Утилита, работающая напрямую с иксами, тянет по зависимостям иксы. Неожиданно. Большая часть народу использует иксы, поэтому sddm создан с их поддержкой. Не нравится - собирай пакет сам.
Где я писал что кеды тянет? Я писал тянет хорг.
Ты тут на ровном месте возмущаешь наличием зависимостей у софта. И делаешь ремарки типа «qt-gui не кеды, но всё же».
Ну в Федоре можно поставить любой пакет с ключом но-депс, но это очень плохой совет, мы такое здесь не должны даже упоминать.
Не вижу никакой связи. Поставил ты иксы или нет, ты можешь использовать kwin-wayland и запустить sddm без иксов в вейленде. Другой вопрос, кому это надо, и кому важно отсутствие иксов в зависимостях, чтобы со всем этим заморачиваться. По этому иксы и тянутся в том же арче и дебиане.
У них спроси. Скорее всего, если собрать без, то на иксах он работать не будет. Можно собрать два пакета, типа sddm-wl и sddm-x11, но обычно никто таким не занимается, потому что место на SSD считается дешёвым, а кроме него неиспользуемые зависимости никак кушать не просят.
Кстати у воида почему то х11 нет, есть только хаутн и мне лень глядеть что тот тянет за собой.
Я без понятия, что там в воиде в зависимостях sddm, я таким не пользуюсь, и не собираюсь. Какие-то либы от иксов у меня есть при этом. Но XWayland не используется (кроме как через gamescope, но только явно и для конкретных игр).
P.S. Для тех, кому эти лишние зависимости, которые на деле не нужны, «карман тянут», как раз и существует гента с её юз-флагами.
Потому что авторы sddm написали его так, что для работы с иксами им нужен xauth. Если это выкомпилить, с иксами он работать не будет. В любом дистрибутиве. Ты тогда уж иди докапывайся до программистов, которые sddm написали.
Я без понятия, что там в воиде в зависимостях sddm, я таким не пользуюсь, и не собираюсь.
Вангую, что по цепочке xauth тянет за собой что-нить типа x11-common, который в свою очередь xserver-xorg(конкретные названия пакетов могут быть другими). Просто своя организация зависимостей, но как ты их не организовывай, все вопросы в итоге к разработчикам.
sddm используют с иксами. Теоретически, ты можешь указать ему использовать kwin-wayland, но так редко делают на практике и в типичных пакетных менеджерах такая гибкость достигается за счет добавления новых сущностей. Которые путают пользователей и создают доп. нагрузку на мейнтейнеров дистрибутива.
Просто как новичка интересует среднее мнение по палате.
Неправильный подход. Такие опросы приводят к срачам, из-за чего захочется потом плеваться, либо запутанность и метание туда-сюда. Правильнее составить для себя задачи, какие проблемы должны решить окружение и/или ОС и почему не может нынешнее окружение.
Какие ос или граф оболочки могли бы советовать на постоянную основу?
Совсем новым наверное KDE либо Xfce, эти по-моему почти не меняются со временем, не считая оптимизаций. Либо GNOME, оно именно чтобы работать а не ковыряться, хотя с очередным обновлением приколы бывают.
ОС на постоянке - тут надо развернуто. Arch например на постоянке можно если внимательно следить что прилетело с обновлениями.
> нужно задуматься (приходит с возрастом) для чего комп? Страдать с его ос? Ты просто работаешь с нужными тебе программами.
Именно поэтому Арч занимает определённую нишу: DIY-дистр, но ровно настолько, чтобы получить стабильную, low-maintenance систему, которая не лезет под руку.
Подход DIY полезен именно для обслуживания системы. Её нужно понимать на определённом уровне, потому что иначе «просто работать» далеко не всегда получается — всегда что-нибудь идёт не по плану или просто скрывает внутреннюю кухню.
> Сейчас с этим проще, многие патчи уже в апстриме
Патчи — да. А конфигурация до сих пор везде разная. Как, например, настроить VNC на RPiOS? raspi-config. Вот этой вредной магии хотелось бы избежать.
Это искусственное ограничение. /bin/man не просто так существует со времён первых юниксов. Доки — это часть пользовательского интерфейса, ими всегда нужно пользоваться.
Во многом это проявление принципа текста как универсального интерфейса.
> > Вот дальнейшая эксплуатация - это уже самое интересное.
> Что же тут интересного то? Не понимаю. Запускаешь нужный тебе софт и юзаешь его.
Запуск нужного софта — вот это как раз и приводит к дальнейшей эксплуатации, которая во многом относится к обслуживанию системы. Настройки безопасности (пользователи/группы/права/песочницы/криптография), бэкапы, неоднородность систем, обновления и проблемы совместимости, автоматизация рутины, мониторинг и логирование.
> Я про то что уже читал, но достаточно давно, чтобы точно помнить какую то команду.
Мой аргумент остаётся неизменным: не нужно себя искусственно ограничивать в чтении документации. Доки есть, легкодоступны, но мы почему-то их не должны читать. Почему?
Но вообще понятия «безопасность» и «мандатка» (если вы имеете ввиду mandatory access control) — не синонимы. Безопасность без MAC абсолютно возможна и в большинстве случаев именно такой и является.
Но вообще понятия «безопасность» и «мандатка» (если вы имеете ввиду mandatory access control) — не синонимы. Безопасность без MAC абсолютно возможна и в большинстве случаев именно такой и является.
Советую почитать матчасть, очень много дыр в безопасности построено вокруг переполнения буфера памяти и падением с segmentation fault. В случае мандатки этого нет, прога за границы памяти не вылезет ну и т.д.
Думаешь, с тобой, горе-экспертом, здесь кому-нибудь интересно сюсюкаться?
> вот читай
В данной статье к защите от переполнения буфера относятся compiler hardening, FORTIFY_SOURCE, ASLR и SSP. SELinux и MAC работают на совершенно другом уровне и напрямую повлиять на переполнение буфера не могут.
А поскольку вы до сих пор не смогли доказать своё утверждение, то с вашей стороны было бы добросовестно признать свою ошибку:
> В случае мандатки [переполнения буфера памяти и падением с segmentation fault] нет, прога за границы памяти не вылезет
> согласен что это не совсем утечка но selinux может блокировать вызовы allow_execstack/execheap
SELinux в принципе не может защитить от переполнения буфера. Он оперирует на уровне объектов системы (процесс, файл, сокет и т.д.), но не ставит проверки перед каждым обращением к памяти.
> по вашему [allow_execstack/execheap] не повышение безопасности?
Повышение. Однако, я не утверждал обратного. Я утверждал, что система может считаться безопасной даже без MAC и что нет дихотомии «либо MAC = безопасность, либо ничего».
MAC сокращает уязвимую область. Это не единственный механизм (SSH тоже может сокращать уязвимую область) и не исчерпывающее понятие безопасности.
приложения от mate + i3 в качестве оконного менеджера + rofi
Пользуюсь ОС GNU/Linux, дистрибутив Linux Mint (MATE). Первая ОС была Linux Mandrake 7.2
Ну наверное я бы посоветовал Linux Mint. Это реально хороший дистрибутив. Оболочку наверное Mate или Clementine, если хочется классики. Или KDE, если хочется чего-то посовременнее. Gnome бы не советовал. Он сейчас годится только для планшетов.
Прям по умолчанию в Арче почти ничего нет, но вот поддержка AppArmor, насколько я вижу по wiki [1], есть. Нужно только включить.
Я специально не упоминал эту упрощенку, вот это как раз Мандатка причем только на уровне файлов. Примитив, но убунта на более не способна.
Но даже этот примитив, он по умолчанию должен быть включен (по моему в Убунте так) и ты если знаешь что это такое и он тебе не нужен можешь его вырубить.
Так что еще раз доказывает что АРЧ васянский дистрибутив который годится только для админов локалхостов!
Настолько специально, что использовали понятие «мандатка» последовательно несколько раз? Вы понимаете, что AppArmor — это тоже полноценная реализация MAC?
То у вас SELinux обозначает всё подряд, то «мандатка» исключает AppArmor.
> Но даже этот примитив, он по умолчанию должен быть включен
На всякий случай укажу, что в Арче даже ядро по умолчанию не установлено.
Должен быть включен для чего и для кого? Какую конкретно конфигурацию он должен иметь по-умолчанию? Ни один абсолют не может существовать в отрыве от более широкого контекста.
Debian пытается быть диктатором в этом плане, но это не даётся ему бесплатно: за то, что этот дистрибутив часто лезет под руку, он многим не нравится. Арч — это специальное убежище для тех, кого достали те, кто «знают лучше».
Я согласен с тем, что разработчики дистрибутива инвестировали в него время больше всех остальных и именно поэтому они обладают большей компетенцией, чем пользователи, чтобы собрать конечный продукт. Однако, важно учитывать контекст.
Скажем, если бы дистрибутив был ориентирован для геймеров, это позволило бы принять определённые решения заранее, ориентируясь на опыт геймеров за последние несколько лет.
Но Арч ориентирован для *всех*. SELinux и AppArmor нужны далеко не всем.
> АРЧ . . . годится только для админов локалхостов!
Появление персональных компьютеров было революцией. То, что раньше существовало только в крупных институтах, стало существовать в каждом доме. И вы теперь поливаете говном систему, которая способна выдержать этот беспрецедентный масштаб.
Ну и как бы «локалхост» не обозначает отсутствие масштаба.
Впрочем, MAC даже на серверах не всегда нужен. Это дополнительный рубеж обороны, а не фундамент. В нём вообще может не быть смысла, если не решены более важные проблемы. Тот же execstack/execheap защищает всего-лишь от одного вида эксплуатации переполнения буфера.
То у вас SELinux обозначает всё подряд, то «мандатка» исключает AppArmor.
Я вообще то про умолчание.
Должен быть включен для чего и для кого? Какую конкретно конфигурацию он должен иметь по-умолчанию? Ни один абсолют не может существовать в отрыве от более широкого контекста.
Как то Fedora/Шапка с этим справляются.
Арч — это специальное убежище для тех, кого достали те, кто «знают лучше».
Пока у меня четкое мнение АРЧ для тех кто хочет казаться крутым но не могут (не хотят) старадать с гентоо.
(интересно есть ли где нибудь сервера в продакшене на АРЧе ;) )
Но Арч ориентирован для всех. SELinux и AppArmor нужны далеко не всем.
Если ты понимаешь что такое СЕЛинукс и т.д. то можешь его отключить. А что пользователи АРЧа сидят под рутом?
На всякий случай укажу, что в Арче даже ядро по умолчанию не установлено.
Если что то отсутствие выбора (или выбор только из 2х) это считай не выбор а развод.
Мне интересно зачем Вы себя топите? Хотите АРЧ что защитить? Или какая у ВАС цель?