[Ответить в тред] Ответить в тред

03/04/16 - Набор в модераторы 03.04 по 8.04
26/03/16 - Конкурс: Помоги гомункулу обрести семью!
15/10/15 - Набор в модераторы 15.10 по 17.10


[Назад][Обновить тред][Вниз][Каталог] [ Автообновление ] 29 | 1 | 13
Назад Вниз Каталог Обновить

Питонодебилы, рубидауны и нодоотбросы соснули. Аноним (Microsoft Windows 7: Firefox based) 13/06/16 Пнд 20:45:40  1748398  
14658399411010.png (2Кб, 263x36)
14658399411011.png (9Кб, 402x152)
Питонодебилы, рубидауны и нодоотбросы соснули. Впрочем, ничего нового.

>Немецкий специалист по безопасности Николай Чахер (Nikolai Tschacher) продемонстрировал, насколько легко распространять вредоносный код через PyPi — каталог программного обеспечения, написанного на языке программирования Python, а также через репозитории NodeJS (Npmsjs.com) и Ruby (rubygems.org).

>The possibility of registering any package name and uploading code without supervision.
>The feasibility to achieve code execution upon package installation on the host system.

https://geektimes.ru/post/277190/
http://incolumitas.com/2016/06/08/typosquatting-package-managers/

То есть, код в этих «репозиториях» не проверяется вообще никем, и в ШВАБОДКУ можно запихнуть любой троян, лишь бы опенсорсный был. Ладно, предположим, это ещё НИСОВСЕМ СОСНУЛИ, в конце-концов, ситуация в спермомирке ещё хуже — там репозиториев вообще нет, а проверять бинарники бесполезно.
Но зачем тогда советовать устанавливать вирусное говнище с правами рута? Пикрелейтед, вы ёбнутые? Даже спермобляди в конце-концов додумались, что сидеть под админом себе дороже, а прыщедурачки всё ещё застряли в 2003: «запустите с правами администратора».
Аноним (Debian Linux: Iceweasel) 13/06/16 Пнд 21:03:27  1748423
>>1748398 (OP)
Эта хуйня стара как мир. Луркай историю с gnome-look.
Аноним (Microsoft Windows 7: Firefox based) 13/06/16 Пнд 21:09:03  1748439
>>1748423
Одно дело мокрописечный сайтик с нескучными обоями, другое — пакетный менеджер языка программирования.
Аноним (Linux: Firefox based) 13/06/16 Пнд 21:40:37  1748475
>>1748398 (OP)
>Даже спермобляди в конце-концов додумались, что сидеть под админом себе дороже
Еблан что ли? Инсталлеры в сперме запускаются с правами админа.
Аноним (Microsoft Windows 7: Firefox based) 13/06/16 Пнд 21:45:34  1748478
>>1748398 (OP)
Это еще что. Goвно позволяет подключать модули, просто указав адрес репозитория на каком-нибудь щитхабе. Вся суть хипсторов.
Аноним (Linux: Firefox based) 14/06/16 Втр 01:22:54  1748725
>>1748398 (OP)
никогда не запускаю pip под рутом, вообще для каждой хуйни отдельный каталог.
Аноним (Linux: Chromium based) 14/06/16 Втр 02:12:29  1748739
>>1748398 (OP)
Для Python существует виртуальные окружения и файлы с зависимостями. Тайпосквоттеры СОСНУЛИ.
Аноним (Microsoft Windows 7: Firefox based) 14/06/16 Втр 02:20:45  1748742
>>1748398 (OP)
Похуй, проблемы хипстеров-креаклов enterprise-господ не ебут.
Аноним (Linux: Chromium based) 14/06/16 Втр 02:23:10  1748744
>>1748398 (OP)
> Питонодебилы, рубидауны и нодоотбросы соснули. Впрочем, ничего нового.
Почему фиксация на вышеперечисленных языках? Что-то мешает подсунуть свинью в любой %языкнейм% с пакетным менеджером или нет? если скачать либу у васяна на сайте будет лучше? может есть язык/пакетный менеджер где кто-то перечитывает десятки тысяч строк кода перед заливкой каждого пакета в репозиторий? Ну и в конце концов как это касается ШВАБОДКИ, если бы пакетные менеджеры/код были закрытими это как-то бы изменило ситуацию?

> и в ШВАБОДКУ можно запихнуть любой троян, лишь бы опенсорсный был.
В нешвабодку нельзя?

> Но зачем тогда советовать устанавливать вирусное говнище с правами рута?
Никто не советует устанавливать вирусное говнище с правами рута.

> а прыщедурачки всё ещё застряли в 2003: «запустите с правами администратора».
Касательно пользовательського софта согласен, но это уже давно всё поняли, космонавт пилит - snap, красношляпа - flatpack, а для установки модулей pip/gem/и-что-то-там-у-нододебилов рут не нужен/лучшего варианта нет.

> Даже спермобляди в конце-концов додумались, что сидеть под админом себе дороже
Никто кроме спермобядей никогда не сидел под админом.

Но вообще забавно смотреть на то как спермобляди с бревном в глазу пытаются в безопасность, хороший тред.

>>1748739
Практически для любого пакетного менеджера языка существуют виртуальные окружения и файлы с зависимостями.
Аноним (Linux: Chromium based) 14/06/16 Втр 02:27:13  1748747
>>1748744
> Практически для любого пакетного менеджера языка существуют виртуальные окружения и файлы с зависимостями.

Возможно. Говорил только, за что знаю.
Аноним (Microsoft Windows 7: Firefox based) 14/06/16 Втр 02:30:36  1748749
>>1748739
>виртуальные окружения и файлы с зависимостями
Сперва узнай, как твоё виртуальное окружение работает и попробуй найти там хоть что-то, что помешает процессу с правами root сделать что угодно с системой.

>>1748744
>Что-то мешает подсунуть свинью в любой %языкнейм% с пакетным менеджером или нет?
>В нешвабодку нельзя?
>спермобляди с бревном в глазу пытаются в безопасность
Я правильно понял, что твой основной довод это «У нас всё хуёво, но хотя бы не у нас одних»?
Аноним (Linux: Chromium based) 14/06/16 Втр 02:41:24  1748753
>>1748749
Нет, мой основной довод то, что проблема не относится ни к питону/руби/ноде, ни к лицензии на код.
Аноним (Microsoft Windows 7: Firefox based) 14/06/16 Втр 02:43:39  1748755
>>1748753
А к чему? К распиздяйству мейнтейнеров конекретных реп, решивших дать возможность загружать что угодно без проверки?
Аноним (Microsoft Windows 7: Firefox based) 14/06/16 Втр 02:57:14  1748766
>>1748749
Сперва скажи, зачем мне рут в виртуалэнве?
Аноним (Microsoft Windows 7: Firefox based) 14/06/16 Втр 03:05:27  1748768
>>1748766
Откуда мне знать, зачем тебе это? Оп-пик показывает, что это распространённая практика.
Аноним (Microsoft Windows 7: Firefox based) 14/06/16 Втр 03:12:16  1748773
>>1748768
Ну хуй знает, зачем вообще думать о безопасности, если использовать инструмент, назначение которого тебе не известно.
Аноним (Linux: Chromium based) 14/06/16 Втр 03:44:59  1748786
>>1748755
> А к чему?
К тому что схема в которой какие-то мифические чуваки за спасибо или даже нет проверяют сотни миллионов строк хипстерского говнокода просто нежизнеспособна, либо так, либо ходи к васянам на сайт и качай те же никем не проверенные либы.

>>1748768
Ты же сам не знаешь о чем говоришь, на оп пике установка либы в систему, а не вирт. окружение.
Аноним (Microsoft Windows 7: Firefox based) 14/06/16 Втр 04:37:38  1748812
>>1748786
На оп-пике 200 000 результатов по запросу "sudo pip install".
Аноним (Linux: Firefox based) 14/06/16 Втр 09:31:40  1748906
> люди, страдающие дисграфией, соснули
Так будет вернее.
ОП соснул Аноним (Linux: Firefox based) 14/06/16 Втр 10:32:20  1748946
http://guides.rubygems.org/security/
Аноним (Apple Mac: Chromium based) 14/06/16 Втр 10:47:43  1748962
Тащемта питоноебы во-первых любят спид вроде виртуаленва (хотя это не особо спасет от экзекуции кода), а во-вторых особо не используют васянопакеты, ибо себе дороже.
Аноним (Linux: Firefox based) 14/06/16 Втр 11:06:30  1748982
>>1748962
драчую, лишнее гавно которое только мешает. проще спиздить нужные куски кода себе.
Аноним (Microsoft Windows 7: Firefox based) 14/06/16 Втр 13:13:54  1749099
>>1748398 (OP)
>reqeusts
А в чем отсос? Если ты невнимательный уебан и купишь кроссовки Abibos вместо Adidas, кто тебе доктор?
Аноним (Linux: Chromium based) 14/06/16 Втр 13:24:28  1749105
>>1749099
> и купишь кроссовки Abibos вместо Adidas
КРОССОВКОДЕБИЛЫ СОСНУЛИ, ЗАЧЕМ СОВЕТОВАТЬ ПОКУПАТЬ ЭТО КИТАЙСКОЕ ДЕРЬМИЩЕ В МАГАЗИНАХ, ВЫ СОВСЕМ ЕБАНУТЫЕ?
Аноним (Microsoft Windows 7: Firefox based) 14/06/16 Втр 16:29:34  1749288
>>1749099
Если кроссовки Adldas продаются в официальном магазине рядом с Adidas, виноват, конечно, пользователь.
>>1748946
>However, this method of securing gems is not widely used.
>OpenPGP signing is not recommended due to lack of support.
Лол.
Аноним (Microsoft Windows 7: Firefox based) 14/06/16 Втр 17:32:34  1749366
>>1749288
>продаются в официальном магазине
>Adldas
Ну вот ты и обосрался окончательно. Во-первых, не продается - ты ничего не платил и все манятребования насчет того, чтобы тебя за ручку вели, можешь засунуть себе в жопу. А во-вторых, таким образом нельзя напечатать название пакета даже случайно. Давай уебывай, мамкин траливалер. Может в следующий раз не соснешь.
Аноним (Microsoft Windows 7: Яндекс браузер) 14/06/16 Втр 17:42:29  1749374
>>1749366
>ТВАИ АНАЛОГЕИ ГАВНО
>МАИ ХАРОШИЕ
Мань, ну чё ты завиляла?
Концепцию покупки ты сама заявила первой >>1749099, так что про «не продается» и «ничего не платил» себе самой и рассказывай.
Аналогия requests/reqeusts -> Adldas/Adidas идеальна, ведь в случае с установкой пакетов ты пишешь, а в случае с покупкой обуви — читаешь.
Проблемы, сверхманёвренная?
Аноним (Microsoft Windows 8: Vivaldi) 14/06/16 Втр 17:54:34  1749380
>>1748398 (OP)
Проблема-то даже не в опечатках, а в том что код никто не читает.

Представьте ситуацию - взломали аккаунт майнтейнера какого-нибудь популярного пакета и всунули внутрь зонд. Кто заметит? Никто не заметит.
Аноним (Microsoft Windows 7: Firefox based) 14/06/16 Втр 18:05:33  1749394
>>1749374
>я обосрался но буду копротивляться до последнего потому что я школьник
Ясно.

>АНАЛОГЕИ
Фрейд.пнг

>Концепцию покупки
В моей аналогии концепция покупки уместна, дурачок. А ты взял и не глядя ее перенес. Вот дебил-то.
Аноним (Microsoft Windows 7: Яндекс браузер) 14/06/16 Втр 18:58:04  1749428
>>1749394
>ты обосрался
>ти дебил
>у меня хорошо у тебя плохо яскозал
Пердoля, ты опять таблетки не выпил?

[Назад][Обновить тред][Вверх][Каталог] [Реквест разбана] [Подписаться на тред] [ ] 29 | 1 | 13
Назад Вверх Каталог Обновить

Топ тредов