The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию, opennews (??), 18-Апр-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


15. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +3 +/
Сообщение от Аноним (29), 19-Апр-24, 00:07 
Из всех этих снапов и флэтпаков самая "правильная" технология, если уж на то пошло, так это appimage.
Ответить | Правка | Наверх | Cообщить модератору

17. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  –3 +/
Сообщение от Самый умный аноним (?), 19-Апр-24, 00:11 
Ты nix неправильно написал
Ответить | Правка | Наверх | Cообщить модератору

26. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от Здрасти (?), 19-Апр-24, 01:23 
А что там у них с зависимостью от версий GLIBC?

Самые правильные - это:

1) Просто запустить, чтобы работало - chroot

2) Если надо побезопаснее, то apparmor + rootless podman

Ответить | Правка | Наверх | Cообщить модератору

28. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от IdeaFix (ok), 19-Апр-24, 01:47 
флатпак это во многом про гуёвые локалхостовые программки, а не про самое правильное.
Ответить | Правка | Наверх | Cообщить модератору

43. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от Аноним (34), 19-Апр-24, 03:56 
> А что там у них с зависимостью от версий GLIBC?
> Самые правильные - это:
> 1) Просто запустить, чтобы работало - chroot
> 2) Если надо побезопаснее, то apparmor + rootless podman

У nix интересная идея, годная, но реализация через одно место, это поправимо, не будь никсоводы очередными илитариями в стиле GoboLinux с гипертрофированным nih-сидромом и ЧСВ до небес.

Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору

50. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от Здрасти (?), 19-Апр-24, 05:07 
GUIX хуже/лучше Никса?

Тот и другой вроде rolling, что как бы отталкивает от подобного на серверах.

У GUIX ещё и пакетный поисковик на сайте IMHO похож на какое-то недоразумение.

Ответить | Правка | Наверх | Cообщить модератору

58. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от тыквенное латте (?), 19-Апр-24, 06:35 
> GUIX хуже/лучше Никса?

guix это лисп, от и до, вместо "ini-файлов" никсоса. Если надо объяснять - то не надо объяснять (с)

Ответить | Правка | Наверх | Cообщить модератору

75. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от Аноним (75), 19-Апр-24, 08:26 
Вам явно шашечки, а не ехать.
Ответить | Правка | Наверх | Cообщить модератору

78. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от тыквенное латте (?), 19-Апр-24, 08:35 
> Вам явно шашечки, а не ехать.

кому ехать - тому ни guix, ни никсос не впёрлось.

Ответить | Правка | Наверх | Cообщить модератору

99. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от Стив Балмер (?), 19-Апр-24, 12:17 
вон serpentos на подходе, типа срединного пути, может чёт годное и выйдет
Ответить | Правка | К родителю #43 | Наверх | Cообщить модератору

42. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от Аноним (34), 19-Апр-24, 03:51 
> Ты nix неправильно написал

nix штука прикольная, но жутко зависимая от каналов - читай такого же рантайма, без косталей там любой пакет не поставишь, а appimage это честный, единственно существующий сейчас из более-менее известных САМОДОСТАТОЧНЫХ пакетов, т.е. реально самодостаточных, а не маркетинговый булщит всякий.
И appimage, не нуждающийся в специальных рантаймах пойдёт в любое время, любой версии на любой системе (ну почти), в то время как в nix это всегда срез на какой-то период существования канала, или городи какой-то огород, вместо просто скачать пакет и кликнуть его для запуска.

Справедливости ради, более разумной была бы система собранная из чего-то в стиле nix + статически слинкованные архивы, затолканные в appimage, которые бы выполнялись в какой-то изолированной среде. Это уже сейчас осуществимо. Проблема nix на данном этапе в том, что это всё ещё очень кpacнoглaзo для освоения и немало пакетов на фоне остальных, которые собирается автоматом и не проверяются, отчего битых пакетов в никсе достаточно для того, чтобы говорить о не очень хорошем качестве системы в целом.
Это объясняется недостаточным количеством живых проверяющих, никсу бы живых мейнтейнеров-тестеров побольше, но люди ленивы, они скорее основной массой начнут жрать атомарщину с слоупочной rpm-ostree обмазанный флэтпаками, нежели будут разбираться в этой чертовщине манов, похлеще гентушных и арчевых вместе взятых, и ковырять nix.

Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

55. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от Здрасти (?), 19-Апр-24, 06:28 
Да какой же AppImage самодостаточный, когда он зависит от GLIBC, установленной в системе?
И от некоторых других либ.

Самодостаточные - контейнеры, например, Docker.

А более безопасным рантаймом тех же самых Docker контейнеров является AppArmor + rootless Podman.

Ответить | Правка | Наверх | Cообщить модератору

60. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от тыквенное латте (?), 19-Апр-24, 06:38 
> Да какой же AppImage самодостаточный, когда он зависит от GLIBC, установленной в
> системе?
> И от некоторых других либ.
> Самодостаточные - контейнеры, например, Docker.

да какой же он самодостаточный, когда он зависит от GLIBC, установленной системе?
И от некоторых других либ.

> А более безопасным рантаймом тех же самых Docker контейнеров является AppArmor +
> rootless Podman.

да какой же podman самодостаточный, когда он зависит от GLIBC, установленной системе?
И от некоторых других либ.


Ответить | Правка | Наверх | Cообщить модератору

80. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от Здрасти (?), 19-Апр-24, 08:38 
> да какой же podman самодостаточный, когда он зависит от GLIBC, установленной системе?

И от некоторых других либ.

Речь о контейнерах, а не самом подмане очевидно же.

Кроме того таки бывает и статический подман и даже статическое наполнение контейнеров.

Ответить | Правка | Наверх | Cообщить модератору

84. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от тыквенное латте (?), 19-Апр-24, 08:42 
>> да какой же podman самодостаточный, когда он зависит от GLIBC, установленной системе?
> И от некоторых других либ.
> Речь о контейнерах, а не самом подмане очевидно же.

а контейнер работает без glibc, чтоль?

> Кроме того таки бывает и статический подман и даже статическое наполнение контейнеров.

ну, это всё меняет. а, нет. не меняет.

Ответить | Правка | Наверх | Cообщить модератору

46. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от MegaFon929 (ok), 19-Апр-24, 03:59 
Вот только AppImage можно загрузить с любого места и запустить с любого места. Чем это лучше exe в Windows?
Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

61. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от тыквенное латте (?), 19-Апр-24, 06:41 
> Вот только AppImage можно загрузить с любого места

загружай не с любого.

> и запустить с любого места.

запускай с /usr/bin.

> Чем это лучше exe в Windows?

сорта на8оза, как и вся эта ваша контейнеризация в линуксе.


Ответить | Правка | Наверх | Cообщить модератору

73. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от Здрасти (?), 19-Апр-24, 08:23 
> сорта на8оза, как и вся эта ваша контейнеризация в линуксе.

Что есть лучше докера (подмана, K8S, etc.)?

Оно поддерживается даже на SmartOS (открытая солярка).

Ответить | Правка | Наверх | Cообщить модератору

76. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  –1 +/
Сообщение от тыквенное латте (?), 19-Апр-24, 08:33 
>> сорта на8оза, как и вся эта ваша контейнеризация в линуксе.
> Что есть лучше докера (подмана, K8S, etc.)?

ничего. как нет ничего хуже дыркера и ко. эта %3рня вне категории, а линукс впереди планеты всей.

> Оно поддерживается даже на SmartOS (открытая солярка).

да кому оно там нужно?) это как с пшшшаудио на Net/OpenBSD: формально есть, но даже чтоб доплатили за его использование - мало кто согласится.

Ответить | Правка | Наверх | Cообщить модератору

79. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от Здрасти (?), 19-Апр-24, 08:36 
> ничего. как нет ничего хуже дыркера и ко.

А чем плохо? И какая есть замена?

Ansible + ZFS снэпшоты состояний системы?

Ответить | Правка | Наверх | Cообщить модератору

85. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от тыквенное латте (?), 19-Апр-24, 08:56 
>> ничего. как нет ничего хуже дыркера и ко.
> А чем плохо?

всем. контейнеризация это частный случай изоляции, и как любая молодёжная %3рня - сделана плохо, претендует на одно, делает другое, предназначена для третьего. в сухом остатке, дыркер и ко - больше про модель деплоя, дистрибуции софта и сохранения состояния (снэпшоттинга).

> И какая есть замена? Ansible + ZFS снэпшоты состояний системы?

подписки/пакаджи/порты если есть необходимость тюнинга, зоны/жейлы, и да zfs снэпшоты.

но это не смузихлёбно, так что расслабься и привыкай к тому, что в том, что не предназначено для изоляции - нашли очередную дырку в изоляции. вай-вай-вай. :-D

Ответить | Правка | Наверх | Cообщить модератору

96. "Уязвимость во flatpak, позволяющая обойти  sandbox-изоляцию"  +/
Сообщение от Здрасти (?), 19-Апр-24, 11:30 
Так, а где ваши доказательства, что использовав zones в SmartOS на x86 получится изоляция, а не шерето как обычно?

Я почему-то не верю, что даже их bhyve способна что-либо изолировать на x86.

https://www.openbsd.org/papers/asiabsdcon2023-hardening_vmd_...

Для себя я пока решил, что Qubes - это слишком жирно, походит на systemd и Windows bloatware образно. Одна федора в его комплекте чего стоит, без виртуалки с федорой Qubes вообще способен фунциклировать?

Поэтому я планирую рой/кластер ARMv7 одноплатников и x86 первопеньков на OpenBSD, на некоторых из которых (одноплатниках) таки будет запущены линуксовые гостевые типа Alpine/Void, в которых будет минимум софта и максимально статично скомпилино как сам Podman, так и его контейнеры.

Btw., капча к сообщению была 88588, что как бэ намекает на троян на моём компе ...

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру