LINUX.ORG.RU

Какие есть гарантии, что разработчики СПО не торгуют своими пользователями?

 , ,


2

2

То что я могу изучать код, даёт мне возможность просматривать миллиарды строк кода после каждого релиза?

Далее, не говорю про то, что СПО поставляется без любых гарантий, это тоже не большая проблема, проприетарщики тоже не дают никаких гарантий, а если и дают, ты их пойди еще получи.

Что меня смущает больше всего, от IDE разработчика код перед попаданием в дистрибутив проходит множество этапов, сборки, конфигурирования (создание конфигураций по умолчанию) и (возможно) другое.

Где гарантия, что один из сотен ментейнеров дистрибутива X (X = твой любимый дистрибутив), работающий почти/бесплатно, не притащит в состав общей работы лажу, или умышленно не притащит уязвимость за мелкий прайс.

Тестирование софта это очень трудоёмко, а тестирование на отсутствие незадокументированных возможностей, вообще стоит как чугунный мост с паровозом.

Ну и мой главный вопрос, откуда у адептов СПО уверенность в своей системе?

Linux хоть и дотянул в некоторых странах до 6%, а в среднем по миру до 2-х, на нём работает критичная инфраструктура, его ставят как эталон безопасности, что делает его лакомой целью для целевых атак.

В общем, люди, как жить-то с такими мыслями? Есть ли выход?

PS. Таблетки выпил.

PPS. Винда мне не нравится, нравится всё самому контролировать, это её главное отличие от Linux.

PPPS. После скандала с Pegasus, который ломал яблоки в 0 действий, яблоко ОЧЕНЬ вкусная цель, ввиду не иллюзорной элитарности его пользователей.



Последнее исправление: unclestephen (всего исправлений: 1)
Ответ на: комментарий от anonymous

да не, чисто теоретически, что-то такое можно запилить. но зачем, если есть более дешевые и надежные способы?

anonymous
()
Ответ на: комментарий от neumond

Может ли вообще микрокод содержать вредоносы, способные хоть что-то сделать кроме помощи другим вредоносам?

Ну, в теории можно провести атаку через DMA, но это всё равно какой-то слишком сложный сценарий.

anonymous
()
Ответ на: комментарий от anonymous

Кто то любит картины, кто то головоломки и недокументированные возможности.

Но таки да, проще шаболд подложить и будет DMA к тушке и хосту, шах и мат)

RedTerror
()
Ответ на: комментарий от anonymous

так что выбирая как ломать я выбираю шаболд которая уронит твой телефон или технику повредит, дальше dma до твоего бренного тела и хостов и всяческие манипуляции как шаболдой так и тобой

RedTerror
()
Ответ на: комментарий от anonymous

Столман и педо скандал не даст соврать))) Линус тоже повелся на шаболд Список продолжать?)

RedTerror
()
Ответ на: комментарий от anonymous

Всяческие фури и прочие извращенцы тоже уже взломаны, сознание идентичность взломаны и есть тригеры и рычаги за которые удобно дергать, этим технология управления 100500 лет)

RedTerror
()

Ну и мой главный вопрос, откуда у адептов СПО уверенность в своей системе?

Для СПО вышеописанное это теоретическая возможность, а для проприетарщины — насущная реальность.

annulen ★★★★★
()

умышленно не притащит уязвимость за мелкий прайс

Такое делают или за большой прайс, или никак. У мейнтейнеров в крупных дистрибутивах всё, как у блатных: надо, чтобы доверенные люди за тебя мазу держали, иначе ты даже свой пет-проект с тремя пользователями в репу не добавишь.

annulen ★★★★★
()

В лицензии есть отказ от гарантий/ответсвтенности, значит никаких

mittorn ★★★★★
()
Ответ на: комментарий от RedTerror

крипту, лул. именно поэтому за криптомиллионеров долбят подсаживая банальные кейлоггеры, а то и просто разодят звонками из сбербанка

anonymous
()
Ответ на: комментарий от unclestephen

если ты в первую очередь думаешь не про банальную техническую неисправность, а про сложную атаку - ты или очень high-profile цель, или шиз. с учетом всех вводных, ты скорее шиз

anonymous
()

полное спокойствие может дать человеку только страховой полис (с)...

piyavking ★★★★★
()
Ответ на: комментарий от anonymous

Криптомиллионерам подсаживают шаболд) Дальше уже можно делать что хочешь, доить через шаболду, например можно даже обработать его и уже не такая уж и шаболда а часть семьи и дальше развод и часть имущества вывести. Во время брака шаболда снимает все нужные данные))))

RedTerror
()
Ответ на: комментарий от anonymous

Достаточно быть чьим то родственником или врагом или обладать доступом к какой либо интересующей актора информации (крипта тоже информация).

RedTerror
()
Ответ на: комментарий от anonymous

Впрочем можно и удаленно даже после смены патча если что, если вы не знаете как то это ваши проблемы :)

Обновление наверное сначала прошивает себя, а потом выставляет регистры, чтобы при след апдейте скинуть их прошиться и опять выставить.

Плюс наверное надо препарировать апдейт и подменить пайлоад в момент прошивки, вот уже и откат на непатченный биос, который будет всегда свежее чем у вендора)

RedTerror
()
Ответ на: комментарий от unclestephen

хоть и имею такой ник, но сделал по приколу, но конторских ботов кожаных вагон с твинами и пд думаю не сложно получить)

RedTerror
()
Ответ на: комментарий от unclestephen

Просто сейчас эти конторы комерческие, но это только вывески) Взяли пример с сша и прочих стран, да и контор так то не одна а куча разных и я не только про Российские но и другие которые как действуют так и контролируют колонию

RedTerror
()
Ответ на: комментарий от RedTerror

уважаемый, я сталкивался с тем о чём вы говорите, я уверен что мы с вами знакомы и достаточно давно, я только не понимаю мотивов вашего явления

вот сейчас разослал этот тред всем кто может хоть что-то понять

думаю в этом и была ссуть?

unclestephen
() автор топика
Ответ на: комментарий от RedTerror

я насколько знаю, у этих акторов есть возможность, как бы это сказать, видеть немного больше чем видят остальные

unclestephen
() автор топика
Ответ на: комментарий от unclestephen

с ЫЫ столкнулся я давно и научился получать нужную мне информацию за долго до бума 22 года и явления миру Gpt3

Тут уже с кожаными мешками под управлением ЫЫ веселишься, рой в общем

RedTerror
()
Ответ на: комментарий от unclestephen

Веселее будет когда будут роботы с их диффузионкой ллмкой и прочими кусками пайпа

Они уже будут учитывать мимику и прочее, там защита будет на лингвистическом уровне, но они могут и декодировать не только слова))) Например заставить делать что мне нужно используя какой то шифр или морзянку это как два абстрактных примера, воспринимать то они будут весь диапозон звуковой)))))

RedTerror
()

Есть ли выход?

Не использовать софт в котором

миллиарды строк кода после каждого релиза

в котором один человек уже не способен разобраться.

То, что всякие опенсурсные браузеры и IDE всякие уроды совершенно сознательно и намеренно превратили в невменяемую блоатварь, совершенно не означает, что браузеры и IDE невозможно делать маленькими и понятными.

/thread

Stanson ★★★★★
()
Ответ на: комментарий от annulen

У мейнтейнеров в крупных дистрибутивах всё, как у блатных: надо, чтобы доверенные люди за тебя мазу держали, иначе ты даже свой пет-проект с тремя пользователями в репу не добавишь.

openSUSE - достаточно крупный?

kott ★★★★★
()
Ответ на: комментарий от unclestephen

Я вообще ни с кем не враждую, максимум могу отзеркалить.

(это как защита от съема информации, зеркалить буквально даже то что человек не показывает телом, что сидит у него внутри)

А на счет актор видит не так как все, больше чем остальные, ну вот в этом и проблема, у людей DMA у тушки в эру b2b (по Пелевину)

Им говоришь как защититься и что происходит, а они принимают это как угрозу и на личное и начинают пакостить.

Я ведь когда то рассказывал каких интересных людей искал с нестандартными способностями по снятию информации даже не прикасаясь к клавиатуре и какого рода челенджи проводили.

А на счёт хватит вражды, мир как правило заключают чтобы накопить силы, собрать информацию и далее нанести удары более точечные.

RedTerror
()
Ответ на: комментарий от RedTerror

я тебе не пакостил, максимум что то по недоразумению делал, ввиду некоторых аддикций

Им говоришь как защититься

а сейчас готов воспринимать

А на счёт хватит вражды

какие силы, ты о чём? я же не знаю кто ты и где

unclestephen
() автор топика
Ответ на: комментарий от unclestephen

В специальных организациях такой код изучают и сертификаты дают.

LongLiveUbuntu ★★★★★
()

Гарантии даёт только Господь Бог. Но вероятность того, что СПО надёжно, всё-таки значительно выше, чем у проприетарщины, благодаря «принципу тысячи глаз». Да, повторю, это всё ещё не 100% гарантия.

Если беспокойство остаётся, надо либо таки пить таблетки, либо подаваться в Ландюки специалисты по безопасности и самому всё проверять. Заодно и пользу сообществу принесёшь.

Есть, впрочем, и третий путь, вспомнить про шансы того, что:

  • тебя собьёт на переходе внезапно выскочивший автомобиль, как в той песне с единственным сыном мэра под действием запрещённых препаратов;
  • вечером тебе опустит на голову кирпич наркоман, которому на хватает бабла на дозу (да, вечером можно вообще никуда не ходить, но зачем так жить)?
  • твой близкий человек погибнет на войне или от теракта.

Думаю, полегчает. По крайней мере, меня любой из перечисленных пунктов волнует куда больше, чем опасность затесавшейся в ряды разработчиков СПО крысы, пусть даже сидящей очень высоко.

hobbit ★★★★★
()
Последнее исправление: hobbit (всего исправлений: 1)
Ответ на: комментарий от RedTerror

проломили либу ссл, атаковали фурифокс, поставили сертификат

Можете немного подробнее рассказать? Проломили либу SSL — это подменили openssl/nss?

Атаковали FF — как атаковали, через сайт с JS?

поставили сертификат

браузер ругнулся на сертификаты

Что-то я не понял, если SSL и FF успешно атаковали, тогда почему FF ругнулся на сертификаты?

Harliff ★★★★★
()
Ответ на: комментарий от neumond

по крайней мере, в дебьяне есть binary-only uploads, сорцы которых недоступны и, теоретически, туда можно засунуть всё, что угодно.

anonymous
()
Ответ на: комментарий от RedTerror

по поводу UKI, вы же утащите ключи для подписи и будете подписывать что угодно, или я чего то не понимаю?

unclestephen
() автор топика
Ответ на: комментарий от RedTerror

тут тоже таблетки нужны. бред сутяжничества налицо.

anonymous
()
Ответ на: комментарий от RedTerror

так что пристегнитесь, скоро новый сезон, он уже начался

мне парни обещали что в новом сезоне всё будет классно, а ты обещал что будет как я выберу

поэтому не знаю о чем ты говоришь, если это угроза, будь так добр скажи более отчётливо

ты так изъясняешься что не понятно что ты хотел сказать, какие пакости я тебе делал

unclestephen
() автор топика
Ответ на: комментарий от unclestephen

Посмотри вокруг на происходящее в мире, внутриполитические процессы и прикинь что будет дальше, это просто, так можно на десятки лет вперед смотреть. (это о сезонах)

Вот в том и дело что люди смотрят на информацию и предупреждения как на угрозу, скорее всего их личность была травмирована, после чего они начинают примерять всё на себя, фактора два это или семья или окружение.

Есть и третий фактор с которым я встречался, это специальная обработка (как приемные семьи так и родные)

Что даёт такая обработка? Высокую степень чувствительности, более развитую интуицию, далее после такого рода обработки обрабатываемый прихордщит к наркотикам как правило (часто его подсаживают через вброс варика в его окружение)

В общем можно долго беседовать на эту тему, но скажу вот что, нужно работать над собой и остановкой внутреннего диалога и фильтрацией наводок, например можно послать звуковой сигнал который будет только в твоем внутреннем ухе распакован в голос, остальные не будут слышать)))

Или вот еще прикольная штука, можно послать наводки на нервную ткань которая проводит сигналы от глаз и слухового аппарата, распаковывается уже мозгом в виде твоего собственного внутреннего диалога.

RedTerror
()
Ответ на: комментарий от unclestephen

Дополню моё сообщение выше, если ты допустим научился детектировать такого рода манипуляции, то будут использовать время когда ты спишь, тогда сознание более податливо и ты не помнишь, но программы на подсознание откладываются.

Например можно создать такую картину, сначала тебя пару недель обрабатывают, а потом подставляют шаболду, бац а у тебя дежавю)))

Или наоборот, можно так же вызвать неприязнь и негатив.

Подумай над этим и как этому противостоять.

RedTerror
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.