The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Результаты анализа бэкдоров в приложениях для Android, opennews (??), 04-Апр-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


5. "Результаты анализа бэкдоров в приложениях для Android"  –2 +/
Сообщение от And (??), 04-Апр-20, 23:15 
В пику поклонников snap и flatpack. Вот это как работает - вот так. Таже система: apk - самодостаточный контейнер.
Ответить | Правка | Наверх | Cообщить модератору

6. "Результаты анализа бэкдоров в приложениях для Android"  +8 +/
Сообщение от kai3341 (ok), 04-Апр-20, 23:29 
То есть если бы пакет был классическим RPM, DEB или ещё чем-нибудь, это бы автоматически гарантировало отсутствие бэкдоров?
Ответить | Правка | Наверх | Cообщить модератору

8. "Результаты анализа бэкдоров в приложениях для Android"  +2 +/
Сообщение от Аноним (8), 04-Апр-20, 23:31 
Как бы, возможность воспроизвести бинарник программы у себя (и проанализировать отличия, если они есть) как раз про это.
Ответить | Правка | Наверх | Cообщить модератору

13. "Результаты анализа бэкдоров в приложениях для Android"  +3 +/
Сообщение от kai3341 (ok), 05-Апр-20, 00:25 
То есть RPM, DEB и какой-либо другой бинарный пакет гарантированно идёт с открытыми исходниками?
Ответить | Правка | Наверх | Cообщить модератору

15. "Результаты анализа бэкдоров в приложениях для Android"  +1 +/
Сообщение от Аноним (8), 05-Апр-20, 00:41 
> То есть RPM, DEB и какой-либо другой бинарный пакет гарантированно идёт с
> открытыми исходниками?

Так тут не только программа, а и всё набандленное может быть инфицированным или как минимум уязвимым. Потом можно сказать "мы не при делах нас СКОМПРОМЕНТИРОВАЛИ". Или ничего не сказать, де не наша проблема вообще. Что там понапихано в эти миллионы автоматизированных билдов уже никто не знает.

Ответить | Правка | Наверх | Cообщить модератору

73. "Результаты анализа бэкдоров в приложениях для Android"  +/
Сообщение от kai3341 (ok), 08-Апр-20, 23:07 
> Так тут не только программа, а и всё набандленное может быть инфицированным или как минимум уязвимым. Потом можно сказать "мы не при делах нас СКОМПРОМЕНТИРОВАЛИ". Или ничего не сказать, де не наша проблема вообще. Что там понапихано в эти миллионы автоматизированных билдов уже никто не знает.

То есть RPM/DEB не может содержать в себе бандл сторонних библиотек?
Подсказка -- посмотри, что устанавливает Skype, Teams и их друзья

Ответить | Правка | Наверх | Cообщить модератору

74. "Результаты анализа бэкдоров в приложениях для Android"  +/
Сообщение от Аноним (8), 09-Апр-20, 02:38 
>Skype, Teams

Я не проверял, но думаю, что их будет проще пересобрать из исходников. Во всяком случае я бы не бандлил вручную скопированные файлы, хотя кто их знает.

Ответить | Правка | Наверх | Cообщить модератору

75. "Результаты анализа бэкдоров в приложениях для Android"  +/
Сообщение от kai3341 (ok), 09-Апр-20, 12:01 
> Я не проверял, но думаю, что их будет проще пересобрать из исходников. Во всяком случае я бы не бандлил вручную скопированные файлы, хотя кто их знает.

Дело за малым -- достать исходники

Ответить | Правка | Наверх | Cообщить модератору

76. "Результаты анализа бэкдоров в приложениях для Android"  +/
Сообщение от Аноним (8), 09-Апр-20, 12:23 
> Дело за малым -- достать исходники

Ну, любая программа чаще всего собирается из исходников, это как минимум факт.

Ответить | Правка | Наверх | Cообщить модератору

77. "Результаты анализа бэкдоров в приложениях для Android"  +/
Сообщение от kai3341 (ok), 09-Апр-20, 12:46 
> Ну, любая программа чаще всего собирается из исходников, это как минимум факт.

Так и есть. Уважаемый аноним, достаньте исходники Skype и Teams

Ответить | Правка | Наверх | Cообщить модератору

78. "Результаты анализа бэкдоров в приложениях для Android"  +/
Сообщение от Аноним (8), 09-Апр-20, 13:02 
>> Ну, любая программа чаще всего собирается из исходников, это как минимум факт.
> Так и есть. Уважаемый аноним, достаньте исходники Skype и Teams

Я не берусь утверждать наверняка, но вроде бы это уголовно наказуемо, как и подстрекательство. Речь о том, что уполномоченные люди доступ к ним имеют без проблем. Анонимы из интернета в перечень таких лиц, очевидно, не входят, а нарушение NDA грозит, как минимум, увольнением и судебным преследованием.

Ответить | Правка | Наверх | Cообщить модератору

42. "Результаты анализа бэкдоров в приложениях для Android"  +/
Сообщение от Аноним (42), 05-Апр-20, 14:18 
А посматривать в файлики LICENSE пакетов кто-то не велит?
Ответить | Правка | К родителю #13 | Наверх | Cообщить модератору

37. "Результаты анализа бэкдоров в приложениях для Android"  +/
Сообщение от asd123 (?), 05-Апр-20, 13:21 
А в чем проблема у snap / flatpak воспроизвести?
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору

59. "Результаты анализа бэкдоров в приложениях для Android"  +1 +/
Сообщение от gogo (?), 05-Апр-20, 17:52 
Во-первых, наверное таки потому, что это на  порядок сложнее, чем пакет?
Но и, в главных, речь идет не о том, чтобы воспроизвести, а в том, что там напихино хз что, хз каких версий и обновлять внутренности ты сам не можешь.
Ответить | Правка | Наверх | Cообщить модератору

12. "Результаты анализа бэкдоров в приложениях для Android"  +1 +/
Сообщение от llol (?), 05-Апр-20, 00:10 
При чём тут система пакетирования, вьюноша?

Если snap из репозитория каноникала, то нет причин не доверять. А вот если репозиторий от васяна...

Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

17. "Результаты анализа бэкдоров в приложениях для Android"  +3 +/
Сообщение от Вася (??), 05-Апр-20, 01:46 
Я даже больше скажу, вьюноша вообще ламо, snap позволяет не только запереть приложуху в внутри его loop-девайса с chroot окружением, но и порулить кастомно ресурсами типа давать сеть, не давать usb, и т.п.

Называется sockets and plugs в контексте снапа. Все френдли из командной строки.

Тот же хромиум в snap по умолчанию имеет доступ к rawusb, что полезно запретить.

Или gnome-calculator внезапно ставится с желанием иметь сеть (видимо из-за конвертора валют)

Ответить | Правка | Наверх | Cообщить модератору

24. "Результаты анализа бэкдоров в приложениях для Android"  –1 +/
Сообщение от iPony129412 (?), 05-Апр-20, 05:47 
> Если snap из репозитория каноникала, то нет причин не доверять. А вот если репозиторий от васяна...

Чего? Как бы стор снапов один вообще, от canonical.
И там само собой нет каких-то проверок приложений.
Любой васян может выложить туда свой этак  биткойн кошелёк, который у тебя уведёт это самое. Шифровальщик тоже можно, и так далее.
Так что автора и проект надо пробивать для каждого snap.
Исключением являются только небольшое количество поверенных авторов с галочкой, например
https://snapcraft.io/pycharm-community

Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

27. "Результаты анализа бэкдоров в приложениях для Android"  +/
Сообщение от Аноним (27), 05-Апр-20, 07:16 
Как "проверенность автора с галочкой" защитит его от компрометации, принуждения к вставке бэкдора или дурных мотивов?

Репозиторий с поставкой авторских бинариев в любом случае более уязвим, чем репозиторий с билд-фермой, куда автор пакета заливает исходники.

Ответить | Правка | Наверх | Cообщить модератору

29. "Результаты анализа бэкдоров в приложениях для Android"  –2 +/
Сообщение от iPony129412 (?), 05-Апр-20, 07:49 
>  Как "проверенность автора с галочкой" защитит его от компрометации, принуждения к вставке бэкдора или дурных мотивов?

По тому что это уже переход на уровень бессмысленной демагогии максималиста. А автору можно преставить пистолет к голове и он зальёт исходники с хорошо запрятанным бёкдором - в сложных проектах это не сложно 😮

Разница есть и большая. Одно дело, когда просто студент на потыкать решил собрать и выложить софт какого-то Blender и ему через три месяца надоест, и он на что-то другое переключится. Так же он не побежит выкладывать софт, если секурная уязвимость. И так далее.

А другое дело, когда этим сам Blender Foundation занимается с его же ресурсами и знанием своего продукта многие годы.

Степени разная. Элементарные же вещи.

Ответить | Правка | Наверх | Cообщить модератору

30. "Результаты анализа бэкдоров в приложениях для Android"  –1 +/
Сообщение от iPony129412 (?), 05-Апр-20, 07:56 
Ну или даже, если не теоретизировать, то банальная практика.
В Snap Store были выложены приложения майнеры, которые скрывались под известные процессы.

Понятно, что если ты ставишь PyCharm от анонимного Terminator6934, то вероятность такого вполне высока.
А если ставишь от PyCharm от JetBrains ✅, то вероятность около нуля.

Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

33. "Результаты анализа бэкдоров в приложениях для Android"  +/
Сообщение от Аноним (33), 05-Апр-20, 11:46 
>JetBrains ✅

А вот эту зелёную птичку канони кал раздал только нескольким разработчикам, которых сам выбрал. Остальные даже по запросу не могут получить её на свой софт, такого просто не предусмотрено.

Ответить | Правка | Наверх | Cообщить модератору

79. "Результаты анализа бэкдоров в приложениях для Android"  +/
Сообщение от ramblerfrend (?), 10-Апр-20, 00:05 
ну очевидноже ему помешает это сделать
САМОУВОЖЕНИЕ
слыхал о таком
странно что приходится объеснть такие весчи
Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру