Wpis z mikrobloga

Ostatnio na Linuxa wypływa coraz więcej podatności, i nasuwa mi się takie pytanie - jaki jest najbezpieczniejszy model pozyskiwania nowego softu tak aby być bezpiecznym? Flatpak, snap czy appimage? Wiadomo że najlepiej instalować tylko z zaufanych źródeł, oficjalnych sprawdzonych repo itd. Ale nikt nie jest nieomylny a przy tak wielu dystrybucjach, nie na każdej są oficjalne pakiety każdego programu.

https://wykop.pl/link/7961103/w-repozytorium-aur-systemu-arch-linux-wykryto-ponad-400-zainfekowanych-pakietow

#linux #kiciochpyta #pytanie #archlinux #ubuntu
  • 16
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@Pawcio_cukierek: nie pytasz się o najbezpieczniejszy a najrozsądniejszy sposób który wyważa bezpieczeństwo i wygodę. Najbezpieczniej to samemu kompilować programy że źródła naprawiając wcześniej dziury ( ͡° ͜ʖ ͡°) najlepiej na ARM by nie być podatnym na backdoory x86 ( ͡° ͜ʖ ͡°)

  • Odpowiedz
@Pawcio_cukierek: Nie jestem ekspertem od linuxa ale gdy sie pytałem jaki najlepszy Linux dla nowicjusza to każdy właśnie odradzał Arch Linux z powodu tego AUR i już od dawna ludzie myśleli że tam jest pełno wirusów
  • Odpowiedz
@Moonlight20: odnośnie bezpieczeństwa w archu: https://discourse.ifin.network/t/400-aur-packages-compromised-with-infostealer-and-rootkit/577

A na poważnie: to nie tak, że Linux jest super bezpieczny, a Windows nie. IMO trudno to jednoznacznie określić co lepsze pod kątem bezpieczeństwa, bo Linux to głównie serwery i IoT, a Windows desktopy. Mimo tego, przyjęło się, że Linux jest bezpieczniejszy.

- Windows jest popularniejszy więc przyciąga uwagę (Linux powoli zyskuje na desktopach więc powoli zaczną pojawiać się zagrożenia),
- bardzo dużo i tak zależy
  • Odpowiedz
@Moonlight20: odradzać można archa z wielu powodów, ale...Co jest bezpieczniejsze instalować binarki w których nie wiesz co jest czy używać aur czyli najczęściej transparentnych skryptów ułatwiających instalacje z otwartego kodu źródłowego?
  • Odpowiedz
@xe29gR3xL3Z1 tak ale niektóre są bezpieczniejsze pewnie od innych i w którymś taki rootkit może mniej niż w innym bo będzie np. bardziej odizolowany od reszty systemu niż w zwykłych deb'ach które mają uprawnienia prawie do wszystkiego odrazu i nie da się tego ograniczyć tak łatwo jak w flatpkach lub snapach.
  • Odpowiedz
@Pawcio_cukierek: ciekawe pytanie. W zasadzie współczesny model zmienia się od tego co było kiedyś - dystrybuowano paczki z kodem źródłowym, a od użytkownika oczekiwano że sobie lokalnie je skompiluje ;) Niewątpliwie trudniej jest zainfekować mniejsze repozytoria paczek, a już z pewnością takie które przechodzą jakąś weryfikację.

Moim zdaniem trudniej jest nad tym zapanować przy pewnego rodzaju bajzlu czy dużej ilości jak w repozytoriach node.js czy rustowych crates.io. Flatpak, snap czy
  • Odpowiedz
@Pawcio_cukierek: Obecny problem z AUR wynika z faktu że AUR to tandetne rozwiązanie dystrybucji oprogramowania które jest podatne na tego typu ataki. Dystrybucją AppImage zajmuje się dany deweloper więc powierzchnia ataku jest znacznie mniejsza, np. dostęp do repo na GitHubie skąd pobiera się najnowsze kompilacje.
  • Odpowiedz
@supra107 a no to tak, zgadzam się. Ja po początkowym zachwycie AUR gdy odkryłem archa szybko to jednak wylaczyłem i zastąpiłem flatpakami. Appimage brakuje tylko centralnego repozytorium żeby pobierać sobie tak jak inne paczki i ładnie aktualizować. Jest niby AM ale to działa dosłownie jak AUR więc pewnie będzie miało takie same problemy ale przez mniejszą popularność jeszcze trudniej zauważalne.
  • Odpowiedz
@Pawcio_cukierek: Myślę że z AppImage można po prostu skopiować winget z Windowsa, który jest oczywistym klonem menedżerów z Linuksa. Ot, centralne repozytorium które wskazuje na oficjalne pakiety instalatorów, klasyczne Windowsowe druciarstwo ale działa. Wiadomo że gdy stoi za tym Microsoft to jest pewien poziom zaufania że z dnia na dzień nie będzie takiej sytuacji jak teraz z AUR i ciężko byłoby zrealizować to tak aby uniknąć takich ataków, ale byłby
  • Odpowiedz