The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В NPM планируют использовать Sigstore для подтверждения подлинности пакетов, opennews (??), 09-Авг-22, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


74. "В NPM планируют использовать Sigstore для подтверждения подл..."  +2 +/
Сообщение от Аноним (74), 10-Авг-22, 13:09 
Ты только что открыл дистрибутив линукс с пакетным менеджером.
Ответить | Правка | Наверх | Cообщить модератору

83. "В NPM планируют использовать Sigstore для подтверждения подл..."  +1 +/
Сообщение от Ляля (??), 10-Авг-22, 14:29 
Это же буквально то же самое: чего-то откуда-то грузить. Чем репозитории дистрибутива в этом смысле принципиально отличаются от NPM? Ничем, особенно если это AUR или «добавьте наш ppa».
Ответить | Правка | Наверх | Cообщить модератору

92. "В NPM планируют использовать Sigstore для подтверждения подл..."  +1 +/
Сообщение от none7 (ok), 10-Авг-22, 17:04 
Степенью проверенности ментейнеров пакетов. Содержимое, а тем более обновления этого содержимого в NPN НИКТО не проверяет. Это помойка. Вы если виндой пользуетесь и хотите чего либо, то просто гуглите и запускаете первый попавшийся бинарник с варезника? А вот пользователи ПО из NPM так делают.
PPA это конечно зло и их можно ставить только на свой страх и риск, думая насколько автору PPA можно доверять. По хорошему их стоит ставить только в песочницу.
Ответить | Правка | Наверх | Cообщить модератору

116. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Ляля (??), 11-Авг-22, 14:50 
То есть принципиально ничем, только в деталях: репозиторий дистра наполняют более симпатичные люди, и попадает в туда не всё, а что эти люди посчитали нужным добавить.

С репой дистра мы полагаемся на неких абстрактных ментейнеров, изначально и безусловно доверяя им, хотя причин для этого просто нет. «У них подписанные ключи» и «они знают друг друга» это причина для доверия между ментейнерами, но не для юзера, юзеру остаётся только верить, что репа беды не принесёт, верить, что ментейнеры хорошие парни.

Ответить | Правка | Наверх | Cообщить модератору

119. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Аноним (119), 11-Авг-22, 15:10 
Если не хочешь весь необходимый софт писать с нуля включая компиляторы, то необходимо кому-то доверять. И так уж сложилось, что бомж Вася, который свой аккаунт сольёт за бутылку водки любому прохожему, заслуживает меньшего доверия чем Линус Торвальдс.
Если доверять всем, то можете с тем же успехом оставить свой бумажник с кредитными картами в кафе, все же честные люди. А если не доверять не никому, то нужно собственный процессор печатать на собственном станке.
Ответить | Правка | Наверх | Cообщить модератору

120. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Ляля (??), 11-Авг-22, 15:17 
Спасибо, я об этом как раз и говорю! Репа дистра не безопаснее NPM, но доверять ей проще.
Ответить | Правка | Наверх | Cообщить модератору

125. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Аноним (122), 11-Авг-22, 19:11 
> доверять ей проще

А можешь тезисно пояснить как ты пришёл к такому выводу? Какие-то объективные критерии привести, определение простоты дать, разъяснить в общем для менее осведомленной публики.

Ответить | Правка | Наверх | Cообщить модератору

128. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Ляля (??), 12-Авг-22, 00:05 
Иди в другом месте поиграй, сорванец.
Ответить | Правка | Наверх | Cообщить модератору

95. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Аноним (95), 10-Авг-22, 17:35 
Тем, что репозитории дистров ОС поддерживаются слаженной командой дистростроителей. Они знают друг друга. Есть взаимное доверие, есть моральная ответственность.
Ответить | Правка | К родителю #83 | Наверх | Cообщить модератору

118. "В NPM планируют использовать Sigstore для подтверждения подл..."  +/
Сообщение от Ляля (??), 11-Авг-22, 14:58 
>Они знают друг друга.

А я их не знаю, для меня они какие-то люди в интернете. Как их знакомство друг с другом делает пакет безопаснее для меня?

>есть моральная ответственность

Тоже наверно перед друг другом, не передо мной же или другим админом.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру