The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выпуск KDE Applications 19.04, opennews (??), 18-Апр-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


8. "Выпуск KDE Applications 19.04"  –3 +/
Сообщение от Аноним (8), 19-Апр-19, 05:31 
>Полностью переписана на QML реализация шкалы времени.

Очень спорное решение. QML надо выпиливать, а не впиливать. Они бы ещё на электрон переписали.

Ответить | Правка | Наверх | Cообщить модератору

12. "Выпуск KDE Applications 19.04"  +3 +/
Сообщение от Аноним (12), 19-Апр-19, 08:21 
> Они бы ещё на электрон переписали.

Это в следующей версии.

Ответить | Правка | Наверх | Cообщить модератору

20. "Выпуск KDE Applications 19.04"  +8 +/
Сообщение от ЛАмер (?), 19-Апр-19, 10:09 
Почему такой негатив в qml? Объяснитесь пожалуйста
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

41. "Выпуск KDE Applications 19.04"  –3 +/
Сообщение от Аноним (41), 19-Апр-19, 15:40 
Потому что на нормальных системах люди видят следующее сообщение:

"JIT is disabled for QML. Property bindings and animations will be very slow. Visit ... to learn about possible solutions for your platform."

Технология JIT запрещена главным правилом построения безопасной системы.

Одни пишут софт с JIT, другие героически выпиливают этот JIT.

JIT - зло которое надо искоренить с свободного программного обеспечения.

Ответить | Правка | Наверх | Cообщить модератору

48. "Выпуск KDE Applications 19.04"  +2 +/
Сообщение от Аноним (48), 19-Апр-19, 18:11 
Из. Ну, или "со" )
Ответить | Правка | Наверх | Cообщить модератору

54. "Выпуск KDE Applications 19.04"  +/
Сообщение от Отражение луны (ok), 20-Апр-19, 13:53 
Вам, хомякам, вечно какая-то чушь мерещится. Никто JIT не запрещал, qml быстрый, а вам стоит читать меньше новостей про Нибиру и вот это все.
Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

77. "Выпуск KDE Applications 19.04"  +/
Сообщение от Аноним (77), 23-Апр-19, 02:15 
Слава Рептилоидам, хозяевам нашим!
Ответить | Правка | Наверх | Cообщить модератору

55. "Выпуск KDE Applications 19.04"  –1 +/
Сообщение от Отражение луны (ok), 20-Апр-19, 13:54 
И да, JIT никак не влияет на безопасность конечно же, и используется повсеместно.
Ответить | Правка | К родителю #41 | Наверх | Cообщить модератору

58. "Выпуск KDE Applications 19.04"  –2 +/
Сообщение от Аноним (58), 20-Апр-19, 14:21 
JIT - это огромнейшая дыра в безопасности!

Программы с использованием JIT не запустятся на нормальных ОС: Linux+PAX, OpenBSD.

Все кто говорят что JIT не дыра в безопасности лгут вам!

Те кто пишет софт с JIT - готовят дыру для троянов и вирей!

Ответить | Правка | Наверх | Cообщить модератору

64. "Выпуск KDE Applications 19.04"  +/
Сообщение от Отражение луны (ok), 20-Апр-19, 17:53 
Аминь
Ответить | Правка | Наверх | Cообщить модератору

66. "Выпуск KDE Applications 19.04"  +1 +/
Сообщение от Аноним84701 (ok), 20-Апр-19, 18:30 
> JIT - это огромнейшая дыра в безопасности!
> Linux+PAX, OpenBSD.

У меня для вас плохие новости:
http://cvsweb.openbsd.org/cgi-bin/cvsweb/ports/www/mozilla-f...
> Mon Oct 19 08:09:23 2015

http://undeadly.org/cgi?action=article&sid=20151021191401
> Log message:
> Enable option to mark JIT pages as non-writable.

https://jandemooij.nl/blog/2015/12/29/wx-jit-code-enabled-in.../
> With W^X enabled, all JIT-code pages are non-writable by default. When we need to patch JIT-code for some reason, we
> use a RAII-class, AutoWritableJitCode, to make the page(s) we're interested in writable (RW), using VirtualProtect on
> Windows and mprotect on other platforms. The destructor then toggles this back from RW to RX when we're done with it.

Огромнейшая дыра - это не JIT, а скрипто-ЯПы с eval, выполняемые в контексте пользователя.
А куда и как они там транслируются, никого (кроме разве что майнер-скриптовико) не интересуют - зачем пытаться выбить массивную стальную парадную дверь, если  рядом открыто окно, а черный ход вообще никто не думал закрывать?

Ответить | Правка | К родителю #58 | Наверх | Cообщить модератору

71. "Выпуск KDE Applications 19.04"  +1 +/
Сообщение от Аноним (71), 21-Апр-19, 12:29 
Я вам здесь по поводу JIT уже все объяснил:

https://www.opennet.ru/openforum/vsluhforumID3/116973.html#111

Включая и то как корректно адепты JIT должны писать проги: программа должна ветвится на две с jit и без него, лучше ещё на этапе конфигурации исходников: configure --with-jit если кто хочет лишнюю дырищу себе в систему добавить.

Ответить | Правка | Наверх | Cообщить модератору

74. "Выпуск KDE Applications 19.04"  +/
Сообщение от Аноним84701 (ok), 21-Апр-19, 14:50 
> Я вам здесь по поводу JIT уже все объяснил:
> https://www.opennet.ru/openforum/vsluhforumID3/116973.html#111

Я вас, безномерных, не умею различать по оттенку шрифтов - увы :(
Ну и пост все-таки касался в первую очередь процитированного:
> Программы с использованием JIT не запустятся на нормальных ОС: Linux+PAX, OpenBSD.
> OpenBSD.

.
.

> Включая и то как корректно адепты JIT должны писать проги: программа должна
> ветвится на две с jit и без него, лучше ещё на этапе конфигурации исходников: configure --with-jit если кто хочет лишнюю дырищу себе в систему добавить.

Только по факту -- современную дырищу^W браузер без JIT еще попробуй найди. И JIT в браузерах далеко не самая большая проблема будет, т.к. чтобы спереть все важные данные пользователя, помайнить, поспамить и подосить, нападающему вообще не нужно из этого браузера "выходить" на хост.

Ответить | Правка | Наверх | Cообщить модератору

79. "Выпуск KDE Applications 19.04"  +/
Сообщение от Аноним (79), 24-Апр-19, 15:59 
Бровзеры корректно работающие с памьятью есть.

Надо два пользователя, одного для инетов и опеннетов, а другого для работы, а ещё лучше два девайса.

Относительно моего поста выше там все чётко и однозначно, код с jit должен отключается на этапе компиляции. В новости выше о хроме уже гугл --jitless добавил в gnu/octave --disable-jit добавили, clamav сам jit выкидывает. Так что процесс пошёл.

Ответить | Правка | Наверх | Cообщить модератору

72. "Выпуск KDE Applications 19.04"  +/
Сообщение от Аноним (71), 21-Апр-19, 12:42 
Нормальные операционные системы никогда не разрешат изменение памяти с rx на rwx (+w), чтобы изменить исполняемый код. Требуется ли это для работы JIT или вируса значения не имеет.

Ибо изменять исполняемый код запрещается главным правилом построение безопасной ОС.

Ответить | Правка | К родителю #66 | Наверх | Cообщить модератору

75. "Выпуск KDE Applications 19.04"  +1 +/
Сообщение от Аноним84701 (ok), 21-Апр-19, 14:59 
> Нормальные операционные системы никогда не разрешат изменение памяти с rx на rwx
> (+w), чтобы изменить исполняемый код. Требуется ли это для работы JIT или вируса значения не имеет.

Т.е. если его сначала записать/сгенерировать и только потом сделать исполняемым (-w + x), то это будет ОК и секурно?
> Ибо изменять исполняемый код запрещается главным правилом построение безопасной ОС.

Ну вот опенбздя похоже не руководствуется им. Правда, у них еще существует свое собственное определение уязвимости:
https://pwnies.com/archive/2007/nominations/
> OpenBSD IPv6 mbuf kernel buffer overflow (CVE-2007-1365)

https://web.archive.org/web/20070317193433/http://www.corese...
> 2007-02-20: First notification sent by Core.
> 2007-02-20: Acknowledgement of first notification received from the OpenBSD team.

...
> 2007-02-26: OpenBSD team communicates that the issue is specific to OpenBSD. OpenBSD no longer uses the term "vulnerability" when referring to bugs that lead to a remote denial of service attack, as opposed to bugs that lead to remote control of vulnerable systems to avoid oversimplifying ("pablumfication") the use of the term.

...

Ответить | Правка | Наверх | Cообщить модератору

80. "Выпуск KDE Applications 19.04"  +/
Сообщение от Аноним (79), 24-Апр-19, 16:21 
>Т.е. если его сначала записать/сгенерировать и только потом сделать исполняемым (-w + x), то это будет ОК и секурно?

Изменять, генерировать новый код запрещено.

Бздя, яблочники, микрософт у всех могут быть свои трактовки и упрощения безопасности.

В GNU/Linux с помощью патча PAX можна очень дешиво обеспечить 4 правила защиты памяти которые упоминал в новости о PHP. И гарантировать неизменность исполняемого кода.

Дополнительно, с патчем grsecurity, очень дёшево можно гарантировать:

1. невозможность запуска программ доступных на изменение не root и находящихся в каталога куда может писать не root (TPE технология запуска только доверительных програм).

2. Невозможность изменения режима монтирования дисков с ro на rw, или при монтировать новый диск в режиме w. (Технология roprotect даёт гарантии неизменности / /usr смонтированных ro от изменений в процессе работы).

Все выше упомянутые технологии просты в реализации, очень дешовые в работе, прозрачны для программ и дают гарантии неизменности программ - крайне необходимы для безопасности. Tboot, IMA/EVM более дорога но не очень тяжела в реализации и даёт криптографические гарантии неизменности исполняемого кода и настроек.

Ответить | Правка | Наверх | Cообщить модератору

83. "Выпуск KDE Applications 19.04"  +/
Сообщение от Аноним (79), 24-Апр-19, 16:46 
Запрещается -w & +x, невозможно сделать исполняемой память которая была ранее выделена как изменяемая.
Ответить | Правка | К родителю #75 | Наверх | Cообщить модератору

73. "Выпуск KDE Applications 19.04"  +/
Сообщение от Аноним (71), 21-Апр-19, 12:43 
Нормальные операционные системы никогда не разрешат изменение памяти с rx на rwx (+w), чтобы изменить исполняемый код. Требуется ли это для работы JIT или вируса значения не имеет.

Ибо изменять исполняемый код запрещается главным правилом построение безопасной ОС!

Ответить | Правка | К родителю #66 | Наверх | Cообщить модератору

24. "Выпуск KDE Applications 19.04"  +1 +/
Сообщение от Аноним (22), 19-Апр-19, 10:38 
Потому, что вся Plasma на QML.
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

42. "Выпуск KDE Applications 19.04"  –3 +/
Сообщение от Аноним (41), 19-Апр-19, 15:44 
Неправда, у меня без QML работает,при компиляции его можно отключить. Заодно отключается куча свистелок/переделок и пару прог.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру