IMHO.WS

IMHO.WS (https://www.imho.ws/index.php)
-   Пингвинятник (ОС *NIX) (https://www.imho.ws/forumdisplay.php?f=76)
-   -   Attack for linux comps (https://www.imho.ws/showthread.php?t=148786)

SinClaus 01.08.2026 21:04

Attack for linux comps
 
Атака на линукс компы идет через обновления - не знаю кто их контролирует, но:
два моих компа обновившись, перестали грузиться. Почему - пока не разбирался.
Призываю к осторожности при обновлении.
У меня - Арч. Пишу с компа, который в последнее время не обновлялся.

Borland 02.08.2026 14:10

Цитата:

Сообщение от SinClaus (Сообщение 1818986)
не знаю кто их контролирует

:confused:
Если вы не в курсе, кто контролирует обновление linux на компьютере - это не ваш компьютер... Настройка частоты, способа и источника обновлений - прерогатива root.

По источникам. В отличие от "проприетарных" дистрибутивов, у репозиториев Arch обновление непрерывное, т.е. любые внесённые в исходники изменения сразу доступны для установки. В т.ч. и зловредные. Доступ к репозиторию на изменение {теоретически} кому попало не дают, но ничто не помешает уже имеющему доступ вносить любые изменения.
Соответственно, включение автоматических обновлений на Arch - плохая идея, если вы не являетесь разработчиком/тестировщиком дистрибутива.

Притом, что "кривое" обновление может и не являться {и, с весьма высокой вероятностью, не является} сознательной диверсией ("атакой") - достаточно несовместимости с конкретно вашим "железом" и/или даже его firmware. Оно и у M$ случалось, и неоднократно...

В общем, не поднимайте панику, а свяжитесь с сообществом разработчиков. :)


Upd: Я был излишне оптимистичен в отношении разработчиков... :gigi:
https://archlinux.org/news/active-au...ages-incident/
Таки да, "заходи кто хошь, коммить чего хошь"...

Borland 08.08.2026 12:48

Всё-таки уточним ситуацию с репозиториями Arch...
AUR (Arch User Repository), та самая помойка "заходи кто хошь, коммить чего хошь" - уникальная в linux-сообществе {и я бы сказал - спорная} фича.
Слабомодерируемый (а до вышеупомянутого всплеска зловредной активности - вообще практически не модерируемый) репозиторий. {Плохо представляю, зачем оно вообще нужно}...
Кроме "помойки" есть аж 3 разноуровневых репозитория, контролируемых непосредственно командой разработчиков: core (ядро), extra (расширенный) и multlib (библиотеки для 32-бит софта на x64).
Если очень хочется автообновление "как в виндах" - относительно безопасно обновляться из этих 3-х репозиториев: вероятность, что в них попадёт какая-нибудь малварь - околонулевая. Вероятность "доброкачественного" обновления, "роняющего" систему - несколько выше (такие обновы, к слову, и у M$ случались); никакой команде разработчиков не по силам выловить ВСЕ ошибки. И если уж используете автообновление - настройте и автоматическое резервное копирование...
Автообновление из "помойки" - практически 100% гарантия, что какую-нибудь пакость вы поймаете, не сразу - так через некоторое время. Оттуда вообще что-либо ставить довольно опасно. Не просто так этот репозиторий требуется подключать в систему отдельно...


Часовой пояс GMT +4, время: 20:32.

Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.