The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Попытки получения контроля над открытыми проектами, похожие на случай с пакетом xz, opennews (?), 17-Апр-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


9. "Попытки получения контроля над открытыми проектами, похожие ..."  +2 +/
Сообщение от Аноним (9), 17-Апр-24, 11:33 
1. Вряд ли закроют, сделают участие по скажем так аусвайсу; грубо говоря модель "всякий может нам помочь" останется только у проектов "ниже радара", а всё что более-менее в проде будет начинаться с "покажите паспорт".
2. Корпорасты не будут рады и наоборот буду искать способ сохранить модель совместной разработки и совместного использования, защитив её при этом от таких казусов. Она экономит всем огромное количество времени и средств, зачем от неё отказываться?
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

57. "Попытки получения контроля над открытыми проектами, похожие ..."  +/
Сообщение от Аноним (-), 17-Апр-24, 14:01 
1.
Не вижу в пункте 1 ничего плохого.
Если проект серьезный, то разработчики должны хотя бы подписываться с использованием PGP.
А для того чтобы это было не "васян знает васяна который с васяном пили пиво в одном баре", нужно хотя бы один раз встретится лично.

2.
У корпов такая ситуация может случиться реже, тк у них сотрудники с галеры и подотчетные.
Если к условному гуглу придут копы со словами "ваш сотрудник внедрил бекдор", то они его выдадут с потрохами и будут правы.

Ответить | Правка | Наверх | Cообщить модератору

154. "Попытки получения контроля над открытыми проектами, похожие ..."  +/
Сообщение от senaemail (ok), 18-Апр-24, 10:36 
> Не вижу в пункте 1 ничего плохого.

По-моему ничего не даст в смысле безопасности, а значит вредно.

Ответить | Правка | Наверх | Cообщить модератору

151. "Попытки получения контроля над открытыми проектами, похожие ..."  +/
Сообщение от Товарищ майор (??), 18-Апр-24, 09:34 
Можно взять проект "ниже радара" с высокой перспективой на рост, внедрить в него бэкдор и дождаться перехода проекта в статус "маст хэв".
Наличие "аусвайса" не решает проблему. Что Вы мне сделаете, если мой "аусвайс" выдан в Конго или Северной Корее? А если будут приниматься только "аусвайсы" выданные фюрером Града На Холме, то какой же это опенсорс? Да и "аусвайс" можно украсть или подделать - самого разработчика то всё равно ни кто в глаза не видит.

Тут скорее нужно изменить тактику принятия чужого кода. Проводить аудит на безопасность, читаемость и т.п., а уже потом сливать в main. Но как часто проекты проходят аудит на безопасность?

Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

163. "Попытки получения контроля над открытыми проектами, похожие ..."  +/
Сообщение от Аноним (163), 18-Апр-24, 18:16 
> Тут скорее нужно изменить тактику принятия чужого кода. Проводить аудит на безопасность, читаемость и т.п., а уже потом сливать в main.

С таким подходом множество программистов за бортом останутся. Писать простой код и при этом не выпендриваться знанием обскурных языковых конструкций, не заниматься микрооптимизациями, в общем писать  без «флёра» дано не каждому. Кодер, который пишет так, чтобы было понятно всем, кто это будет потом читать на вес золота. Слишком многие код пишут как на опеннете новости комментируют, с позиции, мол, неосиляторы должны страдать. И выкинул бы иного с проекта, но кто кодить тогда будет? Вот и приходится часы тратить на воспитание…

> Но как часто проекты проходят аудит на безопасность?

Не всякому проекту это необходимо. А кому необходимо, тем на аудит FAANG подаёт так или иначе.

Ответить | Правка | Наверх | Cообщить модератору

153. "Попытки получения контроля над открытыми проектами, похожие ..."  +/
Сообщение от senaemail (ok), 18-Апр-24, 10:33 
> сделают участие по скажем так аусвайсу

А смысл? Ну прилетел тебе на гитхаб патч и скан аусвайса. Что дальше?

Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру