- A hozzászóláshoz be kell jelentkezni
- 3347 megtekintés
Hozzászólások
rageA forrásmegjelöléssel alátámasztott szakmai érvelés az szerinted "rage"? Milyen jó, hogy ilyen szakértő kezében van a HUP sorsa! (szark.)
Greg Kroah-Hartman arról írt, hogy a Rust önmagában nem egy csodaszer, ami megoldja az összes biztonsági problémát,Ne csináljuk már úgy, mintha egész idáig nem pont Greg állította volna ez a hülyeséget a Rust-ról! Egy bocsánatkérés minimum elvárható lenne tőle most, hogy bebizonyosodott, nem volt igaza.
Ő írta: That's why I'm wanting to see Rust get into the kernel, these types of issues just go away, hát, el sem tűntek, de legalább lett mellettük további új hibalehetőség, mint látszik.
Közben ugyanazon a napon rengeteg (159 darab) CVE érkezett a kernel C-s részéhezKözben egész évben mindössze 4 darab CVE érkezett a FreeBSD kernel C-s részéhez. Bizonyára ők másik C nyelvet használnak (szark.)
- A hozzászóláshoz be kell jelentkezni
Vagy a kutya se használ FreeBSD-t, ezért nem is fókuszálnak a security hibák keresésére.
- A hozzászóláshoz be kell jelentkezni
A helyes megoldást itt láthatjuk.
- A hozzászóláshoz be kell jelentkezni
Hát azért a Netflix, NetApp, Beckoff, ... stb. neveket azért nem nevezném senkinek...
Make it as simple as possible, but not simpler. - A. Einstein
- A hozzászóláshoz be kell jelentkezni
És mi lenne az?
- bzt rage?
- C vs. Rust kód mennyisége a Linux kernelben? Ill. a CVE-k aránya, hogyan idomul ehhez?
- Linux kernel vagy FreeBSD kernel mérete? És az ezekhez napvilágot látott CVE-k aránya?
- Ki használ FreeBSD-t és miért nem Linux-ot?
Ilyen hanyagul idefirkantott válaszokból elég nehéz kihámozni, hogy mire is gondolt a válasz írója!
Az én értelmezésemben arra tudok gondolni, hogy a provokatív posztordra adott bzt választ próbálja kikezdeni egy elég gyenge kiragadott megállapítással!
A kutya se használ FreeBSD-t? Ezért ott nem tartják fontosnak a bizronsági hibákat?
Make it as simple as possible, but not simpler. - A. Einstein
- A hozzászóláshoz be kell jelentkezni
Az lenne a kontextus, hogy a FreeBSD felhasználása nem létezik a Linux felhasználása mellett. Akkor se, ha ki tudtál izzadni nagy nehezen 3 cégnevet.
Egyébként a "Netflix FreeBSD-t használ" legenda kibontva kb. így néz ki: a Netflix Linux szervereket használ, kivéve az Open Connect-nek nevezett CDN-jén, ami valóban FreeBSD.
- Netflix Tech Blog: Evolving Container Security With Linux User Namespaces
- Netflix Tech Blog: Titus (container management platform)
- Netflix Titus docs: Agent install
- Canonical/Ubuntu blog: How Netflix tunes Ubuntu on EC2
- Netflix Tech Blog: AMI Creation with Aminator (Red Hat & Debian alapú Linux disztribúciók)
- We run Ubuntu Linux
Tehát a Netflix FreeBSD-t használ, egy FreeBSD-s körökben rendkívül népszerű állítás, csak kibontva nem annyira igaz. FreeBSD-t is használ.
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Az hogy a "kutya sem használja" és a "nem létezik" még mindig erős túlzás. Akkor is ha a Linux felhasználása mellet elenyésző is.
Annyira nem kellett izzadnom rajta: https://freebsdfoundation.org/freebsd/ És van ott még több is!
Nyilván büszkén használják a Netflix nevet, mert reklám szempontból nagyon jól néz ki!
De felesleges pörögni ezeken. Te bzt-t akartad triggerelni, a másik meg valamivel ellentmondani a válaszára.
Make it as simple as possible, but not simpler. - A. Einstein
- A hozzászóláshoz be kell jelentkezni
Kauzalitás vs korreláció. Az hogy hány darab CVE érkezik egy rendszerhez egyáltalán nem mutatja azt hogy mennyire biztonságos a kódja. Ha senki nem használja (lásd FreeBSD) olyan helyen ahol valóban számít akkor simán lehet hogy csak azért van ennyi CVE mert senki nem fog erre időt fecsérelni, ellentétben a Linuxszal amit több milliárd eszközön használnak.
- A hozzászóláshoz be kell jelentkezni
Halló, arról hozz adatot, hogy a FreeBSD kódbázisát
- hányszor vetették alá független auditnak
- hány ember és szervezet túrja a kódját
- a mögötte álló szervezet mennyit költ erre
A több, amit írtál csak süket duma.
PS: FreeBSD állandó Netflixre hivatkozása meg rettentő unalmas már.
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Halló! Dehogy hozok!
De ti nyugodtan reszeljétek tovább a fingot. Az meg továbbra sem igaz, hogy a "kutya sem használja" ill. "nem létezik". Csak a 3 megnevezett "felhasználónál" is több millióra/száz millióra rúghat, és vannak ott mások is amiket én nem ismerek!
Bizonyára megvan az oka annak, hogy nem a Linux-ot választották!
Érdekes lenne összehasonlítani mondjuk a Linux és a FreeBSD kernel kódminőségét. Talán az közelebb vinne a megoldáshoz, mint azt számolni, hogy hányan használják.
Nekem erre nincsenek meg az eszközeim és az ismereteim. Arra tudok hgyatkozni amit láttam/olvastam valaha.
A másik részről, józan paraszti ésszel, laikusként én arra következtetnék, hogy a FreeBSD kódminősége jobb. Kevesebb fejlesztő önti bele a "szemetet", mint pl. a Linux esetében. És láttuk, hogy tulajdonképpen már-már kontrollálatlanul.
Make it as simple as possible, but not simpler. - A. Einstein
- A hozzászóláshoz be kell jelentkezni
Bizonyára megvan az oka annak, hogy nem a Linux-ot választották!
Persze, network stack előnyei, majd az "enterprise knowledge gravitation". Minél többet költesz valamire és minél több tapasztalat alakul ki valamivel annál több energia arról elváltani. Emellett könnyebben lehet befolyást szerezni a fejlesztésre.
De egyben biztos lehetsz. Nem a kódminőség volt az ok. Még ha létezne ilyen előny akkor sem.
megnevezett "felhasználónál" is több millióra/száz millióra rúghat
Picit elgaloppoztál. Akkor mostmár végfelhasználókat kezdünk számolni?
Senkinek semmi baja a FreeBSD-vel, csak épp szignifikánsan kisebb a jelentősége. Ezen az sem fog változtatni, ha lemérjük grammra, hogy sokkal jobb a kódminősége. Ez van.
- A hozzászóláshoz be kell jelentkezni
Nem mondtam, hogy a kódminőség az ok.
Nem galoppoztam sehová. Pontatlan volt a megfogalmazás. A felhasználok alatt nem a végfelhasználókat értettem, hanem a cégeket akik a FreeBSD-t használják a termékeikben, szolgáltatásaikhoz.
Make it as simple as possible, but not simpler. - A. Einstein
- A hozzászóláshoz be kell jelentkezni
Milliók? Százmilliók? :)
- A hozzászóláshoz be kell jelentkezni
Csak a 3 megnevezett "felhasználónál" is több millióra/száz millióra rúghat
Jah, mint a Java az 56 milliárd device-szal :)
- A hozzászóláshoz be kell jelentkezni
Amúgy mi a referencia?
Arról van adatod, hogy a linux kódbázisát:
- hányszor vetették alá független auditnak
- hány ember és szervezet túrja a kódját
- a mögötte álló szervezet mennyit költ erre?
Mondjuk tőled azt is el tudom fogadni, hogy kurva sok vs. kutya se.
- A hozzászóláshoz be kell jelentkezni
https://www.opencompute.org/membership/membership-directory :) ok - tobbek kozt - azok, akik jelenleg a linux szekeret toljak.
a tobbieket itt talalod: https://www.linuxfoundation.org/about/members
- A hozzászóláshoz be kell jelentkezni
- https://scan.coverity.com/projects/linux
- https://ostif.org/a-review-of-the-linux-kernels-vulnerability-reporting-and-remediation/
- https://ostif.org/wp-content/uploads/2021/01/2020-Atredis-Partners-OSTIF-Linux-Kernel-Vulnerability-Reporting-and-Remediation-Practices-Review-Report.pdf
- https://www.nccgroup.com/research-blog/public-report-ebpf-verifier-code-review/
- https://www.nccgroup.com/media/4lilthtf/ncc_group_nccgroup_e015561_report_2024-11-11_v10.pdf
- https://www.linuxfoundation.org/press/threat-model-and-independent-verifier-audit-examine-the-security-of-ebpf
- https://grsecurity.net/
Csak ami hirtelen eszembe jutott, mint független kódauditorok és projektek! Javaslom az elsőt alaposan szemügyre venni! ^
"In 2006, the Coverity Scan service was initiated with the U.S. Department of Homeland Security as the largest public-private sector research project in the world, focused on open source software quality and security. Black Duck now manages the project, providing its development testing technology as a free service to the open source community to help them build quality and security into their software development process. Register your open source project for the Coverity Scan service, and follow us on Twitter to get the latest updates."
Project Name Linux Lines of code analyzed 23,694,413 On Coverity Scan since Feb 24, 2006 Last build analyzed 22 days ago
Ez a gagyi:
Mondjuk tőled azt is el tudom fogadni, hogy kurva sok vs. kutya se.
Attól, aki 25 éve ír napi szinten erről a témáról? Bölcs dolog, br0, hogy elfogadod! Keress a HUP archívumban. Számtalan referenciát találsz még!
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Látod? Konrét számokat kértél, de linux esetén sincsenek ilyen számok. Linket lehet dobálni róluk. Tehát ez a kurva sok kijelentésre elég.
Ez annyiban sunyi, hogy te konkrét számokra kérdeztél rá, ami egy csapda. Bármilyen linket és bármennyit hozott volna bárki, fekve röhögős smileyt kapott volna. Mond hogy nem így lenne.
Fekve röhögni akartál, mert semmit nem fogadtál volna el komoly igazolásnak a kérdéseidre. Mikor meg visszakérdezek dobáltok linkeket, meg mekkora láma vagyok. Legyen.
- A hozzászóláshoz be kell jelentkezni
ROTFL, milyen konkrét számok nincsenek, te BSD-huszár?
Az első oldal eleve konkrét számokról szól:
https://scan.coverity.com/projects/linux
Vedd már a fáradságot, nyisd meg! Konkrétan ott tartunk, hogy 6-8 (konkrét számok) kaptál, míg te egyet nem tudsz kiizzadni.
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
A 3 kérdésből ez melyikre a válasz? Emlékszel még a kérdéseidre?
Azt azért még jegyezd fel, hogy sem bsd-ről, sem linux-ról nem mondtam idáig semmit. A te kérdéseidről van szó.
- A hozzászóláshoz be kell jelentkezni
A kérdéseid nem nagyon érdekelnek, hiszen semmi más céljuk nincs, mint az értelmetlen kötekedés. Akinek 1 darab agysejtje van, az nem áll bele abba a témába, hogy a FreeBSD (nem létező) kódauditot egy lapon említi a Linuxéval.
Azt azért még jegyezd fel, hogy sem bsd-ről, sem linux-ról nem mondtam idáig semmit.
Ebben egészen biztos voltam, hiszen ha a témáról beszélnél és nem rólam, már rég vesztettél volna. Ahogy így is, btw.
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
kérdéseid nem nagyon érdekelnek, hiszen semmi más céljuk nincs, mint az értelmetlen kötekedés
Megérkeztünk. A "kérdéseim" szóról-szóra a te kérdéseid :)
a FreeBSD (nem létező) kódauditot
Fentebb egy fuzzerrel erősködtél több kommentben is. Biztos vagyok benne, hogy ilyenek futnak FreeBSD-re is, mert van NetBSD-re, de még Haiku-ra is...
Szerk.: nem fuzzer, statikus elemző...
- A hozzászóláshoz be kell jelentkezni
Mutasd a FreeBSD-s hasonlót, mert jelenleg ott tartunk, hogy Linux vs. FrreBSD meccsben 1:0 az állás. Addig nem is kell tovább mennem.
Az eredeti téma: a FreeBSD-ben a kutya se keres hibát. Hajrá, hozzad!
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
A kedvenced: https://scan.coverity.com/projects/freebsd
Fun: https://scan.coverity.com/projects/haiku-32bit
Kemény linket hoztál az évtizedes témában való cikkírás retweetekból szerzett tapasztalataidnak hála. Legalább beismerted, hogy a kérdéseidnek
semmi más céljuk nincs, mint az értelmetlen kötekedés
Boldog Karácsonyt és kellemes ünnepeket kívánok!
- A hozzászóláshoz be kell jelentkezni
Jaja, most van 1:1, most ugorhatsz neki a többi linknek!
Boldog hanukát!
(Látod, érted te a játék lényegét, csak rá kellett vezetnelek!)
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
:facepalm:
- A hozzászóláshoz be kell jelentkezni
Ebben van valami, de ez egyben tekinthető előnynek is. Ritkább rendszer, nem csesztetik, nincs teleaggatva az épp aktuális divathülyeségekkel, Wayland (tudom, elérhető, de nem tolják rá mindenkire agresszíven), Rust, systemd, stb.. Kinek mire van szüksége.
“Linux isn't an OS, it's a troubleshooting sim game.” (a YouTube commenter)
- A hozzászóláshoz be kell jelentkezni
Ne csináljuk már úgy, mintha egész idáig nem pont Greg állította volna ez a hülyeséget a Rust-ról!
vs.
The majority of bugs ...
not that rust can catch all of these by far
these types of bugs just can't happen (or happen much much less)
Rust isn't a "silver bullet" that will solve all of our problems, but it sure will help in a huge number of places
és ezt se felejtsük el:
As someone who has seen almost EVERY kernel bugfix and security issue
for the past 15+ years (well hopefully all of them end up in the stable
trees, we do miss some at times when maintainers/developers forget to
mark them as bugfixes), and who sees EVERY kernel CVE issued, I think I
can speak on this topic.
- A hozzászóláshoz be kell jelentkezni
frissíts kernelre.
Átolvashatnád legalább egyszer, mielőtt kiteszed az AI slop-ot.
- A hozzászóláshoz be kell jelentkezni
Olvas itt valaki?
- A hozzászóláshoz be kell jelentkezni
Te pedig megtanulhattad volna, hogy aki nem használ élyályot, az rósz, aki pedig használ élyályot, az LYÓ szakenber, és ezt a háer is rögtön látni fogja! (Mint az közismert.) :P
- A hozzászóláshoz be kell jelentkezni
Nem, én csak a képeket jöttem megnézni. :)
- A hozzászóláshoz be kell jelentkezni
Meg, ahogy látom, thread-be is szarul válaszolni 🤭
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Erdekelne a velemenyed a Rust kodbazis mennyisegi es minosegi valtozasanak hatasara a nyilt forraskodu szoftverekre epult szolgaltatasok nyujtasara szakosodott cegekre az EU CSA tekinteteben.
- A hozzászóláshoz be kell jelentkezni
A kódsorok aránya ( C ~ 98%, Rust < 0,5%) szépen korrelál a CVE hibák arányával.
- A hozzászóláshoz be kell jelentkezni
Ez olyan, mintha magyaráznád a bizonyítványt && nem hinnél egy prominens kernelfejlesztőnek, aki azt mondja, hogy "és ha szélesebb körben lesz jelen a Linux kernel kódbázisában, akkor a kernelben előforduló sebezhetőségek jelentős részét eleve el lehet kerülni".
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
nagyon akartam valamit frappansat valaszolni, de aztan rajottem, hogy oreg vagyok mar ilyen bonyolultsagu felteteles mondatokat decryptalni.
- A hozzászóláshoz be kell jelentkezni
Azt hiszem, kimaradt a statisztikádból a "mai nap" ;)
- A hozzászóláshoz be kell jelentkezni
Legyen minden úgy, ahogy régen vót!
- A hozzászóláshoz be kell jelentkezni
Egyáltalán, döntse már el a csávó, hogy Kroah, vagy Hartman!
- A hozzászóláshoz be kell jelentkezni
Várható volt. Kicsit meglep, hogy ilyen hamar jött az első.
Szerintem Linus is somolyog.
- A hozzászóláshoz be kell jelentkezni
Két dolog nem tetszik (azon kívül, amit a hupos blogomban a bejelentés kapcsán leírtam):
(1) Magán a patch-en sehol nincs feltüntetve a CVE azonosítója. Ez a Linuxnál bevett szokás ugyan, de attól még nem hasznos szokás.
(2) A bejelentésből:
the offending issue just causes a crash, not the ability to take advantage of the memory corruption
Ilyet egy prominens kerneles inkább ne írjon le szerintem, ha nincs formális bizonyítása rá. Gyakran az szokott történni, hogy kiművelt és motivált fejlesztők a tű fokán idővel átvezetnek egy teherautót. Tehát helyesen azt kellett volna írni:
*the offending issue just causes a crash, not yet the ability to take advantage of the memory corruption
- A hozzászóláshoz be kell jelentkezni
"Ugyanakkor most kiadták az első Rustos kernel-CVE-t is, ami csak összeomlást okoz, nem pedig memória-korrupcióból kiinduló, kihasználható sérülékenységet, ami egészében véve sokkal jobb dolog."
Erről a mondatról valahogy Douglas Adams jutott az eszembe..
- A hozzászóláshoz be kell jelentkezni
Jogos :D
Amúgy meg pont ezt ígérte a Rust, a memória le lesz kezelve... ...ha a kernel bele is döglik. Itt jön az a (kevés) jogos ellenérv, hogy csak a Rust-tól nem lesz valaki jó programozó.
- A hozzászóláshoz be kell jelentkezni
Amúgy meg pont ezt ígérte a Rust
Nem, egy pillanatig sem ígérte, hogy az unsafe részek is biztonságosak lesznek.
- A hozzászóláshoz be kell jelentkezni
Azt össze tudná nekem valaki foglalni, hogy így a Rust miatt mennyivel nehezebb portolni a Linux kernelt a különböző platformokra?
Jelenleg nem követem: ami jelenleg Rush van a Linux kernelben azok új funkciók vagy meglévő funkciók Rush nyelven újraírva?
- A hozzászóláshoz be kell jelentkezni
OFF
Már egy jó ideje nem volt kernel fagyásom, viszont pont a minap előjött egy. Egy olyan NVMe SSD-t dugtam be USB-NVMe átalakítón keresztül, amelyiken volt LVM. Aztán mielőtt kivettem, kézzel megpróbáltam leállítani a VG-okat, de valamit nyilván elrontottam. A következő USB eszköz bedugásakor úgy meghalt a kernel, hogy csak a CapsLock villogott. Lusta voltam reprodukálni, de saccra reprodukálható lenne.
- A hozzászóláshoz be kell jelentkezni
A képen látható elmosott betűk a színhasználattal együtt olyan hatást keltenek, mintha egy fényképezőgéppel készült képernyőfotót mosott volna el valaki, hogy ne legyen pixeles.
:)
- A hozzászóláshoz be kell jelentkezni
