LINUX.ORG.RU

Установка приложений не из репозитория дистрибутива

 , ,


1

1

Я не люблю устанавливать приложения не из репозитория, но иногда надо. Я так понимаю, что они не проверяются разработчиками дистрибутива, и разработчик приложения может туда что угодно нежелательное встроить. Даже если это приложение с открытым кодом, я не уверен, что файлы в инсталляторе соответствуют скомпилированному опубликованному исходнику (самому компилировать и настраивать не очень удобно). Предоставляют ли разработчики возможность сделать такую проверку? В частности меня интересует среда разработки Idea. Есть ли возможность запретить без разрешения устанавливать сетевые соединения, желательно спрашивать разрешение при такой попытке у меня (как в Windows).



Последнее исправление: user08 (всего исправлений: 1)

файлы в инсталляторе соответствуют скомпилированному опубликованному исходнику

А зачем там MD5 пишут, угадай.

Avial ★★★★★
()

я не уверен
спрашивать разрешение при такой попытке у меня (как в Windows)
Предоставляют ли разработчики возможность сделать такую проверку?

LOL
есть контрольные суммы
или ты только микрософт доверяешь?

amorpher ★★★★★
()
Ответ на: комментарий от amorpher

или ты только микрософт доверяешь?

Я то и опенсорсу не всегда доверяю, об этом как раз тема. Так что майкрософт ваще не в тему.

user08
() автор топика
Ответ на: комментарий от user08

Я то и опенсорсу не всегда доверяю, об этом как раз тема. Так что майкрософт ваще не в тему.

ну как не в тему, про окошки с запросом я что ли упоминал? и эти запросы там появляются когда не по воле микрософт что-то происходит (им же можно шпионить, причём в открытую)

в этом проекте можно посмотреть как собрано и какая MD5?

этож исходники, нафиг там суммы? если хочешь, то померяй

amorpher ★★★★★
()

Есть ли возможность запретить без разрешения устанавливать сетевые соединения, желательно спрашивать разрешение при такой попытке у меня (как в Windows).

selinux

snaf ★★★★★
()
Ответ на: комментарий от amorpher

У меня хост linux. Windows только на виртуальных машинах. Не совсем понимаю о чём речь. Мне просто нравится подход в Windows, что если приложение начало сетевую активность проявлять, то это блокируется, и появляется запрос разрешения.

этож исходники, нафиг там суммы?

Чтобы понять соответствуют ли файлы в инсталляторе тому, что собирается из исходников.

если хочешь, то померяй

А сравнивать то с чем?

user08
() автор топика
Последнее исправление: user08 (всего исправлений: 1)
Ответ на: комментарий от user08

Тогда как минимум тебе нужно построить билдферму, аналогичную той, что у товарищей. (и уж потом сравнивать получившиеся бинарники)

Avial ★★★★★
()
Ответ на: комментарий от Avial

Я правильно понимаю, что установка опенсорс приложения из скаченного инсталлятора опирается только на доверие разработчику?

user08
() автор топика
Ответ на: комментарий от user08

Установка любой программы опирается на доверие тому, кто ее собрал и сделал пакет, будь то разработчик или мейнтейнер дистрибутива. Не доверяешь - собирай сам.

equeim ★★
()
Ответ на: комментарий от Avial

А зачем там MD5 пишут, угадай.

Ты хоть понимаешь о чём говоришь? И ладно бы ещё нормальный алгоритм для генерации хэшсуммы назвал... А то подобрать коллизию на md5 - это разве что задачка для первого курса института.

fornlr ★★★★★
()
Последнее исправление: fornlr (всего исправлений: 1)
Ответ на: комментарий от fornlr

ну на слакбилдах указаны MD5, так что первое, что в голову пришло. SHA-1, конечно, правильней

Avial ★★★★★
()

Кстати, вопрос автору. Какие именно приложения вы ставите из левых репозиториев? Мне интересно стало.

Michail_Ul ★★
()
Ответ на: комментарий от amorpher

есть здоровая паранойя, а есть нездоровая, твоя 2-ая

Мне то же самое говорили, когда я про популярные проприетарные программы спорил с некоторыми товарищами. Я оказался прав. Ещё больше я буду прав, когда произойдёт большая утечка.

user08
() автор топика
Ответ на: комментарий от Michail_Ul

Кстати, вопрос автору. Какие именно приложения вы ставите из левых репозиториев? Мне интересно стало.

Qt, Idea, PyCharm и не только.

user08
() автор топика
Ответ на: комментарий от user08

Я правильно понимаю, что установка опенсорс приложения из скаченного инсталлятора опирается только на доверие разработчику?

да, так же как и доверие к тому что видишь и понимашь, т. е. доверие к своим глазам и сознанию, а не то, что тебе «нравится подход в Windows» в котором показывается лишь то, чего нужно самой Windows
потому что настроив 1 раз нужную политику безопасности нужнуб тебе никакие всплывающие окна не нужны

amorpher ★★★★★
()
Ответ на: комментарий от user08

Мне то же самое говорили, когда я про популярные проприетарные программы спорил с некоторыми товарищами. Я оказался прав.
проприетарные

ну ты понял

amorpher ★★★★★
()
Ответ на: комментарий от amorpher

то, что тебе «нравится подход в Windows» в котором показывается лишь то, чего нужно самой Windows

потому что настроив 1 раз нужную политику безопасности нужнуб тебе никакие всплывающие окна не нужны

Слышал не раз подобное, наверное так и есть. Я пока не силён в линуксе, да и в виндусе. Наверное мне ещё предстоит это осознать.

user08
() автор топика
Последнее исправление: user08 (всего исправлений: 1)
Ответ на: комментарий от amorpher

да, так же как и доверие к тому что видишь и понимашь, т. е. доверие к своим глазам и сознанию

Я доверяю репозиториям популярных дистрибутивов, потому что больше чем им я пока ничему не доверяю, и на мой взгляд безопасность и приватность пользователя, это часть их политики. А некоторые популярные opensource приложения, особенно те которые являются частью больших коммерческих проектов, я пока предпочитаю использовать в виртуалках. Но хочу надеяться, что они не злоупотребляют доверием.

user08
() автор топика
Ответ на: комментарий от user08

Я доверяю репозиториям популярных дистрибутивов, потому что больше чем им я пока ничему не доверяю, и на мой взгляд безопасность и приватность пользователя, это часть их политики. А некоторые популярные opensource приложения, особенно те которые являются частью больших коммерческих проектов, я пока предпочитаю использовать в виртуалках. Но хочу надеяться, что они не злоупотребляют доверием.

Весна скоро, может тебе всё таки обратиться за медицинской помощью пока не поздно?

dnf83
()
Ответ на: комментарий от user08

Слышал не раз подобное, наверное так и есть. Я пока не силён в линуксе, да и в виндусе. Наверное мне ещё предстоит это осознать.

нет необходимости быть спецом в линуксе и в винде, есть элементарная логика, про чего я и написал ранее
код открыт, если ты понимаешь, что он делает и зачем, то какие ещё вопросы? а если не понимаешь или нет времени на его чтение, то нетрудно догадаться, что разработчикам пишущих открытый софт за просто так (хобби, набор опыта и пр.), нет смысла что-то в _открытый_ код внедрять, да и глупо это и «западло»

amorpher ★★★★★
()
Последнее исправление: amorpher (всего исправлений: 1)
Ответ на: комментарий от dnf83

Весна скоро, может тебе всё таки обратиться за медицинской помощью пока не поздно?

За помощью от троллинга? Я к этому спокойно отношусь. Просто отвлекает немного от темы.

user08
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.