- A hozzászóláshoz be kell jelentkezni
- 3557 megtekintés
Hozzászólások
Kiváló kis thread. Tele humorral:
"I think the OpenBSD crowd is a bunch of masturbating monkeys," :)
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Vajon ki az a begombázott Gábor a sztakiból, aki úgy kotyogott bele (természetesen baromságokat), hogy köze sincs a témához.
- A hozzászóláshoz be kell jelentkezni
Ha már linket küldesz be nem küldenél olyat, ami alá is támasztja amit írsz? Mert így a linked megnézve, meg az idézetet, amire Gombasg válaszolt, meg amit válaszolt, nekem olybá tűnik teljesen igaza van.
De tegyük fel, szerinted nincs. Érveket szeretnék hallani, hogy szerinted miért nincs, mert ez így röfögés amit csinálsz.
- A hozzászóláshoz be kell jelentkezni
Ó, hát abban biztos voltam, hogy te és a hozzád hasonló Nagy Szakértőknek olybá fog tűnni, de szerencsére nekem ettől még nem kell magyarázkodnom, mert hál'sten vannak még olyanok, akik nem csak megnézik a linket, hanem értelmezni is képesek az olvasottakat és elfogultság nélkül levonni a konklúziót... ;)
- A hozzászóláshoz be kell jelentkezni
itt van, amit valaszoltam.
- A hozzászóláshoz be kell jelentkezni
PaX-os honfitársunk milyen kellemetlen kérdéseket tud föltenni. :)
--
Ruby takes the elegance and simplicity of Perl, and mixes it with the library support of Lisp.
- A hozzászóláshoz be kell jelentkezni
Nekem az a meglátásom, hogy mindig könnyebb valamit kintről kritizálni, mint csinálni. Ez vonatkozik az élet bármely területére.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
a meglatasod nem fedi maradektalanul a valosagot
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
LOL
- A hozzászóláshoz be kell jelentkezni
Tudom, hogy ki az illető. Köszi.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Akkor segits nekem elsajatitani a "kintről" es a "csinálni" fogalmak uj, trey-fele jelentesvaltozatait.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Arra céloztam, hogy amit ott is elmondtak. Ha nem tetszik az ami van, be lehet segíteni a folyamat jobbá tételébe. Bele lehet folyni a munkába (lásd fent "csinálni"). _Benne_ lehet lenni. _Abban_ a munkában. HTH
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Ez történik lassan egy évtizede, de látszólag hiábavaló...
- A hozzászóláshoz be kell jelentkezni
Szóval a linuxhoz biztonsággal kapcsolatos patchek készítése ebbe a kategóriába nem fér bele.
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
Én nem tudom, hogy te mit szeretnél, hogy mi férjen bele. Én arról beszéltem, hogy PaxTeam jelentkezhetne, hogy átveszi GKH munkáját. Aztán majd olyan bejelentések születnek, amilyet szeretne. :)
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Világos, tehát akkor ha nem GKH munkáját veszi át, akkor ne is ugasson, hiszen ő csak egy long-time contributor. Akkor viszont az egész levlista meg közösségi alapú fejlesztés egy nagy bábszínház.
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
"akkor ne is ugasson"
Szerintem senki sem hallgattatta el.
"Akkor viszont az egész levlista meg közösségi alapú fejlesztés egy nagy bábszínház."
Nem kötelező velük bábozni. Lehet független bábszakkört is indítani.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Igen, azért az marha kínos, amikor még azt se lehet a pofájába vágni, hogy nem tett le semmit az asztalra. Ha meg levlistát csináltak, akkor az ehhez hasonlókra is fel kell készülni.
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
"Igen, azért az marha kínos, amikor még azt se lehet a pofájába vágni, hogy nem tett le semmit az asztalra."
Önszántából hozzájárult valamihez. Ettől még nem válik egyértelművé, hogy azt kell tenni, az illető helyesnek tart. A Linux kernel több ezer hozzájárulója van. Mindenkinek nem lehet - nyilvánvalóan - a kedvére tenni.
"Ha meg levlistát csináltak, akkor az ehhez hasonlókra is fel kell készülni."
Ez így van.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Csak szegény Linus annyira erőlködött, hogy már véres volt a torka, összevissza beszélt a "más bugokat javítók"-ról meg az OpenBSD-ről.
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
Linus majd csinál fork()-ot, ha nem tetszik neki valami.
- A hozzászóláshoz be kell jelentkezni
Nem tudja átvenni GKH munkáját, mert képtelen a szükséges sebességgel változtatni azokat a dolgokat, amiktől a következő verzióban minden broken lesz. :))
--
Ruby takes the elegance and simplicity of Perl, and mixes it with the library support of Lisp.
- A hozzászóláshoz be kell jelentkezni
LOLz :))
- A hozzászóláshoz be kell jelentkezni
csakhogy O pontosan ezt teszi
--
“A well placed underscore makes the difference between a s_exchange and a sex_change”
— 8048 Users Manual, Intel 1977.
- A hozzászóláshoz be kell jelentkezni
Mit jelent ebben a mondadtban az "pontosan ezt teszi"?
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Nekem csak olyan apróságok jutnak eszembe, mint amikor a kernel developereknek meséli el türelmesen, hogy hogyan is működik a kernelük, amire a kernel developerek rácsodálkoznak, hogy "heh, tényleg"... ;)
- A hozzászóláshoz be kell jelentkezni
akkor nem olvastad el a szalat vagy nem ertetted meg. a lenyeg, hogy ok nem akarnak segitseget, mert nem is arrol van szo. a problema az, hogy nem kozlik a biztonsagi hibakrol, hogy azok egyaltalan biztonsagi hibak. megpedig azert nem, mert nem *akarjak*, nem azert, mert nem tudna'k. ezen mi nem tudunk segiteni, mert *nem* akarjak. vili?
- A hozzászóláshoz be kell jelentkezni
Az mindegy, szard le az egész eddigi munkádat, menj át release engineerbe, aztán majd ugathatsz, jóvan? :-P
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
Ted T'so utolsó levelében rémlett valami olyasmi, hogy ha versenyezni akarsz GKH által végzett munkával, akkor tedd. Félreértettem?
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
igen, felre, bar igazabol gozom sincs Ted mirol beszelt, szoval lehet mar nala kezdodtek a problemak ;). a lenyeg, hogy a sok kimagyarazkodasnak az lett a vege, hogy kerek perec megmondtak, hogy ha nem tetszik a rendszer (biztonsagi hibak minden aron torteno tudatos eltussolasa, mert hogy errol volt szo vegig), akkor csinaljam en ugy, ahogy akarom, csak hagyjam mar oket beken. eleg gyerekes megoldas, de legalabb a vilag most mar latja, hogy amirol spenderrel papoltunk az elmult egy honapban, az nem ures vadaskodas volt, hanem a kokemeny valosag.
- A hozzászóláshoz be kell jelentkezni
Ilyen alapon a HUP lehúzhatná a rolót (csinálj te is OSX-et, Windows-t stb.)
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
Pont ebből kiindulva írtam, amit írtam. Itt is mindenki jobban tudja, hogy hogyan kell egy oldalt csinálni. Ez már csak ilyen.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Nem erre utaltam, hanem itt is megy a konstans !Linux/FOSS-fika.
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
független oldalon elhangzó egyéni véleményeknek hangot adás <-> valamely projekt hivatalos levlistáján történő nyilvános számonkérés
Hmm?
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Jogos, de meddig tartott volna odabiggyeszteni, hogy 'A security issue has been fixed.' Ahogy paxteam is mondta, a világ erre van ráállva, ez van.
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
Pl. kevesbe lehetne a secunia vulnerability stat-ok linkelgetesevel egybekotott nagy kozos epenis lengetest tartani M$ flame-ek alkalmaval.
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Kérdés, hogy ez ki számára hordozna információt:
- végfelhasználónak? nem hiszem, el sem olvassa a bejelentést
- a "rossz fiúknak"? nem hiszem, hiszen amelyik ért eléggé hozzá, az a commit-okat nézi
- a fejlesztőknek? nem hiszem, mert ők is a commit-okat nézik
- a disztribútorok? nem tudom, nem tűnt fel, hogy ott üvöltöttek volna a szálban, hogy tényleg jó lenne ez a "A security issue has been fixed" sor.
Akkor végülis kinek hordozna ez információt? Azoknak, akik saját maguk matyizzák a kernelülek? Viszont ezek értenek annyira kernelmatyizáshoz - ha a commit nem mond nekik semmit - hogy saját maguk álljanak neki pancsolni?
Abban egyetértek, hogy ne hívják full disclosure-nek (annak híjvák? én nem néztem), ha nem az.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
A disztribútorokat képviseli pl. GKH. Most fossa arcul saját magát?
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
Igen, csak várja meg, amíg hozom a sört és leülök a kanapéra. :))
--
Ruby takes the elegance and simplicity of Perl, and mixes it with the library support of Lisp.
- A hozzászóláshoz be kell jelentkezni
Amíg tudsz értelmesen beszélgetni, mások ócsárlása nélkül, addig szívesen beszélgetek, de ha így kitör belőled az értelem, akkor inkább mellőzöm.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Akkor a második mondatom helyesebben: most hasonuljon meg önmagával?
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
distributorok: nagyon is jol jon, ha kulon megjelolik a biztonsagi frissiteseket
jo tudni, hogy mit kell backportolni es mit er ra majd csak kovetkezo riliznel berakni
--
“A well placed underscore makes the difference between a s_exchange and a sex_change”
— 8048 Users Manual, Intel 1977.
- A hozzászóláshoz be kell jelentkezni
A szóban forgó, hiányolt mondat, amiről mi eddig beszéltünk: "A security issue has been fixed."
Ez az egy mondat véleményem szerint senkin sem segítene. Ami érne valamit, az egy olyan részletességü SA rendszer, mint amit pl. a FreeBSD csinál.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
egyetertunk
--
“A well placed underscore makes the difference between a s_exchange and a sex_change”
— 8048 Users Manual, Intel 1977.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Nos, ebben is az latszik, hogy idestova 10 eve nem valtozott semmi. Vannak akik tesznek valamit, jol vagy rosszul, es masok akik kivulallonak erzik magukat, jol megmondjak, hogy lehetne _tokeletesen_ vegezni a munkajukat. Nem foglalkozva azzal, hogy esetleg 26 masik szempont alapjan az mar nem tokeletes...
Nos ez esetben en is jol leszarnam az egeszet. A pax jol elvan ugy ahogy van, aki akarja hasznalja, ha akarja a team adjon ki kulon fat, mondja el mindenkinek miert szar az amit csinal a masik.
Nem tudom titeket sohasem idegesit a nagyon okos kollega belepofazik a munkatokba? (fuggetlenul attol, hogy igaza van e epp, vagy altalaban igaz e az amit mond, es ert hozza, akar sokkal jobban mint te)
Mindenkinek az _elvegzett_ munkajaert tisztelet es megbecsules jar(na).
- A hozzászóláshoz be kell jelentkezni
"(fuggetlenul attol, hogy igaza van e epp, vagy altalaban igaz e az amit mond, es ert hozza, akar sokkal jobban mint te)"
Azert eleg fura lenne, ha ettol fuggetlen lenne :)
- A hozzászóláshoz be kell jelentkezni
el kene olvasni a reszleteket, mielott baromsagokat szolsz hozza. egyaltalan nem arrol volt szo, hogy megmondjam nekik, mit es hogyan kene csinalniuk. arra kerdeztem ra, hogy ha egyszer full disclosure-t deklaraltak, akkor mi a francert rejtik megis el a biztonsagi hibakat. ennyi volt, nem tobb. erre kiderult, hogy igen, tenyleg es tudatosan rejtik el oket (ebbol lett egy hosszu mellekszal, mert kivancsi voltam mi inspiralta oket erre, persze kiderult, hogy semmi ertelmes), es hogy nem, ez oket egyaltalan nem zavarja, sot me'g meg is probaltak magyarazni, hogy ez igy milyen jo mindenkinek. lehet teged nem erdekel mindez, engem igen. ettol meg nem leszek 'okos kollega' aki 'belepofazik' a munkajukba.
- A hozzászóláshoz be kell jelentkezni
Egyreszt amit irtam, rad is igaz. Az elvegzett munka bizonyit. Errol ennyit.
Jelen eset: Van velemenyed, hogy rossz az amit csinalnak. O szerintuk meg elfogadhato.
Emellett elmondtam milyen erzes lehet ez nekik. (esetleg amellett hogy sajat magukban melyen pont azt gondoljak amit te).
Elofordul velem, hogy mellelovok, meg hogy nem olvasom el, de elolvastam, es dejavu erzesem lett..
- A hozzászóláshoz be kell jelentkezni
Sajnálom a kollégáidat :))
- A hozzászóláshoz be kell jelentkezni
Ilyenkor mindig eszembejut egy mondás:
Nem kell tudnom tojást tojni ahhoz, hogy meg tudjam állapítani, hogy záp....
- A hozzászóláshoz be kell jelentkezni
Ja, kicsi hazankban kb. 10M-1 (=ferde nyaku Ibolyka) ember ert a focihoz :-)
Amugy a technikai reszletektol elvonatkoztatva, ha valoban full disclosure a deklaralt policy (ez magyarul azt jelenti, hogy a hibakat ferfiasan beismerjuk, majd kijavitjuk), akkor finoman szolva sumakolas az, ha csendben lapitunk, noha tudunk biztonsagi hibakrol. Igy x adminisztrator azt hiszi, hogy a 2.6.25.x kernele koser, pedig not even close....
Ugyhogy gyorsan vissza is alltam 2.6.24.x+grsec-re, amig ki nem jon egy test patch a 2.6.25.11+-hoz...
ASK Me No Questions, I'll Tell You No Lies
- A hozzászóláshoz be kell jelentkezni
2.6.25.10-hez van grsec patch + hozzáadod ezt a patchet: ftp://ftp.kernel.org/pub/linux/kernel/v2.6/incr/patch-2.6.25.10-11.bz2
(azt nem néztem, hogy ezt változtatták e, de nézzél rá)
debian gnu/linux @ linux-2.6.26-op2-pax1 | patch
info
- A hozzászóláshoz be kell jelentkezni
"es dejavu erzesem lett.."
Nekem is. Nemrég esett meg hogy kolléga elég sok év tapasztalattal elkezdte a tévedhetetlent játszani. Először Ő is csak finom utalásokat kapott, de a sértődés csak egyre nőtt hogy mit szólunk mi be(le). Valahogy ekkora sikernél elvész az alázat..:/
- A hozzászóláshoz be kell jelentkezni
> Van velemenyed, hogy rossz az amit csinalnak. O szerintuk meg elfogadhato.
latod emiatt mondtam, hogy nem ertetted meg. a velemenyem nem az volt, hogy rossz a hibak szonyeg ala soprese (azert mert megkerdeztem oket, hogy miert gondoljak ezt jonak, meg nem jelenti azt, hogy rosszallom/egyetertek vele/akarmit gondolok rola), hanem hogy ne hazudjanak a vilagnak. leirtam, de ezek szerint megse olvastad el, hogy felolem olyan disclosure policy-t kovetnek, amit akarnak (beleertve a hibak teljes eltussolasat is!), de ha mar egyszer dontottek, akkor legyenek szivesek ezt 'dokumentalni'. a jelenlegi 'dokumentacio' (nem csak a Documentation/SecurityBugs hanem Linus meg masok sok even at a nyilvanossag elott tett nyilatkozatai) az, hogy a policy 'full disclosure', mindenki megnezheti maga, vagy megkeresheti google-ben. ami most kiderult, es elismertek *maguk*, hogy nem ezt kovetik/kovettek. ezt magyarul ugy mondjak, hogy becsaptak a felhasznaloikat es ha mi nem tesszuk szova, akkor meg jo sokaig nem derult volna ki.
- A hozzászóláshoz be kell jelentkezni
Küldj egy patch-et a Documentation/SecurityBugs-hoz (;
- A hozzászóláshoz be kell jelentkezni
Ha valaki jár erre, és követte a szálat és tud is (velem ellentétben) angolul, akkor az "ál-full-dosclosure" mellett van egy másik lista, amin az esetlegesen kitágított belső kört egy másik félig-meddig belső levlistán esetleg informálják a biztonsági hibákról, avova mondjuk pár külső fejlesztőt is úm. "meghívnak". ? Mert ha egyszerű halandónak nem szólnak az még csak csak, de ha mondjuk biztonsági patchek fejlesztőinek / olyan sokan azért szvsz nincsenek beleértve a különféle disztrók kernel team tagjait is / sem, az már nagyobb gáz.
vagy amolyan linus os módszerrel biztonsági hiba=normál hiba, és szarnak bele ?
-------------
r=1 vagyok, de ugatok...
- A hozzászóláshoz be kell jelentkezni
Dontse el egy-egy hibarol, hogy biztonsagi -e akinek erre van ideje.
Senki nem tiltja meg, hogy irosgasson errol, vagy oldat nyisson a temaban.
- A hozzászóláshoz be kell jelentkezni
egy local privlege escalationnél nyilván ez sok fejtörést igényel.
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
"Denial of service"/"reliability" -hez kepest igen. (vagy minek hilyak)
Ha olyan trivilis minek leirni ? :)
Ha neked midig olyan gyorsan megy, akkor menjel biztonsagi elemzonek.
- A hozzászóláshoz be kell jelentkezni
"Denial of service"/"reliability" -hez kepest igen. (vagy minek hilyak)
Ezt nem tudom, mire érted.
Ha olyan trivilis minek leirni ? :)
Az ő elvük a full disclosure, mailto:lkml.
A személyeskedést inkább skippelem.
"no video codec le a win32vel", de "Gentoohoz lehet meg tul fiatal vagy"
- A hozzászóláshoz be kell jelentkezni
Bocs, lehet kotozkodesnek vetem azt ami nem annak indult.
Nem jon at mondaton, a hangsulyozas.
- A hozzászóláshoz be kell jelentkezni
amennyire en tudom van kb ket 'hivatalos' forras (kernel security lista meg vendor-sec), meg par belso ceges lista es nehany privat irc csatorna, ahol kulonbozo emberkek cserelgetik ezt az infot is. aki 'benne van', az annyi elonnyel indul, egyebkent mindenki boszen olvasgatja a commitokat es probalja a legjobb tudasa alapjan eldonteni, hogy valami erdemes-e backportra vagy sem. de vannak itt magyar disztro kepviselok is, ok biztos meg jobban tudjak.
- A hozzászóláshoz be kell jelentkezni
ennek szerintem ket oldala van.
egyreszt volt mar egy balhe errol. ezekhez a privat levelekhez normal esetben nem juthattatok volna hozza. ezutan ne varjatok semmilyen konstruktiv hozzaallast greg k-htol.
masreszt pedig hidd el, hogy nem annyira kaotikus a helyzet, bar tenyleg az lenne az idealis ha az upstream (jelen esetben a -stable team) kerne a cveket es nem a vendorok. (bovebben itt.)
btw, hova lett a tobbi "magyar disztro kepviselo"? ;)
- A hozzászóláshoz be kell jelentkezni
ezutan ne varjatok semmilyen konstruktiv hozzaallast greg k-htol.
Szerintem nem is vártak konstruktív hozzáállást, csak egy egyszerű kérdésre egy egyszerű választ...
btw, hova lett a tobbi "magyar disztro kepviselo"? ;)
Ők nem foglalkoznak a securityvel. :)
- A hozzászóláshoz be kell jelentkezni
tekintve, hogy Greg mar reg bebizonyitotta, hogy egy balfek, tenyleg nem vartunk el tole sokat. amit elvartunk es elertunk az az, hogy a szog kibujjon a zsakbol. szivbol remelem, hogy megnyerik a pwnie dijat vele. a privat leveleitekrol meg annyit, hogy eleg nevetseges, amikor egy biztonsaggal foglalkozo privatnak kepzelt levelezesi lista nem hasznal titkositast. vagy emlithetnem a par evvel ezelotti mailmain bugot, amit, ha jol sejtem, tobbek kozott az lst.de-en probaltak ki.
- A hozzászóláshoz be kell jelentkezni
Torvalds attacks IT industry 'security circus'
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni