LINUX.ORG.RU

Репозитории с мультиподписями

 ,


0

2

Ставя ПО из репов, я должен доверять мейнтейнеру и его PGP подписи. Что меня убережет от того, что один из нескольких мейнтейнеров ничего не подправит в сорцах перед сборкой и не добавит туда чего-нибудь для своей выгоды. Либо у него на машинке, где он эти пакеты собирает, есть какая-нибудь вредоносная хрень которая добавлять свое при сборке, а мейнтейнер об этом не знает или не утруждает себя излишней предосторожностью.

Хорошо бы, чтобы пакеты были подписаны хотя-бы двумя людьми, один из которых отвечает за поддержку ПО в дистрибутиве, а второй отвечает за безопасность. Причем этот второй желательно не должен иметь отношения к дистрибутиву.

Есть ли в последнее время какое-нибудь движение в эту сторону. Какой-нибудь организации, которая бы заявила, например : «Мы берем репы убунты и просто проверяем их». В свою очередь пакетный менеджер должен выдавать предупреждение крупным шрифтом красного цвета с кучей восклицательных знаков: «Ваш пакет имеет только одну подпись и не был проверен на безопасность»; и установка дальше не будет продолжатся без согласия пользователя, и опции «разрешить для всех» тоже не должно быть.

PS: Для андроида так-же актуально. Потому что я не знаю насколько можно доверять тому-же f-droid.


Что меня убережет

Собирать всё из исходников на локалхосте или на своём билд-сервере.
Не обрабатывать важные данные на устройствах, имеющих модули беспроводной связи.

Хорошо бы, чтобы пакеты были подписаны хотя-бы двумя людьми, один из которых отвечает за поддержку ПО в дистрибутиве, а второй отвечает за безопасность.
убунта

Бери дисассемблер, проверяй 5 гб пакетов на отсутствие недекларируемых функций в бинарях. Бинарные дистры без rolling-release и безопасность — это обычно взаимоисключающие вещи. За искл. RHEL разве что.

Какой-нибудь организации, которая бы заявила, например : «Мы берем репы убунты и просто проверяем их». В свою очередь пакетный менеджер должен выдавать предупреждение крупным шрифтом красного цвета с кучей восклицательных знаков

ФСТЭК проводит сертификацию на предмет недекларируемых функций для дистров, связанных с нацбезопасностью. Раньше где-то годик-два-три уходило на проверку и сертификацию одной эталонной сборки при наличии всех исходников. Отчасти поэтому в такой жоппе происходит выпуск даже минорных апдейтов древней МСВС и ряда других поделок.

Для андроида так-же актуально. Потому что я не знаю насколько можно доверять тому-же f-droid.
доверять

Кому ты доверять собрался в интернете?
На андройде, кстати, selinux с дискретным контролем доступа и всем остальным позволяют минимизировать риски, если хоть немного влиять на них.
В обычном linux любая прога, имеющая доступ к иксам, автоматически имеет доступ ко всему интересующему.

shahid ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.