The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

SPOILER - новая атака на механизм спекулятивного выполнения ..., opennews (??), 06-Мрт-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


98. "SPOILER - новая атака на механизм спекулятивного выполнения ..."  –6 +/
Сообщение от Аноним (54), 06-Мрт-19, 16:44 
Предлагаю завернуть в фольгу "экспертов по безопасности" которе находят "уязвимости" не имеющие реального применения. Причем герметично так завернуть.
Ответить | Правка | К родителю #78 | Наверх | Cообщить модератору

111. "SPOILER - новая атака на механизм спекулятивного выполнения ..."  +3 +/
Сообщение от Аноним (39), 06-Мрт-19, 17:08 
> Предлагаю завернуть в фольгу "экспертов по безопасности" которе находят "уязвимости" не
> имеющие реального применения. Причем герметично так завернуть.

Вас история ничему не учит? Напомню вам случай с еср-ным фаерфоксом до его перехода на квантум. Когда вышел новый тор на квантуме, опубливали реальную уязвимость в аддоне НоСкрипт, которая эксплуатировалась на ура во всей 7й ветке. Сложно сказать, против скольких людей эксплуатировалась эта дыра. И ведь делом занималась контора, которая скупала 0-day для правительственных контор.

https://www.opennet.ru/opennews/art.shtml?num=49251
https://www.opennet.ru/opennews/art.shtml?num=47199

К чему я всё это пишу? А к тому, что если в паблике чего-то нет, то это совсем не означает, что этого нет у заинтересованных лиц (например - правительства, корпорации и курирующие их спецслужбы).
Так что да - ЯваСкрипт в тoпкy, его надо по дефолту отключать вообще, не дожидаясь тех или иных эксплойтов в паблике.

Ответить | Правка | Наверх | Cообщить модератору

182. "SPOILER - новая атака на механизм спекулятивного выполнения ..."  +/
Сообщение от Аноним (54), 07-Мрт-19, 00:16 
>А к тому, что если в паблике чего-то нет, то это совсем не означает, что этого нет у заинтересованных лиц

Ну, тогда развивая вашу мысль - у заинтересованных лиц на каждую вскрывшуюся уязвимость найдется хотябы парочка 0day уязвимостей, потому что они заинтересованы и потому что платят за свою заинтересованность реальные деньги. А значит все эти фиксы обнаруженных уязвимостей - дохлому припарки. А если безопасности как небыло так и нет, то нафига гробить производительность ради уязвимостей, реальная возможность использования которых не доказана? Тогда и получается что ото всех этих фиксов выигрывают только разработчики софта, пропихивающие попутно с "оче важными обновлениями безопасности" сомнительные фичи, типа телеметрии или блатантной рекламы, и производители железа, поднимающие продажи не блещущих приростом производительности "новинок".

Ответить | Правка | Наверх | Cообщить модератору

185. "SPOILER - новая атака на механизм спекулятивного выполнения ..."  –1 +/
Сообщение от Аноним (185), 07-Мрт-19, 01:17 
> то нафига гробить производительность

Для стимулирования новых продаж на рынке. У Васи начнет всё тормозить, Вася побежит за новым ноутом, а интел или амд поделится доходами с теми, кто затормозил производительность "спасая" мир от уязвимостей.
Крутой бизнес инструмент, кстати. Всем хорошо, кроме конеченного потребителя на которого лягут эти затраты и который оплатит массой своей любые подобные "изыскания бизнеса".

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру