The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Ubuntu Studio переходит c Xfce на KDE, opennews (ok), 07-Май-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


212. "Ubuntu Studio переходит c Xfce на KDE"  –1 +/
Сообщение от Аноним (212), 09-Май-20, 08:51 
> имеет лучшие инструменты для графических художников и фотографов, как это можно заметить по Gwenview, Krita и даже в файловому менеджеру Dolphin.

А как в KDE с безопасностью?

Классика жанра: на флешке есть одна вирусная картинка, вирус использует уязвимость в одной графической библиотеке и заражает весь GNU/Linux! Нам сказали что этот файл заражен и его открывать не надо. Мы просто зашли в каталог с зараженным файлом и доблестный Dolphin используя уязвимую графическую библиотеку создал миниатюру с вирусного файла...

Ответить | Правка | Наверх | Cообщить модератору

215. "Ubuntu Studio переходит c Xfce на KDE"  –1 +/
Сообщение от iPony129412 (?), 09-Май-20, 09:16 
> А как в KDE с безопасностью?

В теории плохо. Ибо никто ничего толком не проверяет, да и делается на так-сяк.
На практике — всё равно.
Слишком Неуловимое то самое.

Ответить | Правка | Наверх | Cообщить модератору

216. "Ubuntu Studio переходит c Xfce на KDE"  +/
Сообщение от Аноним (212), 09-Май-20, 10:00 
> Слишком Неуловимое то самое.

В UNIX принято разрабатывать ПО так, что блокируются сразу целые классы вирусов. Если в KDE поставить безопасность как обязательную цель и при разработки, еще на этапе планирования, учитывать все извесные, классические техники защиты и написания безопасного ПО,  то безопасность станет значительно выше. Если KDE поставит за цель безопасность, анонимность и приватность, то пользоватся им будут далеко не только художники и фотографы.

Ответить | Правка | Наверх | Cообщить модератору

217. "Ubuntu Studio переходит c Xfce на KDE"  +/
Сообщение от iPony129412 (?), 09-Май-20, 10:12 
> Если KDE поставит за цель безопасность

1) денег нет
2) не имеет смысла. Это как к старому скрипучему дому начать сооружать крутой забор с видеохраной системой.

Ответить | Правка | Наверх | Cообщить модератору

223. "Ubuntu Studio переходит c Xfce на KDE"  +/
Сообщение от Апоним (?), 09-Май-20, 14:10 
> Это как к старому скрипучему дому начать сооружать крутой забор с видеохраной системой.

Твоя аналогия настолько нелепа, что я даже не сразу определил степень этой нелепости.

Ответить | Правка | Наверх | Cообщить модератору

225. "Ubuntu Studio переходит c Xfce на KDE"  –1 +/
Сообщение от iPony129412 (?), 09-Май-20, 14:49 
Все анологии в той или иной мере...

А так суть одна - надо правильно выбирать приоритеты.

Ответить | Правка | Наверх | Cообщить модератору

228. "Ubuntu Studio переходит c Xfce на KDE"  +/
Сообщение от Аноним (228), 09-Май-20, 15:34 
>> Слишком Неуловимое то самое.
> В UNIX принято разрабатывать ПО так, что блокируются сразу целые классы вирусов.
> Если в KDE поставить безопасность как обязательную цель и при разработки,
> еще на этапе планирования, учитывать все извесные, классические техники защиты и
> написания безопасного ПО,  то безопасность станет значительно выше. Если KDE
> поставит за цель безопасность, анонимность и приватность, то пользоватся им будут
> далеко не только художники и фотографы.

Абсолютно согласен с вами, однако кедоразрабы это такая команда, которым нужнее в плюшки и свистелки, чем в стабильность и уж тем более в безопасность.
Вы оглянитесь на KDE 4,  там под конец тоже ещё было допиливать и допиливать, кедоразрабы славятся тем, что вместо того чтобы по завершению добавления всех хотелок начать аудит кода и тщательную починку, они просто берут и дропают проект, потому что:  -"ой-вей, уже новый Qt вышел, а новых KDE на нём ещё нет, новые KDE и новые свистелки сами себя не напишут, айда ребят писать новый KDE, попутно перенося некоторые старые фичи на новый api, а фиксы багов и секурити-заплатки это для лохов, это скучно неинтересна, вот новые свистелки это дааа!"

Ответить | Правка | К родителю #216 | Наверх | Cообщить модератору

234. "Ubuntu Studio переходит c Xfce на KDE"  +/
Сообщение от iPony129412 (?), 09-Май-20, 17:28 
> кедоразрабы это такая команда, которым нужнее в плюшки и свистелки

Им просто за это деньги платят. Тестирование новых версий Qt - основное назначение KDE.
Поддержка и прочее особо никого не интересует.

Ответить | Правка | Наверх | Cообщить модератору

252. "Ubuntu Studio переходит c Xfce на KDE"  +1 +/
Сообщение от Аноним (252), 10-Май-20, 07:39 
> Тестирование новых версий Qt - основное назначение KDE.

Поддержка и прочее особо никого не интересует.

С такой политикой от вас скоро даже художники с фотографами уйдут.

Ответить | Правка | Наверх | Cообщить модератору

224. "Ubuntu Studio переходит c Xfce на KDE"  +/
Сообщение от Апоним (?), 09-Май-20, 14:14 
> на флешке есть одна вирусная картинка

Анончик, но ты же посыпешься после одного-единственного вопроса о предоставлении этой вирусной картинки в публичный доступ. Только не надо ничего объяснять, не ты первый тут такой умник с подобными заявлениями: давай ссылку на файл.

Ответить | Правка | К родителю #212 | Наверх | Cообщить модератору

230. "Ubuntu Studio переходит c Xfce на KDE"  +/
Сообщение от Аноним (230), 09-Май-20, 16:04 
Ссылки не дам чтобы ты не подципил виря. Смотри на уязвимости в графических библиотеках, одни дыры с готовыми эксплоитами.
Ответить | Правка | Наверх | Cообщить модератору

240. "Ubuntu Studio переходит c Xfce на KDE"  +/
Сообщение от Аноним (240), 09-Май-20, 21:47 
> А как в KDE с безопасностью?

Как и во всем десктопном линуксе.

Логика в десктопной операционной системы заключается в ориентации на неграмотного пользователя. Пользователя, который сам себе прострелит ногу, понятия не имеет как что-то сделать. Который скачает вишмастер и самостоятельно запустит его от имени рута.

Решить эту проблему можно, но вони будет...
http://man7.org/linux/man-pages/man7/capabilities.7.html
CAP_SYS_ADMIN - вот это надо порубить к чертям собачим. Это в ядре. Там всё в порядке кроме вот этой конкретной капабилити от которой мне становится тошно.

Включить SELinux и сделать ему targeted policy на все поставляемые пакеты и сделать его неотключаемым от слова совсем. Думаю, тут и Apparmor подойдёт. Главное получить системный MAC/RBAC, контролируемый создателем дистрибутива и который нельзя поменять без жутких телодвижений (перезагрузиться куда-нибудь в спец-режим загрузчика, ввести, пароль, девичью фамилию матери и прочая социальная хрень, призванная запугать). Написать к нему GUI, который гадит страшными окнами, когда какая-то программа лезет что-то менять дальше хомяка. И сделать так чтобы даже применение пермиссивного флага требовала согласований по 10 раз.

На стороне демонов... рута нужно запретить, каждому демону выдавать пользователей под MAC/RBAC.

Отделить компоненты ОС (пакеты в репозитории) от программ пользователя. Тут всякие flatpak и помогают. Ну или snap в мире убунту. Отдельно обновлять ОС от этих flatpak. ОС обновлять принудительно, flatpak по желанию. Выдать в апстрим стабильное API, чтобы он сам собирался без помощи меинтенеров ОС.

Окружение рабочего стола тут дело десятое. В линуксе базовых вещей по десктопной безопасности нет пока что. Canonical и Red Hat очень стараются. Но поймите, это очень трудно, когда пользователь "ценит свободу" он не захочет ставить ОС, которая считает его "дураком, ценящим свободу" и не позволяет себя перенастраивать. Плюс деньги еще на эту разработку. На рабочей станции нужно иное, нужно чтобы было подконтрольно компании, а не разработчику дистрибутива. А десктопник это консьюмер, который максимум 10 баксов задонатит. При этом "сообщество" это плохо доится через рекламу (открытые ос и телеметрия такое себе). Где деньги на разработку этого брать. Ирония в том, что борцуны за свободу от телеметрии часто пишут об этом в социальных сетях 0\

Ответить | Правка | К родителю #212 | Наверх | Cообщить модератору

253. "Ubuntu Studio переходит c Xfce на KDE"  +1 +/
Сообщение от Аноним (252), 10-Май-20, 08:42 
> CAP_SYS_ADMIN - вот это надо порубить к чертям собачим.

По хорошему это дорого, требует модификации ПО. Начни с Cisco и их snort который при запуске создает run, log, меняет им права. Обьясни Cisco что это дело инит скрипта а не сервиса.

Можно по плохому и дешево: сделать hardened chroot https://wiki.gentoo.org/wiki/Chrooting_proxy_services и им жестко рубить капабилити не спрашивая. Также RBAC от Grsecurity жестко рубит капабилити.

> Включить SELinux... тут и Apparmor подойдёт. Главное получить системный MAC/RBAC

Это очень дорого!!! И надо ли????

Если дискретность раздачи прав - пользователь, то вполне хватит DAC (chown, chmod, ...). Более того, настройка DAC обязательна перед использованием MAC/RBAC.

Графического интерфейса для пользователя не надо. DAC лучше сопровождать на уровне разрабов отдельных пакетов и дистрибутива в целом.

> Отделить компоненты ОС (пакеты в репозитории) от программ пользователя.

Не надо этого делать. Все устанавливаемые пакеты должны проходить проверку целостности с использованием открытых и приватных ключей. Открытые ключи должны проходить верификацию.

> В линуксе базовых вещей по десктопной безопасности нет пока что.

В KDE-3 был режим киоск. Защита десктопа была на очень хорошем уровне. К сожалению новое поколение кедерастов всю безопасность в KDE попортили и выкинули.

ЗЫ Integrity пропустил, его реализация дешовая и необходима для работы DAC, а также capabilities, MAC.

https://www.opennet.ru/openforum/vsluhforumID3/120272.html#23

https://www.opennet.ru/openforum/vsluhforumID3/120272.html#25

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру