LINUX.ORG.RU

Какие есть гарантии, что разработчики СПО не торгуют своими пользователями?

 , ,


2

2

То что я могу изучать код, даёт мне возможность просматривать миллиарды строк кода после каждого релиза?

Далее, не говорю про то, что СПО поставляется без любых гарантий, это тоже не большая проблема, проприетарщики тоже не дают никаких гарантий, а если и дают, ты их пойди еще получи.

Что меня смущает больше всего, от IDE разработчика код перед попаданием в дистрибутив проходит множество этапов, сборки, конфигурирования (создание конфигураций по умолчанию) и (возможно) другое.

Где гарантия, что один из сотен ментейнеров дистрибутива X (X = твой любимый дистрибутив), работающий почти/бесплатно, не притащит в состав общей работы лажу, или умышленно не притащит уязвимость за мелкий прайс.

Тестирование софта это очень трудоёмко, а тестирование на отсутствие незадокументированных возможностей, вообще стоит как чугунный мост с паровозом.

Ну и мой главный вопрос, откуда у адептов СПО уверенность в своей системе?

Linux хоть и дотянул в некоторых странах до 6%, а в среднем по миру до 2-х, на нём работает критичная инфраструктура, его ставят как эталон безопасности, что делает его лакомой целью для целевых атак.

В общем, люди, как жить-то с такими мыслями? Есть ли выход?

PS. Таблетки выпил.

PPS. Винда мне не нравится, нравится всё самому контролировать, это её главное отличие от Linux.

PPPS. После скандала с Pegasus, который ломал яблоки в 0 действий, яблоко ОЧЕНЬ вкусная цель, ввиду не иллюзорной элитарности его пользователей.



Последнее исправление: unclestephen (всего исправлений: 1)
Ответ на: комментарий от RedTerror

Можете ли подсказать методы защиты андроид, в частности интересует как обеспечить защиту мобильного банка

ну там у нас по классике, номер карты + смс даёт полный доступ ко всему, голос подделывается нейросеткой

в общем выглядит безнадёжно

unclestephen
() автор топика
Ответ на: комментарий от RedTerror

может быть как в убунте 12.04 - фаерфокс в бинарном виде содежит код, который синхронным вызовом коннектится куда-то в 44.х.х.х(американские радиолюбители). Причем код явно влеплен тем кто никакого отношения к фоксу не имел, т.к. он именно синхронный connect а не какое-то там httpquery. в 12.10 кстати стал коннектится к avahi а тот все тем же говнокодом лезет к «радиолюбителям».

ckotctvo
()
Ответ на: комментарий от unclestephen

Как бы тебе сказать, сезоны не заканчиваются, они перетекают из одного в другой и каждый предыдущий, становится по объективным ощущениям, лучше текущего.

RedTerror
()
Последнее исправление: RedTerror (всего исправлений: 1)
Ответ на: комментарий от unclestephen

не, там прикол в том, что фаерфокс содержит код, которого нет в исходниках. я даже писал про него на ЛОР когда то но тему зачем-то удалили. интересно зачем.

а авахи - это уже попытка маскировать своё поведение, причем неудачная.

там все хитрее было: я на АМД работал и АМДшники в наш отдел притащили свой, АМДшный аналоговнетный IDP и шлюз в одном флаконе.

Те убунты которые ходили мимо него(в корп.сети, под фаерволом жестким и проксей), там фаерфокс работал «как надо». А вот как только трафик пошел через АМДовкую машинку тут же высветилась проблема: фокс стал зависать, и уже с отладчиком я нашел этот несуществующий код. Причем трафик проблемный ходил и мимо прокси корпоративной но она его не видела. Невзирая на правила на цисках, админы очень были удивлены когда увидели какое у них шерето.

Я доложился, написал пост на ЛОР. пост снесли, хотя там ничего не было кроме сабжа. Кроме того, я придушил злобное поведене фокса. Зато буквально следующее обновление убунты принесло возвращение проблемы - фокс стал ходить в авахи, а тот уже снова куда не надо.

ckotctvo
()
Ответ на: комментарий от ckotctvo

Так не бывает в спо по их мнению)

Манямирок и установки, так и управляют через идеализм и прочие конструкции и наслоения которые настроили в людях для их эксплуатации и управления, фашизм но в другой форме, алгоритм идеальный, перепевай только и вселяй веру в исключительность и правоту

RedTerror
()
Последнее исправление: RedTerror (всего исправлений: 4)

То что я могу изучать код, даёт мне возможность просматривать миллиарды строк кода после каждого релиза?

Возможность дана, как ты это реализуешь твоя проблема. Есть полно организаций которые занимаются проверками, выбери ту которой доверяешь, есть автоматизированные системы анализирующие код, если ничему не доверяешь, то проверяй сам, возможность дана, трать свое время, если нет времени и желание, но недоверие сталось, то пиши все с нуля сам, никто не запрещает.

Linux хоть и дотянул в некоторых странах до 6%, а в среднем по миру до 2-х

Это на десктопах, на серверах обратная ситуация, linux практически вытеснил всех

screamager
()
Ответ на: комментарий от screamager

возможность изучать код нужна для того чтоб убедиться что конктроллирующее ПО работает как надо, но всё остальное не надо изучать - его надо в стойло загонять проверенным ПО - и при наличии аномалий уже изучать код.

ckotctvo
()

При СПО торговать данными можно, но рисков что это всплывёт на порядок больше. Так что проприетарщина куда удобнее для этого дела. Панацеи нет.

anonymous
()