Size: a a a

2020 November 18

D

Dmitriy in Distributed
@mr_tron
тоесть никто не перекапывал и значит никто не знает как взломать?
Тоесть никто не заметит, что уже взломали.
источник

D

Dmitriy in Distributed
first last
а как связан взлом и аудит?
Видимо про закладки речь
источник

fl

first last in Distributed
Dmitriy
Тоесть никто не заметит, что уже взломали.
нет, заметить это другое
"никто не гарантирует, что не взломают"
источник

@

@mr_tron in Distributed
first last
а как связан взлом и аудит?
взломщик делает аудит по сути. вопрос только что он делает с найдеными уязвимостями
источник

fl

first last in Distributed
@mr_tron
взломщик делает аудит по сути. вопрос только что он делает с найдеными уязвимостями
да, но: 1) может только одной маленькой части, 2) не шлёт патчи
источник

YB

Yanis Benson in Distributed
first last
тоесть они собирают твои исходники на своём сервере и после подписывают результат твоим приватным ключом?
Ну вот выше говорят, что выше можно все переконфигурить, но из доков ты всегда можешь сделать новый ключ. Технически разница есть, практически - нет.
источник

YB

Yanis Benson in Distributed
Alexey F.
есть способ и самому подписывать (но из-за неразвитости инфраструктуры - там какие-то неудобвства были с этим связанные)
Первым пунктом в документации идёт подписывание самому. Как альтернатива, есть опция закинуть ключ им и просто получать к нему доступ, чтобы каждому разработчику не нужно было городить свою инфраструктуру хранения ключей.
источник

YB

Yanis Benson in Distributed
Alexey F.
видимо предполагается, что ты не должен хотеть им не доверять
А хотеть им не доверять действительно нет смысла, потому что они контролируют процесс проверки подписей в любом случае.
источник

YB

Yanis Benson in Distributed
first last
да, но: 1) может только одной маленькой части, 2) не шлёт патчи
Зато их десятки тысяч, а на патчи они мягко намекают сплоями
источник

fl

first last in Distributed
Yanis Benson
Зато их десятки тысяч, а на патчи они мягко намекают сплоями
ну да, я тож хотел написать, что они стеснительные, и вместо иссуе заводят эксплойт на всяких приватных багтрекерах
источник

AF

Alexey F. in Distributed
Yanis Benson
Первым пунктом в документации идёт подписывание самому. Как альтернатива, есть опция закинуть ключ им и просто получать к нему доступ, чтобы каждому разработчику не нужно было городить свою инфраструктуру хранения ключей.
А, спасибо, а то лень было самому снова эти доки искать. Без улучшений, значит (вы пересказали ровно то, что я писал до этого).
источник

YB

Yanis Benson in Distributed
Alexey F.
А, спасибо, а то лень было самому снова эти доки искать. Без улучшений, значит (вы пересказали ровно то, что я писал до этого).
В смысле, без улучшений, это прямо противоречит тому, что ты говоришь.
источник

AF

Alexey F. in Distributed
а в каком именно месте, позвольте поинтересоваться?
источник

AF

Alexey F. in Distributed
> есть опция закинуть ключ им и просто получать к нему доступ

вы же осознаёте, что это пиздец?
источник

YB

Yanis Benson in Distributed
Alexey F.
а в каком именно месте, позвольте поинтересоваться?
В том месте, что дефолт - хранить ключ у себя. Ничего тайного никуда пересылать не надо.
источник

AF

Alexey F. in Distributed
Yanis Benson
В том месте, что дефолт - хранить ключ у себя. Ничего тайного никуда пересылать не надо.
я и об этом оговорился, прошу обратить внимание
источник

YB

Yanis Benson in Distributed
Alexey F.
> есть опция закинуть ключ им и просто получать к нему доступ

вы же осознаёте, что это пиздец?
Пиздец - этого не делать, и, вероятно, большинство разработчиков не достаточно квалифицированны, чтобы сделать свою инфраструктуру хранения ключей.
источник

AF

Alexey F. in Distributed
Yanis Benson
Пиздец - этого не делать, и, вероятно, большинство разработчиков не достаточно квалифицированны, чтобы сделать свою инфраструктуру хранения ключей.
там речь шла про то, что у Эпла это сделано как положено, а у гугловких инженеров (в этом конкретно месте) - руки из жопы
источник

YB

Yanis Benson in Distributed
Alexey F.
там речь шла про то, что у Эпла это сделано как положено, а у гугловких инженеров (в этом конкретно месте) - руки из жопы
Но ведь оно сделано ТОЧНО ТАК ЖЕ.
источник

AF

Alexey F. in Distributed
в том-то и дело, что нет ))
источник