;gt; Если к примеру мы напишем 003 + 007 = 010 равносильно 3 &lt;br&gt;&amp;gt; + 7 = 10 и эта форма записи чисел допустима, так &lt;br&gt;&amp;gt; как их можно корректно записать в экспоненциальной форме: &lt;br&gt;&amp;gt; 003 = (0 * 10^2) + (0 * 10^1) + (3 * &lt;br&gt;&amp;gt; 10^0) = 3 &lt;br&gt;&lt;br&gt;Непонятно, как такое записать командами процессора. Там окажутся вычисления в кольце и флаги переноса/переполнения. &lt;br&gt;&lt;br&gt;То есть для простоты пишется 3 + 7 = 10, но &quot;все понимают&quot;, что команда ADD к результату применяет еще и AND 0xFF (если процессор 8-ми разрядный).&lt;br&gt;&lt;br&gt;&amp;gt; А теперь попробуйте в экспоненциальной форме записать биективную позиционную систем</description>
</item>

<item>
    <title>В NixOS предложен метод защиты от подстановки бэкдоров, таки... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136375.html#184</link>
    <pubDate>Tue, 25 Mar 2025 23:58:04 GMT</pubDate>
    <description>&amp;gt; Оно сейчас однозначное.&lt;br&gt;&lt;br&gt;Нет не однозначное:&lt;br&gt;&lt;br&gt;011&lt;br&gt;0011&lt;br&gt;00011&lt;br&gt;000011&lt;br&gt;0000011&lt;br&gt;00000011&lt;br&gt;000000011&lt;br&gt;0000000011&lt;br&gt;0......................011&lt;br&gt;&lt;br&gt;Все эти представления одного и того же числа 3 в используемой двоичной записи, лидирующие нули - незначимые, какой бы фиксированной длины не был бы регистр.&lt;br&gt;&lt;br&gt;Если к примеру мы напишем 003 + 007 = 010 равносильно 3 + 7 = 10 и эта форма записи чисел допустима, так как их можно корректно записать в экспоненциальной форме:&lt;br&gt;&lt;br&gt;003 = (0 * 10^2) + (0 * 10^1) + (3 * 10^0) = 3&lt;br&gt;&lt;br&gt;А теперь попробуйте в экспоненциальной форме записать биективную позиционную систему счисления. (Вот тут то и открываются фундаментальные странности, возведение в нулевую степень то еще спорное принятое на веру соглашение)&lt;br&gt;&lt;br&gt;&amp;gt; Ноль нельзя представить 7-ю битами, только 8-ю.&lt;br&gt;&lt;br&gt;Потому-что нет третьего незначимого состояния ячейки бита, но есть всегда фиксированная длина регистра (в 64 битных регистрах - ноль 64 бита) или элементарной ячейки памяти (1 байт - 8 бит).&lt;br&gt;&lt;br&gt;&amp;gt; Похоже на код Хаффмна или</description>
</item>

<item>
    <title>Для NixOS предложен метод защиты от подстановки бэкдоров, та... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136375.html#183</link>
    <pubDate>Tue, 25 Mar 2025 21:55:01 GMT</pubDate>
    <description>&amp;gt; но вот до этого момента надо дожить&lt;br&gt;&lt;br&gt;то есть, я должен написать, надежный софт для вентиляции ваших легких, ценой своей жизни?&lt;br&gt;&lt;br&gt;&amp;gt; что скажут пользователи&lt;br&gt;&lt;br&gt;Ага, ценный фидбэк от мертвецов.&lt;br&gt;&lt;br&gt;&amp;gt; Осталось только угадать&lt;br&gt;&lt;br&gt;Выше же я писал, гадать не надо.&lt;br&gt;&lt;br&gt;&amp;gt; что будет в мире&lt;br&gt;&lt;br&gt;ровно то, что вы построите и не более.&lt;br&gt;</description>
</item>

<item>
    <title>Для NixOS предложен метод защиты от подстановки бэкдоров, та... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136375.html#182</link>
    <pubDate>Tue, 25 Mar 2025 14:59:04 GMT</pubDate>
    <description>&amp;gt;Проблема в денежной оценке.&lt;br&gt;&lt;br&gt;Не только. Может быть вы через год и заработаете миллиарды, но вот до этого момента надо дожить&lt;br&gt;&amp;gt;Или багнутую программу для аппарата вентиляции легких к примеру&lt;br&gt;&lt;br&gt;Берите любой компилятор, и напишите любой сложный софт, а потом после релиза посмотрите, что скажут пользователи&lt;br&gt;&amp;gt;Вы отказались от компакт дисков (думаю, вы имели ввиду сидюки), но не отказались от магнитных, которые раньше этих компактных были созданы.&lt;br&gt;&lt;br&gt;Осталось только угадать, что будет в мире лет через десять, чтобы можно было выбирать, какие пункты включать в спецификацию&lt;br&gt;</description>
</item>

<item>
    <title>Для NixOS предложен метод защиты от подстановки бэкдоров, та... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136375.html#181</link>
    <pubDate>Tue, 25 Mar 2025 14:54:52 GMT</pubDate>
    <description>&amp;gt;чуть ли не буквально в таком стиле преподносится, фанатики которые не отдают себе отчёт в том что гонят ересь в случае, если не предупреждают об опасности таких практик, а они как правило не предупреждают&lt;br&gt;&lt;br&gt;Мне это начинает напоминать историю про сушку котов в микроволновках. Вот интересно, котов сушить нельзя, а собак можно? Собаки, это же ведь не коты, правильно?&lt;br&gt;&amp;gt;НО ОНИ НИКОГДА НЕ ВЫПЯЧИВАЮТ ЭТО КАК ФИЧУ и НАСТОЯТЕЛЬНО НЕ РЕКОМЕНДУЮТ ТАКОЕ ПРАКТИКОВАТЬ&lt;br&gt;&lt;br&gt;Разумеется не показывают как фичу, поскольку такой фичи у них нет. Но вот где они не рекомендуют так делать? Ссылочной поделитесь?&lt;br&gt;&lt;br&gt;Кстати, вы работали в больших компаниях? Когда там адская бюрократия, и согласовывается какие версии пакетов должны стоять на сервере? И если там прописан номер патча, то всё, даже заплатки безопасности без согласования не поставят&lt;br&gt;&amp;gt;Потому что главная фича это ЛЁГКОСТЬ развёртывания таких окружений и гарантия работы нужного пакета в этом развёрнутом окружении &#091;но это неточно ))&#093; она же по сути единственная? которую можно </description>
</item>

<item>
    <title>В NixOS предложен метод защиты от подстановки бэкдоров, таки... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136375.html#180</link>
    <pubDate>Tue, 25 Mar 2025 14:26:22 GMT</pubDate>
    <description>В Gentoo пока нет воспроизводимости сборок: https://www.linux.org.ru/news/gentoo/16547411?cid=16548348&lt;br&gt;</description>
</item>

<item>
    <title>Для NixOS предложен метод защиты от подстановки бэкдоров, та... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136375.html#179</link>
    <pubDate>Tue, 25 Mar 2025 11:31:43 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Вам встречный вопрос: почему вы в треде про NixOS зачем-то упоминаете Debian?!&lt;br&gt;&amp;gt; Затем, что узнал анонима, с которым беседовал раньше по характерной фразе &lt;br&gt;&lt;br&gt;Мдя, бывает конечно, вы не из службы доксинга анонимов случаем?&lt;br&gt;&amp;gt;&amp;gt;Опять же причём тут Debian?&lt;br&gt;&amp;gt; Потому, что первоначально я начала беседу с анонимом, который предпочитает дебиан &lt;br&gt;&lt;br&gt;Бывает, если что, тут на опеннете напротив почти каждого анонима есть его номер, если вам пишут анонимы с разными номерами, то это в большинстве случаев разные анонимы, я не вам, не другим участникам обсуждения тут про Debian ничего не писал, это у вас какие-то замашки продолжать разговор со случайными людьми, который вы начали не с ними. &lt;br&gt;Не стоит так делать, это выглядит по меньшей мере странно! &lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;И судя по вашим тут высказываниям у вас какой-то пунктик обиженки вокруг него.&lt;br&gt;&amp;gt; Возмите любой другой дистрибутив с длительным сроком поддержки, где замораживаются версии &lt;br&gt;&amp;gt; пакетов, хоть ту же убунту, ничего не поменяется &lt;br&gt;&lt;br&gt;Мы не обсуждали любой другой дистрибутив, по</description>
</item>

<item>
    <title>В NixOS предложен метод защиты от подстановки бэкдоров, таки... (n00by)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136375.html#178</link>
    <pubDate>Tue, 25 Mar 2025 08:02:30 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Если &quot;биективная&quot; -- это когда исключены различные варианты записи одного числа (010 и 10) &lt;br&gt;&amp;gt; Наоборот, включены все представления - биекция (взаимно однозначное отображение) между &lt;br&gt;&amp;gt; множеством представлений (цифрами &#123;0,1&#125;) и множеством натуральных (с нулем) чисел.&lt;br&gt;&lt;br&gt;Оно сейчас однозначное. Ноль нельзя представить 7-ю битами, только 8-ю. Другое дело, что имеем дело с кольцами (сложением по модулю), а как представлять всё множество натуральных - это решает программист.&lt;br&gt;&lt;br&gt;&amp;gt; Получается &lt;br&gt;&amp;gt; полная система счисления, и множество представлений равномощно множеству натуральных &lt;br&gt;&amp;gt; чисел.&lt;br&gt;&amp;gt; 0  &amp;lt;-&amp;gt; 0 &lt;br&gt;&amp;gt; 1  &amp;lt;-&amp;gt; 1 &lt;br&gt;&amp;gt; 00 &amp;lt;-&amp;gt; 2 &lt;br&gt;&amp;gt; 01 &amp;lt;-&amp;gt; 3 &lt;br&gt;&amp;gt; 10 &amp;lt;-&amp;gt; 4 &lt;br&gt;&amp;gt; 11 &amp;lt;-&amp;gt; 5 &lt;br&gt;&lt;br&gt;Похоже на код Хаффмна или Шеннона-Фано. Цель того кодирования - сжать данные. А здесь есть цель?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; то возникают вопросы: как это хранить и адресовать. И, опять же, зачем?&lt;br&gt;&amp;gt; Ну вот собственно в этом то и интерес, как хранить и как &lt;br&gt;&amp;gt; адресовать. Какой должна быть машина и т.д. Как изменятся от этого &lt;br&gt;&amp;gt; алгоритмы арифметических действий и т.д</description>
</item>

<item>
    <title>Для NixOS предложен метод защиты от подстановки бэкдоров, та... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/136375.html#177</link>
    <pubDate>Tue, 25 Mar 2025 06:37:21 GMT</pubDate>
    <description>&amp;gt;Вы либо показываете трах Debian ремотно по сети вон тем CVE, либо имхо идете нафиг.&lt;br&gt;&lt;br&gt;Стадия отрицания прошла, теперь начался торг. Только вот вопрос - а зачем мне это делать? Вы не верите багтрекерам, где уязвимостям присовен данный статус?&lt;br&gt;&amp;gt;Ибо убивать мое время на раскопки про баги СЕМИЛЕТНЕЙ давности - извините, это несерьезно&lt;br&gt;&lt;br&gt;Я вам описал как действовать - заходите на сайт repology, вводите фильтры и смотрите. Без проблем можно найти кучу уязвимых пакетов в текущем релизе&lt;br&gt;&amp;gt;Пойнт в том что даже если майнтайнеры изредка где-то лажанут, в целом делегация им этого - силно офлоадит меня от занятия всяким ненужно&lt;br&gt;&lt;br&gt;Вы не понимаете, это не исключение, это правило. Поскольку релизный цикл у приложений гораздо меньше, чем время жизни очередного релиза дебиана. И нужно в каждый проект на полтора землекопа приставлять одного дебиан разработчика, чтобы проект поддерживался весь жизненный цикл проекта&lt;br&gt;&amp;gt;Я могу привести примеры круче. Для дебиана. И чертовски уверен что в помойке с N версиями пакета без единообра</description>
</item>

</channel>
</rss>
