LINUX.ORG.RU

Улучшения связанные с безопасностью, ожидаемые в будущем релизе Debian

 ,


0

0

Moritz Muehlenhoff опубликовал информацию о запланированных улучшениях Debian Lenny, связанных с повышением безопасности. Краткое обобщение:

  • Stack protector - сборка пакетов с включенной в GCC опцией "-fstack-protector" для защиты от атак, направленных на переполнение буфера и стека.
  • Fortify Source - активация средства glibc ("-D_FORTIFY_SOURCE=2" ) для дополнительной внутренней проверки выхода за пределы буфера функций, таких как strcpy.

http://www.opennet.ru/opennews/art.sh...

>>> Подробности

anonymous

Проверено: Shaman007 ()

Ждём гентушников, которые разъяснят уже дебианщикам преимущества компилирования руками. ;)

Alan_Steel ★★
()
Ответ на: комментарий от Alan_Steel

> Ждём гентушников, которые разъяснят уже дебианщикам преимущества компилирования руками. ;)

а что тут объяснять то? генту это труЪ

bioreactor ★★★★★
()
Ответ на: комментарий от anonymous

ггг. И что, всё равно не помогает? %)

anonymous
()
Ответ на: комментарий от daaaad

Не так уж много надо будет обновлять — далеко не все пакеты в дистрибутиве включают программы на C/C++.

balu
()

опять опеннетовские бояны..

Somewho ★★
()

И этот дистрибутив еще претендует на серверы? То, что в редхате уже сделано почти три года как (http://www.redhatmagazine.com/2007/04/18/risk-report-two-years-of-red-hat-ent...), а еще раньше в федоре, дополнительно к selinux и прочему, только приходит в другие дистрибутивы..

anonymous
()

Очень хорошо. Ждём релиза lenny :) З.Ы. А в sid'е тоже такое будет? что-то ни по ссылке, ни по подробностям я ничего про это не нашёл.

JackYF ★★★★
()
Ответ на: комментарий от anonymous

Дока с детальным объяснением работы этих и других защит: http://people.redhat.com/drepper/nonselsec.pdf

Обзор различных технологий защиты для различных версий fedora core, fedora и rhel: http://www.awe.com/mark/blog/200801070918.html

PS вообще блог этого марка просто must read для всех, кто интересуется технологиями защиты, статистикой по их обходу, по уязвимостям в различных компонентах системы и т.д.

anonymous
()
Ответ на: комментарий от anonymous

> Плохая новость для тех, кто использует Дебиан на десктопе :(

И в чём же заключается это самое плохое?

Lumi ★★★★★
()
Ответ на: комментарий от Lumi

> И в чём же заключается это самое плохое?

Тем, что это прибавит тормозов в и без того тормозной дистрибутив...

anonymous
()
Ответ на: комментарий от anonymous

> Тем, что это прибавит тормозов в и без того тормозной дистрибутив...

Не понял. Тормозной - это же про суси, При чём тут дебиан?

LeniVetc
()
Ответ на: комментарий от birdie

причём тут федора? debian hardened древнее чем fedora, просто сейчас решили эти наработки ввести в основной релиз

aim1159 ★★★★★
()
Ответ на: комментарий от birdie

> Не прошло и двух (или трёх?) лет как в Debian появились фишки из Fedora. :-)

debian: i386, AMD64, PowerPC, SPARC, DEC Alpha, ARM, MIPS, HPPA, S390, IA-64 fedora: x86, x86-64, PowerPC

Наверное, стоит задуматься, почему эти фишки появились через 2 (или 3?) года после Федоры?

asandros ★★
()
Ответ на: комментарий от anonymous

>Тем, что это прибавит тормозов в и без того тормозной дистрибутив...

Странно, а мне он наоборот показался одним из самых быстрых %) Субъективно, конечно.

Demon37 ★★★★
()
Ответ на: комментарий от aim1159

>сначала это будет в sid

отлично. Где про это почитать (в частности, что именно будет и когда?)

JackYF ★★★★
()
Ответ на: комментарий от anonymous

>Тем, что это прибавит тормозов в и без того тормозной дистрибутив.

Вы тролль. В дебиане типа исходники всех программ патчатся, чтоб тормозили, да? :)

JackYF ★★★★
()
Ответ на: комментарий от asandros

> Наверное, стоит задуматься, почему эти фишки появились через 2 (или 3?) года после Федоры?

между прочим, федора есть и для ppc64, и для arm (пусть неофициальная). С некоторым отставанием - для sparc и даже для alpha. А RHEL бывает для S390 и IA-64. Про релиз для mips не слышал (а нынче еще бывают серверы на mips? в электронику его всякую пихают по-моему только сейчас).. Что такое hppa, без заглядывания в гугл или википедию даже не в курсе, честно говоря..

anonymous
()

Debian - один из немногих "серьезных" дистрибутивов, который не страшно поставить на сервер:)

anonymous
()
Ответ на: комментарий от Lumi

>s/бест/тормоз
Да, из говна переводчика не слепишь.

sdio ★★★★★
()
Ответ на: комментарий от anonymous

> Тем, что это прибавит тормозов в и без того тормозной дистрибутив...

Дебиян не тормозной дистрибутив, как система, он тормоз в плане всасывания прогрессивных наработок наработок -- -fstack-protector уже существует сто лет в обед, а его из харда, про который никто не слышал, и никто не пользуется, переносят только сейчас.

Lumi ★★★★★
()
Ответ на: комментарий от Lumi

>> Плохая новость для тех, кто использует Дебиан на десктопе :(

> И в чём же заключается это самое плохое?

В том, что защита от переполнения стека на десктопе не особо нужна, зачем тратить на неё процессорное время.

anonymous
()
Ответ на: комментарий от anonymous

>В том, что защита от переполнения стека на десктопе не особо нужна, зачем тратить на неё процессорное время.

+1. Выходит gentoo - true way.

gena2x ★★★
()
Ответ на: комментарий от anonymous

> В том, что защита от переполнения стека на десктопе не особо нужна, зачем тратить на неё процессорное время.

Может и разграничение прав не нужно? Всё-равно только один пользователь работает. Зачем на это тратить процессорное время?

И насколько велик оверхед, чтобы так убиваться из-за потраченного процессорного времени? Лично мне, например, незаметен.

Lumi ★★★★★
()
Ответ на: комментарий от gena2x

> +1. Выходит gentoo - true way.

Как вытекает, позвольте узнать, из того, что сказал товарищ выше то, что "gentoo - true way"?

Lumi ★★★★★
()
Ответ на: комментарий от Lumi

А известно какой версии будет гном в след стабильной версии?

Dieter ★★★
()
Ответ на: комментарий от daaaad

между релизами в любом случае пересобираются все пакеты с более новыми версиями библиотек.

зы генту рулит.

INFOMAN ★★★★★
()
Ответ на: комментарий от INFOMAN

> между релизами в любом случае пересобираются все пакеты с более новыми версиями библиотек.

Это делается только по зависимостям, когда какие-то зависимые библиотеки от данного пакета увеличили soname. Это происходит далеко не всегда. Если версия самой проги не увеличилась и библиотеки, с которыми она компилится в новых версиях abi-совместимы с предыдущими, она не пересобирается - зачем?

Это хорошо видно по тому факту, что при dist-upgrade перекачиваются большинство, но не все приложения.

Еще если заглянуть в репозиторий той же федоры, к примеру, где версия добавляется к имени при сборке, в репозитории fc8 можно увидеть до фига пакетов для fc7 и даже пачку сохранившихся со времен fc6. Ниже fc6 не бывает, потому что во времена fc6 присходил массовый ребилд всего - именно в следствии изменений опций компиляции в соответствии с последними security-фичами, после этого все пакеты принудительно пересобирались, так как везде потенциально могли быть собранные бинарники - а просто глядя на пакет снаружи не определить, копилировался ли C'шный код при их сборке.

anonymous
()
Ответ на: комментарий от alex_custov

предлагаешь сидеть в иксах под рутом?

нафиг, нафиг... я когда-то сделал себе find ... -exec rm {}, задав неправильную маску поиска. Снёс половину /home. Если бы я снёс половину /usr - было бы намного хуже...

JackYF ★★★★
()
Ответ на: комментарий от JackYF

> Снёс половину /home. Если бы я снёс половину /usr - было бы намного хуже...

Да ладно. /usr, как и большинство системных мест восстанавливается на раз-два вообще без проблем, а /home невосполним (если бэкапов не делалось).

Я вот как-то себе /var почти весь снес. В т.ч. /var/lib, где пакетная база (rpm) - полностью. Ничего, восстановил все. С тех пор бэкаплюсь ;)

anonymous
()

Как обычно, деб на высоте.

MuZHiK-2 ★★★★
()
Ответ на: комментарий от JackYF

>>предлагаешь сидеть в иксах под рутом?

я не это имел ввиду. загляни в /etc/passwd, /etc/group. Зачем на десктопе такая куча групп и пользоватей ? Зачем на десктопе разграничение прав доступа к устройствам по группам ?

>>Снёс половину /home. Если бы я снёс половину /usr - было бы намного хуже...

тебе /usr дороже /home ? мне - нет.

alex_custov ★★★★★
()
Ответ на: комментарий от anonymous

Ну, я теперь тоже бэкаплюсь :)

Проблема в том, что после сноса /usr, /var/lib система запросто может и не загрузиться...

2 alex_custov: >тебе /usr дороже /home ? мне - нет. ну, вообще говоря, нет. Просто см. фразу выше.

JackYF ★★★★
()
Ответ на: комментарий от alex_custov

>я не это имел ввиду. загляни в /etc/passwd, /etc/group. Зачем на десктопе такая куча групп и пользоватей ? Зачем на десктопе разграничение прав доступа к устройствам по группам ?

хорошо. Предлагаешь дистрибутиву держать две ветки системного софта - один для серверов, другой для десктопа? Или уходить с одного из рынков?

JackYF ★★★★
()
Ответ на: комментарий от alex_custov

>я предлагаю уже собираться на пиво, ибо 17:55

Бгг, зачёт. Вообще говоря, верная тенденция :)

JackYF ★★★★
()
Ответ на: комментарий от Lumi

> Может и разграничение прав не нужно? Всё-равно только один пользователь работает. Зачем на это тратить процессорное время?

Неграмотное сравнение.

> И насколько велик оверхед, чтобы так убиваться из-за потраченного процессорного времени? Лично мне, например, незаметен.

Может быть он не велик, но он есть. Убиваться конечно не стоит, но и радоваться нечему.

anonymous
()
Ответ на: комментарий от aim1159

>причём тут федора? debian hardened древнее чем fedora, просто сейчас решили эти наработки ввести в основной релиз

Сначала все появилось в fedora и gentoo, причем на юзабельном уровне.

jackill ★★★★★
()
Ответ на: комментарий от anonymous

>В том, что защита от переполнения стека на десктопе не особо нужна, зачем тратить на неё процессорное время.

В Microsoft тоже так думали.

jackill ★★★★★
()
Ответ на: комментарий от alex_custov

>я не это имел ввиду. загляни в /etc/passwd, /etc/group. Зачем на десктопе такая куча групп и пользоватей ? Зачем на десктопе разграничение прав доступа к устройствам по группам ?

Ты .... Ты сам-то у себя все группы снес и сделал одну?

jackill ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.