The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В состав OpenBSD добавлена собственная реализация rsync, opennews (ok), 11-Фев-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


133. "В состав OpenBSD добавлена собственная реализация rsync"  +2 +/
Сообщение от Ананимус (?), 13-Фев-19, 14:54 
Ребятки пишут защищенную OS. В rsynс недавно опять дыру нашли. Ребятки пишут себе защищенный rsync, никого не трогают, а ты батхертишь. Зачем ты так?
Ответить | Правка | К родителю #57 | Наверх | Cообщить модератору

134. "В состав OpenBSD добавлена собственная реализация rsync"  +1 +/
Сообщение от Andrey Mitrofanov (?), 13-Фев-19, 15:18 
> Ребятки пишут защищенную OS. В rsynс недавно опять дыру нашли. Ребятки пишут
> себе защищенный rsync, никого не трогают, а ты батхертишь. Зачем ты
> так?

Тэо ему шишдошс теребить мешает.

Ответить | Правка | Наверх | Cообщить модератору

149. "В состав OpenBSD добавлена собственная реализация rsync"  –2 +/
Сообщение от пох (?), 14-Фев-19, 07:18 
> Ребятки пишут защищенную OS.

"двадцать лет неуязвимую при условии - не втыкать в розетку"?

пишуть, ага.

> В rsynс недавно опять дыру нашли.

сколько дыр находили и находят в зохаванном ими openssh? А если сравнить со всей историей ssh 1 ?

а дыры в писуемом ими "защищенном ssl" уже и не ищет никто, все и так поняли что это бесполезный трэш.

в rsync последние 10 лет, кстати, на удивление мало. (в смысле, мало не для такой программы, а для продукта написанного Andrew Tridgell. Наверное, старого кода уже совсем не осталось)

Ответить | Правка | К родителю #133 | Наверх | Cообщить модератору

152. "В состав OpenBSD добавлена собственная реализация rsync"  +1 +/
Сообщение от ssh (ok), 14-Фев-19, 13:15 
> сколько дыр находили и находят в зохаванном ими openssh? А если сравнить
> со всей историей ssh 1 ?

Сколько? И что значит "зохаванном"? Не слышал, чтобы его насильно впихивали.
Точно все дыры за авторством разработчиков OpenSSH? А почему только с ssh1, начни с telnet, чтобы наверняка. ;)

> а дыры в писуемом ими "защищенном ssl" уже и не ищет никто, все и так поняли что это бесполезный трэш.

Это неправда. Первоначальный посыл был иной -- форк будет менее зависим от основного дерева, после очистки от устаревшего/неиспользуемого кода, сопровождать его будет проще.

Ну и в заключение. Пост твой сплошь нетерпимость и демагогия. Не нравится лицензия/лидер проекта/etc -- игнорируй и не парься. А набросы в стиле нетерпимого "евангелиста" самой идейной и правильной операционной системы, делают в первую очередь токсичной среду твоего родного комьюнити.

Впрочем, тебе пох, это я уже из ника понял. :D

Ответить | Правка | Наверх | Cообщить модератору

160. "В состав OpenBSD добавлена собственная реализация rsync"  +/
Сообщение от пох (?), 14-Фев-19, 20:43 
> Сколько? И что значит "зохаванном"?

google: CVE openssh
все что найдешь - твое. И еще половина openssl'евских - без которой Йлонен умел обойтись.

google: "загадить поляну"


> А почему только с ssh1

потому что это ровно тот код, который они сумели взять и испортить, попутно угробив бизнес автору ssh2. С original ssh2 сравнивать бессмысленно, он никогда широко не использовался.

> Это неправда. Первоначальный посыл был иной -- форк будет менее зависим от основного дерева,
> после очистки от устаревшего/неиспользуемого кода, сопровождать его будет проще.

изначальный посыл был про безопасТность. И очень много FUD'а про heartbleed, после и на фоне шумихи от которого и появился этот форк. Какой еще смысл в форке "независимом от основного дерева" и зачем его вообще сопровождать, когда за тебя это делают другие в мэйнстриме?

После очистки методом выпиливания всего что не самая распоследняя версия для самой распоследней версии, предполагалось что в коде будет меньше мест для уязвимостей. По факту уязвимости находили и продолжают находить в новом-модном-современном, и libre-версия все их старательно наследует, ни одной не нашли первыми, зато совместимость поломана даже быстрее, чем это удается делать авторам оригинала.

> Впрочем, тебе пох, это я уже из ника понял. :D

мне пох до тех пор, пока наслушавшиеся fud'а манагеры с тимлидами не тащат это в мою экосистему - где мне приходится мучаться с последствиями их выбора.
Поэтому я стараюсь где можно заниматься контрпропагандой, дабы у имеющих уши они шевелились.

Ответить | Правка | Наверх | Cообщить модератору

169. "В состав OpenBSD добавлена собственная реализация rsync"  +/
Сообщение от ssh (ok), 15-Фев-19, 00:44 
> все что найдешь - твое. И еще половина openssl'евских - без которой

Характер твоего утверждения намекал, что ты то точно знаешь сколько, а в итоге демагогия. И сразу отвечая на: "я за тебя искать не буду", это не для меня, а для подкрепления фактами твоих высказываний. :D

> Йлонен умел обойтись.

Или повезло, скажем потому, что тогда проект был менее развесист функционально.

> потому что это ровно тот код, который они сумели взять и испортить,
> попутно угробив бизнес автору ssh2.

С такой категоричностью в походе, следует использовать только собственный качественный код. ;)

> изначальный посыл был про безопасТность. И очень много FUD'а про heartbleed, после
> и на фоне шумихи от которого и появился этот форк. Какой

Тред с обсуждением этого события в misc@ доступен.

> еще смысл в форке "независимом от основного дерева" и зачем его
> вообще сопровождать, когда за тебя это делают другие в мэйнстриме?

Например если ты считаешь, что вектор развития направлен не туда, приём значимых изменений выглядит не так... да что угодно, если есть желание и возможность, это ведь опенсорс.

> По факту уязвимости находили и продолжают находить в новом-модном-современном, и libre-версия
> все их старательно наследует, ни одной не нашли первыми, зато совместимость
> поломана даже быстрее, чем это удается делать авторам оригинала.

Повторюсь, его насильно никому не втюхивали. Руководствоваться в первую очередь потребностями собственного проекта их право. Кроме того, над libre как и над openssl работают люди, так почему ты особо требователен только к первым? Оба проекта про безопасность.

> мне пох до тех пор, пока наслушавшиеся fud'а манагеры с тимлидами не
> тащат это в мою экосистему - где мне приходится мучаться с
> последствиями их выбора.
> Поэтому я стараюсь где можно заниматься контрпропагандой, дабы у имеющих уши они
> шевелились.

Я правильно понял: кто-то из причастного к тебе менеджмента, принял неприятное/неверное по твоему мнению решение, а в качестве симметричного ответа (тм), ты поливаешь тут OpenBSD и родственные с ним проекты, мечтая, что они прочтут и проникнутся?

Ответить | Правка | Наверх | Cообщить модератору

153. "В состав OpenBSD добавлена собственная реализация rsync"  +/
Сообщение от Ананимус (?), 14-Фев-19, 15:26 
> сколько дыр находили и находят в зохаванном ими openssh? А если сравнить со всей историей ssh 1 ?

Сколько?

> в rsync последние 10 лет, кстати, на удивление мало. (в смысле, мало не для такой программы, а для продукта написанного Andrew Tridgell. Наверное, старого кода уже совсем не осталось)

До 14 года в openssl тоже мало находили :)

Ответить | Правка | К родителю #149 | Наверх | Cообщить модератору

161. "В состав OpenBSD добавлена собственная реализация rsync"  +/
Сообщение от пох (?), 14-Фев-19, 20:53 
> До 14 года в openssl тоже мало находили :)

да дофига находили, просто не настолько фатальных. А так - любая версия устаревшая на пол-года оказывалась где-нибудь да уязвима, задолго до 14. Ее тоже австралиец писал изначально (причем вовсе не с "security in mind"), плюс в таком уродливом нагромождении просто не может не быть проблем.

А с rsync наоборот, там изначально была дыра на дыре, что ты хочешь от человека, принесшего нам самбу? Я до сих пор не могу забыть в той прекрасной замены sprintf на snprintf c sizeof(ptr)-1 вместо *ptr в качестве ограничителя по всему коду. "внезапно, все поля данных стали трехбайтовыми" - "зато безопастно!"

Ответить | Правка | Наверх | Cообщить модератору

164. "В состав OpenBSD добавлена собственная реализация rsync"  +1 +/
Сообщение от Ананимус (?), 14-Фев-19, 21:04 
Нет, не дофига. Посмотри на количество найденных DoS с 2014.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру