![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Доступен rebuilderd для независимой верификации Arch Linux п..." | +/– | ![]() |
Сообщение от opennews (??), 22-Апр-20, 09:18 | ||
Представлен инструментарий rebuilderd, позволяющий организовать независимую проверку бинарных пакетов дистрибутива через развёртывание непрерывно работающего сборочного процесса, сверяющего загружаемые пакеты с пакетами, получаемыми в результате пересборки на локальной системе... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от Аноним (1), 22-Апр-20, 09:18 | –5 +/– | ![]() |
Ненужное делает ненужное и ненужным. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #2 |
2. Сообщение от Аноним (2), 22-Апр-20, 09:25 | +1 +/– | ![]() |
Продолжай и дальше ставить блобики, не интересуясь, какой Васян их собрал и что туда дополнительно запихнул. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #4 |
3. Сообщение от Аноним (3), 22-Апр-20, 09:33 | +9 +/– | ![]() |
> слепо доверять чужой сборочной инфраструктуре | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #6, #12, #21 |
4. Сообщение от Аноним (1), 22-Апр-20, 09:34 | +5 +/– | ![]() |
А что Васян запихивает в AUR конечно же всем известно. Каждый перед установкой бегло пробегается по исходному коду. И вылавливает все биткоин майнеры добавленные по дороге. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #8, #9, #11 |
6. Сообщение от Урри (?), 22-Апр-20, 09:41 | +/– | ![]() |
А можно детали про вирусню? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #7, #19 |
7. Сообщение от anonymous (??), 22-Апр-20, 09:45 | –2 +/– | ![]() |
https://habr.com/ru/news/t/459962/ | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 |
8. Сообщение от A.Stahl (ok), 22-Апр-20, 09:46 | +/– | ![]() |
На Арче они только тренируются: обещают добавить Дебиан. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 |
9. Сообщение от Аноним (9), 22-Апр-20, 09:53 | +1 +/– | ![]() |
В AURе лежат скрипты для сборки пакетов из исходников. Причём многие AUR-хелперы показывают изменения в скриптах во время обновления. Другое дело, что майнер может быть в самой программе, но от этого никто не застрахован. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 |
10. Сообщение от Аноним (10), 22-Апр-20, 09:58 | +/– | ![]() |
>бинарных пакетов | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #14 |
11. Сообщение от anonymous (??), 22-Апр-20, 10:07 | –1 +/– | ![]() |
Нормальные люди используют нормальный софт. Например, GNU software, а не ставят всё подряд. Уж где где, а там софт достаточно проверенный - https://www.gnu.org/software/software.html. По-хорошему нужна только нормальная альтернатива BSD`шному Tor и нормальный раздетый от всякой WebRTC херни Firefox. Для домашнего использования вообще достаточно лисы и лайфриа читать рсс. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #15 |
12. Сообщение от Аноним (12), 22-Апр-20, 10:11 | +/– | ![]() |
>но не слепо: едва там появится намеренно добавленный зловред, репутация всего дистрибутива стремительно упадет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #13 |
13. Сообщение от Аноним (3), 22-Апр-20, 10:15 | +6 +/– | ![]() |
> kernal.org взламывали | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #32 |
14. Сообщение от Аноним (14), 22-Апр-20, 10:23 | +/– | ![]() |
https://www.linux.org.ru/forum/admin/15194240?cid=15199687 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #17 |
15. Сообщение от КО (?), 22-Апр-20, 10:26 | +3 +/– | ![]() |
Никогда нет гарантии, что завтра там не напакостят | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
16. Сообщение от Аноним (16), 22-Апр-20, 10:26 | +2 +/– | ![]() |
Я правильно понимаю, что для проверки загруженных бинарей, они предагают поставить у себя сборочницу, которая будет собирать с сорцев эти же бинари и сравнивать их? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #18, #20, #23, #25, #27, #47 |
17. Сообщение от Аноним (10), 22-Апр-20, 10:27 | +/– | ![]() |
>бинарнокуколдам ниприятна | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 |
18. Сообщение от Аноним (16), 22-Апр-20, 10:30 | +/– | ![]() |
*Потому что если так, то находясь на ролинговом дистре, вам придётся постоянно что-то собирать с сорцев, ЧТОБЫ ПРОВЕРИТЬ схожесть пакетов, тогда смысл держать Арч? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 |
19. Сообщение от Аноним (19), 22-Апр-20, 10:31 | +3 +/– | ![]() |
https://www.opennet.ru/opennews/art.shtml?num=51071 | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 |
20. Сообщение от Аноним (14), 22-Апр-20, 10:38 | +1 +/– | ![]() |
> вам придётся постоянно что-то собирать с сорцев, тогда смысл держать Арч? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 |
21. Сообщение от Аноним (21), 22-Апр-20, 10:44 | +/– | ![]() |
> К примеру, "инфраструктуре" палемуна доверять нельзя, поскольку КГ/АМ-автор палемуна | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #28 |
22. Сообщение от Аноним (23), 22-Апр-20, 10:50 | –1 +/– | ![]() |
Всегда там были вредоносы https://www.opennet.ru/opennews/art.shtml?num=48948 и никуда они не денутся хоть по подписи их проверяй хоть по айпи. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #29 |
23. Сообщение от Аноним (23), 22-Апр-20, 10:52 | –1 +/– | ![]() |
Да если они собрались проверять повторяемость сборок то пусть саму эту бинарную сборку и поставляют зачем тогда Арч? А если вы сорцы то не надо заниматься ерудной. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 |
25. Сообщение от Vanych (?), 22-Апр-20, 12:03 | +1 +/– | ![]() |
Не у всех стоит задача перекомпилять весь дистрибутив, обычно вызывает подозрения один пакет, особенно странным обращением в сеть. Сейчас это стало характерно для IoT. И даже просто убедиться в рабочих приложениях для "очистки совести" тоже не мешает. А в Arch этим озаботились, когда-то это было нормой, но постепенно дистриб-разработчики оторвались от народа. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 Ответы: #50 |
27. Сообщение от TormoZilla (?), 22-Апр-20, 12:40 | +/– | ![]() |
Что только не делают, чтобы генту не ставить, где этот велосипед нинужин | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 Ответы: #37 |
28. Сообщение от nebularia (ok), 22-Апр-20, 12:49 | +/– | ![]() |
Это ещё если вспомнить про взлом FossHub, который многие использовали (и используют, ибо с кем не бывает) для распространения официальных бинаорей. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 |
29. Сообщение от Sluggard (ok), 22-Апр-20, 13:33 | +/– | ![]() |
И какое отношение к официальным (core, extra и community) арчерепам имеют сторонние репозитории пользователей? Насколько я понимаю, даже в community пакеты из AUR попадают только после проверки и одобрения. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 Ответы: #31 |
31. Сообщение от Аноним84701 (ok), 22-Апр-20, 13:49 | +2 +/– | ![]() |
> И какое отношение к официальным (core, extra и community) арчерепам имеют сторонние | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 Ответы: #33, #38, #39 |
32. Сообщение от Аноним (32), 22-Апр-20, 15:05 | +1 +/– | ![]() |
Закладка прямо в исходнике не намного лучше. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 |
33. Сообщение от Sluggard (ok), 22-Апр-20, 15:20 | –1 +/– | ![]() |
И какое отношение к официальному Арчу имеют случайные люди, со склонностью к странноватой писькомерке? :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #31 Ответы: #36, #51 |
34.
Сообщение от Michael Shigorin![]() | +/– | ![]() |
> сверяющего загружаемые пакеты с пакетами, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #56, #58 |
35. Сообщение от Аноним (23), 22-Апр-20, 15:45 | –1 +/– | ![]() |
Мы упустили одну маленькую деталь оно написано на Rust. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #57 |
36. Сообщение от Аноним (23), 22-Апр-20, 15:46 | +1 +/– | ![]() |
Такое же как npm к node.js. Нода в целом может работать без npm, но её так никто не использует. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #33 |
37. Сообщение от Аноним (23), 22-Апр-20, 15:47 | –1 +/– | ![]() |
Генка просто не модный для последних бумеров. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 |
38. Сообщение от axredneck (?), 22-Апр-20, 16:59 | +2 +/– | ![]() |
В случае с AUR хотя бы можно проверить, что ставишь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #31 |
39. Сообщение от GenuZ (?), 22-Апр-20, 17:57 | +/– | ![]() |
Всё лучше, чем в твоей бубунте ppa подключать ради одного пакета и тотчас его отключать, чтобы он системные либы до самосборок васяновских не обновил случайно... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #31 Ответы: #40, #52 |
40. Сообщение от Аноним84701 (ok), 22-Апр-20, 18:21 | +1 +/– | ![]() |
> Всё лучше, чем в твоей бубунте ppa подключать ради одного пакета и тотчас его отключать, чтобы он системные либы до самосборок васяновских не обновил случайно... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #39 Ответы: #42 |
41. Сообщение от Аноним (-), 22-Апр-20, 18:23 | +/– | ![]() |
>Инструментарий написан на языке Rust и распространяется под лицензией GPLv3. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
42. Сообщение от nebularia (ok), 22-Апр-20, 18:33 | +/– | ![]() |
Во-первых - не для всех и каждого. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #40 Ответы: #43 |
43. Сообщение от Аноним84701 (ok), 22-Апр-20, 18:58 | +1 +/– | ![]() |
> Во-первых - не для всех и каждого. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #42 Ответы: #48, #53 |
44. Сообщение от Аноним (44), 22-Апр-20, 19:05 | +/– | ![]() |
То есть раньше для линукса был нужен безграничный канал, чтобы скачивать все эти сотни пакетов, а теперь ещё и десятки гигов оперативы, терабайт диска и десяток ядер, чтобы всё это уже скачанное разрешить установить, после того как его же соберёшь локально? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #59, #61 |
45. Сообщение от Аноним (44), 22-Апр-20, 19:08 | +/– | ![]() |
>> При пересборке учитываются такие нюансы, как точное соответствие зависимостей, использование неизменного состава и версий сборочного инструментария, идентичный набор опций и настроек по умолчанию, сохранение порядка сборки файлов (применение тех же методов сортировки). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #49 |
46. Сообщение от microsoft (?), 22-Апр-20, 19:22 | +/– | ![]() |
Главная закладка хардварь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #64 |
47. Сообщение от Аноним (47), 22-Апр-20, 19:48 | +/– | ![]() |
> они предагают поставить у себя сборочницу | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 |
48. Сообщение от Аноним (47), 22-Апр-20, 20:04 | +/– | ![]() |
Обычно в AUR программы собираются из сырцов, а патчи либо замержены в мастер апстрима, либо находятся на его рассмотрении в виде пулл-реквестов. Всё это ощутимо снижает риск подстановки вредоносного кода. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 |
49. Сообщение от Аноним (47), 22-Апр-20, 20:16 | +/– | ![]() |
Очевидно, сборочный инструмент проверят на воспроизводимость сборок в первую очередь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #45 Ответы: #60 |
50. Сообщение от Аноним (50), 22-Апр-20, 20:33 | +/– | ![]() |
> Не у всех стоит задача перекомпилять весь дистрибутив, обычно вызывает подозрения один | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #25 |
51. Сообщение от Аноним (50), 22-Апр-20, 20:37 | +3 +/– | ![]() |
> И какое отношение к официальному Арчу имеют случайные люди, со склонностью к | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #33 |
52. Сообщение от Аноним (50), 22-Апр-20, 20:43 | +/– | ![]() |
> Всё лучше, чем в твоей бубунте ppa подключать ради одного пакета и | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #39 |
53. Сообщение от nebularia (ok), 22-Апр-20, 21:06 | +/– | ![]() |
> И патчи проверить не забыть - а так да, делов-то, искать официальный | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 Ответы: #54, #55 |
54. Сообщение от nebularia (ok), 22-Апр-20, 21:10 | +/– | ![]() |
> Речь про AUR, который поддерживается сообществом. Уже не всеми подряд, но ещё и не мейнтейнерами | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #53 |
55. Сообщение от Аноним84701 (ok), 22-Апр-20, 21:25 | +/– | ![]() |
>> И патчи проверить не забыть - а так да, делов-то, искать официальный | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #53 |
56. Сообщение от anonymous (??), 23-Апр-20, 00:04 | +/– | ![]() |
> Эээ... уважаемые арчеводы, подтвердите или опровергните -- там что, принято загружать *бинарники*? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #34 |
57. Сообщение от коржик (?), 23-Апр-20, 06:49 | +/– | ![]() |
🤦♂️ | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #35 |
58. Сообщение от Аноним (58), 23-Апр-20, 08:49 | +/– | ![]() |
>> сверяющего загружаемые пакеты с пакетами, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #34 Ответы: #62 |
59. Сообщение от Аноним (59), 23-Апр-20, 08:56 | +/– | ![]() |
> То есть раньше для линукса был нужен безграничный канал, чтобы скачивать все | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #44 |
60. Сообщение от Аноним (60), 23-Апр-20, 08:59 | +/– | ![]() |
> Очевидно, сборочный инструмент проверят на воспроизводимость сборок в первую очередь. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #49 Ответы: #63 |
61. Сообщение от Аноним (61), 23-Апр-20, 09:39 | +/– | ![]() |
> То есть раньше для линукса был нужен безграничный канал, чтобы скачивать все | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #44 |
62. Сообщение от Аноним (62), 24-Апр-20, 13:56 | +/– | ![]() |
> дети | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #58 |
63. Сообщение от Аноним (62), 24-Апр-20, 14:12 | +/– | ![]() |
> А кто проверит проверяющих? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 |
64. Сообщение от Gogi (??), 24-Апр-20, 19:19 | +/– | ![]() |
*побежал выкидывать тостер* | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #46 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |