The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Обновление Debian 11.7 и второй кандидат в релизы инсталлятора Debian 12, opennews (ok), 29-Апр-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


31. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (31), 30-Апр-23, 11:15 
Продолжают в инсталляторе пакеты грузить по HTTP, даже если явно указано грузить по HTTPS. Необучаемые. Или вредители. Что это, глупость или измена?!
Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

32. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Sergey (??), 30-Апр-23, 11:33 
Полное наплевательство на собственную структуру.

Объясняю верхнему человеку:

На дисках iso deb ориентированных пакетах, есть такой файл :
/dists/xxx/Release
Такой файл есть во всех репах для deb-apt.

Там же по политике apt должен быть файл Release.gpg типа подписаный Release.

Ну дисках Ubuntu, Astra и т.д. такой файл есть, а вот у Debian такого файла нет.

А как же тогда происходит инсталляция с Debian-iso ? Да просто. Они поставили в apt костыль,
если файлы с CD-ROM то плевать на подписку пакетов, ставь и все.

Вот зачем они так делают ? По моему простое наплевательство.

Ответить | Правка | Наверх | Cообщить модератору

41. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от InuYasha (??), 30-Апр-23, 13:04 
не сказать, чтоб мне сорвало крышу, но из неё потихоньку вылетают гвоздики...
Ответить | Правка | Наверх | Cообщить модератору

42. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Sergey (??), 30-Апр-23, 13:28 
Кто не в теме, просто найдите файл Release.gpg на Debian*.iso
Ответить | Правка | Наверх | Cообщить модератору

86. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (86), 01-Май-23, 02:58 
> Кто не в теме, просто найдите файл Release.gpg на Debian*.iso

А там вроде настраивается - доверять CD или нет. Впрочем кому оно сейчас интересно с CD, если это рутовый доступ надо? Вы возьмете DebianZverCD с леваком? Или что за модель угроз?

А так я вам и без CD при рутовом доступе пакет положу. Не apt'ом так dpkg -i --force-all. А если он упрямиться удумает то и копированием в системные диры мануально наконец. Вы от рута защищаться удумали? Или чего?

Ответить | Правка | Наверх | Cообщить модератору

114. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от test (??), 02-Май-23, 06:41 
>  Или чего?

Дело в том что из-за этого пакета я не могу свалить локально этот iso, и делать net установку нацеленую на этот реп (без инета).

И чтобы локально работало NET установка мне нужно от-миррорить весь с dist. ВЕСЬ !

Ответить | Правка | Наверх | Cообщить модератору

123. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (-), 05-Май-23, 03:45 
> Дело в том что из-за этого пакета я не могу свалить локально
> этот iso, и делать net установку нацеленую на этот реп (без инета).

Я не очень понимаю какую проблему вы решаете но есть стойкое ощущение что это можно было сделать менее хреново и криво чем вон то.

> И чтобы локально работало NET установка мне нужно от-миррорить весь с dist.
> ВЕСЬ !

Можно и не весь если список пакетов известен. Индексы полные, а сами пакеты - которые нужны. Другое дело что это уже продвинутости.

Ответить | Правка | Наверх | Cообщить модератору

53. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (53), 30-Апр-23, 17:44 
Причём тут CD-ROM? У меня на компе 2 физических диска, один диск размечен на 2 раздела, первый это lvm2, единственный physical volume на весь диск. Уже поверх pv создана vg, на ней 2 lv, / и /home, другой раздел - в NTFS. Другой диск - в NTFS.

Также в компе неисправны USB-порты. Все. Этому компу вообще в мусоре место, core2duo, 2GiB оперативы, 8 лопнувших кондёров на материнке, 512 MiB видеопамяти видеокарта, Vulkan нет, AMD. Подозреваю, что usb не работает именно из-за кондёров.

Загрузил я скачанный инсталлятор. Это говно вывалилось в текстовый режим. И работал я в нём. Как позже выяснилось - не положили прошивки для AMD-видеокарты. Учитывая, что невидия тоже требует прошивок - графический режим инсталлятора вообще получается неработоспособным.

Но в свои инсталляторы эти жмоты не положили lvm2. И даже ntfs-3g не положили. Таким образом при загрузке образа из под граба их дерьмо стало нерабочим. Поэтому был собран кастомный образ. Поскольку у них вся эта собирающая образы дрянь написана на баше, то всё разваливается, если одна из команд выдала ошибку.

В общем с горем пополам был собран образ на основе sid для сетевой установки. Зеркала все были прописаны при сборке образа в https.

Далее пришлось ручками монтировать образ диска на разделах.

Далее надо было разметить диск. Там LVM2! Этот идиотский инсталлятор увидел lvm2, и сказал, что всё, финиш, таблицу разделов он модифицировать не будет. Пришлось перетереть на первом диске через dd таблицу разделов и заново создать и переразметить. Хорошо, что я бэкап сделал на второй физический диск с ntfs.

Далее была произведена с горем пополам установка. В ходе установки это говно предложило настроить зеркало, выдало домен. Недолго думая, я дописал в начало домена https://, и он это схавал.

После установки обнаружилось - в /etc/apt все прописанные источники оказались со схемой http. Что это, глупость, или измена, учитывая, какая помойка этот apt, где не раз были уязвимости удаленного выполенения кода путём подкладывания нужного пакета и обмана их "гениального" механизма транспортов и верификации подписей с ехал bash через bash и in-band signalling. Что это, глупость, или измена"

Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

69. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (69), 30-Апр-23, 22:34 
Уже говорилось неоднократно: никаких плюсов использовать https для установки пакетов из доверенного репозитория нет. В вот минусы есть.
Ответить | Правка | Наверх | Cообщить модератору

77. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  –1 +/
Сообщение от Аноним (77), 30-Апр-23, 23:16 
Это исключительно либо глупыми, либо изменниками говорилось, и до сих пор говорится. https://www.opennet.dev/opennews/art.shtml?num=49168
Ответить | Правка | Наверх | Cообщить модератору

78. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (77), 30-Апр-23, 23:17 
Вернее не та ссылка, вот вроде-бы та https://www.opennet.dev/opennews/art.shtml?num=50007
Ответить | Правка | Наверх | Cообщить модератору

82. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (69), 01-Май-23, 00:29 
И как это связано с HTTPS? В че6м смысл шифрования трафика устанавливаемых пакетов? Боитесь что ФСБ что вы в тайне поставили VRMS?
Ответить | Правка | Наверх | Cообщить модератору

87. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (77), 01-Май-23, 03:10 
Зачем нам, верноподданным Его Величества Царя Всея Русского Мира, боятьяся ФСБ, Господин Майор? Опасаться надо исключительно ваших партнёров из Отдела Разведки Уганды.
Ответить | Правка | Наверх | Cообщить модератору

95. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (69), 01-Май-23, 11:42 
Ну в принципе кроме клоунады еще чего-то разумного ожидать не стоило.
Ответить | Правка | Наверх | Cообщить модератору

97. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (97), 01-Май-23, 13:38 
Каков запрос - таков и ответ.
Ответить | Правка | Наверх | Cообщить модератору

83. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (-), 01-Май-23, 02:49 
> Это исключительно либо глупыми, либо изменниками говорилось

Зато у них onion есть. Черт его знает кто вы будете по вашей классификации заюзав это, но можете попробовать.

Ответить | Правка | К родителю #77 | Наверх | Cообщить модератору

90. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (90), 01-Май-23, 09:45 
Какой onion при сетевой установке, если даже https не ставит?
Ответить | Правка | Наверх | Cообщить модератору

107. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (107), 02-Май-23, 01:35 
> Какой onion при сетевой установке, если даже https не ставит?

Типа, вы живете на полюсе, это единственный комп на всей полярной станции, других нет и не предвидится следующие полгода, пока не прилетит самолет с большой земли? И у вас нет ни смартфона, ни планшета, ни ноута/другого компа/etc, вот только 1 голый комп без нифига? Блин, даже на этот случай есть виртуалки.

Так что да, кроме всего прочего у меня например есть и минимальные образа где tor заинтегрен. А, разумеется, скачку тора или вообще чего-то касающегося дебиана пров разумеется никогда не видел и не увидит.

А если кто не доверяет подписям майнтайнеров на репе, они вообще дистр использовать не доолжны. Очень странная идея использовать репу которой не доверяешь.

Ответить | Правка | Наверх | Cообщить модератору

122. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (122), 04-Май-23, 14:50 
> А если кто не доверяет подписям майнтайнеров на репе, они вообще дистр использовать не доолжны. Очень странная идея использовать репу которой не доверяешь.

Я не доверяю разработчикам apt, которые срач устроили в кодовой базе из-за своих юниксвейных культов карго. И не доверяю разработчикам дебиан, которые вместо использования нормального пакетного менеджера продолжают использовать всякое говно, единственный вариант защиты которого - это защита в глубине, вместо того, чтобы взять пакетные менеджеры получше, а нечистоты вылить в канализацию. Да, TLS от атак со стороны зеркал не защитит. Но хотя-бы от атак со стороны провайдеров (включая магистральных) и middleboxов защититься уже критически необходимо.

>Типа, вы живете на полюсе, это единственный комп на всей полярной станции, других нет и не предвидится следующие полгода, пока не прилетит самолет с большой земли? И у вас нет ни смартфона, ни планшета, ни ноута/другого компа/etc, вот только 1 голый комп без нифига? Блин, даже на этот случай есть виртуалки.

Виртуалки пригодны для работы только тогда, когда у тебя есть память и для основной ОС, и для виртуальной. Когда у тебя памяти даже для основной ос не хватает, то про виртуалки забудь.

А если ты мне предлагаешь заплатить за новое железо, то ты либо за него платишь сам, либо молчишь в тряпочку. Потому что балаболить всякий бред каждый может.

Ответить | Правка | Наверх | Cообщить модератору

124. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от Аноним (124), 05-Май-23, 05:40 
> Я не доверяю разработчикам apt, которые срач устроили в кодовой базе из-за
> своих юниксвейных культов карго.

Тогда вы не должны использовать эти инструменты и этот дистр, имхо. В конце концов, репы используют вот такой формат, и возможны всякие разные варианты типа замены атакующим пакета на сервере.

Дефолтные урлы вообще на CDN народ заворачивают, то что там валидное имя некоего субдомена мало что говорит о том кто контролирует тот сервер и что на серевре де факто происходит. Т.е. если CDN-ский кэш файло подменит, это ничему не противоречит. Никакой HTTPS от этого не спасет. Финальная ауторити на тему аутентичности пакета - совпадение подписей и совпадение хэшей скачаного.

> И не доверяю разработчикам дебиан, которые вместо использования нормального
> пакетного менеджера продолжают использовать всякое

Тогда вы тем более не должны использовать этот дистр, потому что чисто технически, в момент инстала пакета, могут быть запущены те или иные скрипты. Под рутом. Для обеспечения инстала этого пакета. Да и сам софт эти же фэйсы упаковали. И если вы им не доверяете, очень странная идея отдавать им контроль над системой для инстала софта и вообще софт от них ставить. Они ж его собирали и если вы не доверяете им... тогда зачем вам САБЖ?!

> единственный вариант защиты которого - это защита в глубине,

Есть битвы которые нельзя выиграть. В частности если вы не доверяете разработчикам, задача не решаема в принципе. Ведь они билдуют вам этот софт, кладут инстал скрипты. Софт может делать не то что вы хотите. Инстал скрипты вообще под рутом пускаются. Если вы не доверяете им - это упс, приехали, ищите другой дистр.

Так что сами билдуйте себе софт, имхо. И наверное в другой формат пакетов. Или что вам там удобно. А то что 70К пакетов канительненько самому - вот это уже ваши проблемы. Зато будет уверенность. Впрочем, без проверки сорцов от и до всегда будет шанс что нечто пойдет не так, если уж параноить.

> TLS от атак со стороны зеркал не защитит. Но хотя-бы от атак со стороны провайдеров
> (включая магистральных) и middleboxов защититься уже критически необходимо.

От этого проверки хэшей есть и подписи. А если это не работает - упс. А оснований доверять рандомному серваку зеркала или их CDN сватаемого по дефолту не сильно больше чем провайдеру, имхо. А вы знаете как и кто админит серваки, что там по факту творится и проч? Нет? А цель, вот, довольно заманчивая, оттуда ж толпа народа пакеты тянет.

Так что единственный реальный плюс от https который я вижу это скрыть инфо о составе пакетов от прова. Взамен однако много точек отказа по части ауторити и сертификатов. В этом плане tor какой - лучше, end to end шифрование до onion есть, да еще и зеркало не будет знать кто это с него тот набор пакетов утянул (если уж никому не доверяем).

> Виртуалки пригодны для работы только тогда, когда у тебя есть память и
> для основной ОС, и для виртуальной.

В случае САБЖА минимальная система так то может быть весьма легкой. К тому же есть такая штука как KSM.

> Когда у тебя памяти даже для основной ос не хватает, то про виртуалки забудь.

Учитявая что минимальный дебиан по минимуму пашет (==инсталлит свои пакеты) на виртуалке с 64 метрами опаративы (!!!) без свопа (!!!) - у вас там не память а какой-то склероз.

> А если ты мне предлагаешь заплатить за новое железо, то ты либо
> за него платишь сам, либо молчишь в тряпочку. Потому что балаболить
> всякий бред каждый может.

Тю, чудик, я мастер минимализма в дебиане. Поэтому я его запускаю даже на совсем хламе, типа нескольких доставшихся мне нашару ARMv5 с 128-256 мегов оперативы и NAND на 256-512 мегов как системный стораж. А чо, дебиан может быть довольно легкий и компактный.

А так еще есть контейнеры и UML если виртуалки не нравятся. При этом опять же можно попробовать собрать систему ... не давая ей реальный доступ в настоящий комп. Если уж мы никому не доверяем и хотим защиту в глубине, самая первая идея это вообще не давать управление вон тому коду на вот этом компе, не так ли? :)

Ответить | Правка | Наверх | Cообщить модератору

88. Скрыто модератором  +1 +/
Сообщение от Аноним (-), 01-Май-23, 03:12 
Ответить | Правка | К родителю #53 | Наверх | Cообщить модератору

91. Скрыто модератором  +/
Сообщение от Аноним (91), 01-Май-23, 10:13 
Ответить | Правка | Наверх | Cообщить модератору

103. "Обновление Debian 11.7 и второй кандидат в релизы инсталлято..."  +/
Сообщение от ЛРРПЛПР (?), 01-Май-23, 23:37 
> А как же тогда происходит инсталляция с Debian-iso ? Да просто. Они поставили в apt костыль,
> если файлы с CD-ROM то плевать на подписку пакетов, ставь и все.

Потому что туда люди кладут свои пкеты без подписи. Просто и удобно добавить своё собственное. Без танцев и приседаний с инфраструктурой ключей.

Keep it simple.

Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру