The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Уязвимости в ядре Linux и нужно ли их хранить в тайне

17.07.2008 13:54

После анонса 2.6.25.10 релиза стабильной версии ядра, Greg Kroah-Hartman в сопроводительном тексте обратил внимание на то, что пользователи должны обязательно обновить ядро, не уточнив при этом причину. О том, что данная необходимость связанна с устранением многочисленных уязвимостей стало известно только спустя неделю, после публикации отчетов о проблемах безопасности на специализированных ресурсах.

Сделанный акцент на слове «обязательно» породил продолжительную дискуссию на тему, являются ли дефекты, связанные с безопасностью, какими-то особенными, а их исправление – «героическим» поступком.

Свое мнение высказал и Linus Torvalds: «Я рассматриваю ошибки, ведущие к проблемам с безопасностью, как “обычные”. Если они появляются, я не пытаюсь это скрыть, но и не вижу причины раздувать шумиху по этому поводу… На самом деле, исправление обычных ошибок является более важной задачей, поскольку их намного больше… Я считаю необходимым просто хорошо делать свою работу и не потворствую тем, кто хочет превратить безопасность в шоу».

По вопросу публикации обнаруженных уязвимостей мнения разработчиков тоже расходятся. Для документации проблем безопасности в начале 2005 года была создана специальная закрытая рассылка. Но единой точки зрения на проблему необходимости раскрытия всей информации об имеющихся недостатках до сих пор не выработано.

  1. Главная ссылка к новости (http://kerneltrap.org/Linux/Se...)
Автор новости: blkdog
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/16989-kernel
Ключевые слова: kernel, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (42) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Ivan_Dives (ok), 20:13, 17/07/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Линус хорошо написал там:

    > the only place I consider appropriate is the kernel
    > changelogs, and since those get published with the sources, there is no
    > way I can convince myself that it's a good idea to say "Hey script
    > kiddies, try this" unless it's already very public indeed.

     
     
  • 2.2, Ivan_Dives (ok), 20:14, 17/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    http://article.gmane.org/gmane.linux.kernel/706947
     

  • 1.3, Divan_ives (?), 23:32, 17/07/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Линус о безопасности: "...I think the OpenBSD crowd is a bunch of masturbating monkeys..."

    http://article.gmane.org/gmane.linux.kernel/706950

     
     
  • 2.4, Ivan_Dives (ok), 01:49, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Линус о безопасности: "...I think the OpenBSD crowd is a bunch of
    >masturbating monkeys..."
    >
    >http://article.gmane.org/gmane.linux.kernel/706950

    имхо такое есть смысл замечать только openbsd девелоперам, да и то факт

     
     
  • 3.5, Ivan_Dives (ok), 01:58, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >
    >имхо такое есть смысл замечать только openbsd девелоперам, да и то факт
    >

    s/факт/не факт

     
     
  • 4.8, Мастурбирующая обезьяна (?), 09:18, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Детище Линуса все больше напоминает одну очень распространенную ОС. Хранение в тайне информации об уязвимостях - из той же оперы...

     
     
  • 5.11, Crazy Alex (?), 10:10, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Чем больше будет стремления сделать Linux "для обычного юзера", тем больше оно будет напоминать "одну распространенную ОС".
     
     
  • 6.12, Мастурбирующая обезьяна (?), 10:22, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Не согласен, дело не в этом. Дело в принципах разработки. Разработка OpenBSD ИНТЕРАКТИВНА. Разработка линукса - читайте материал вверху. Именно схожие принципы разработки приводят к схожим результатам. Конечно, не только одна интерактивность.
     
     
  • 7.13, Мастурбирующая обезьяна (?), 10:24, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Как пример - КДЕ прекрасно работает и в OpenBSD :)
     
  • 6.14, waf (ok), 10:33, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Ерунду сказал. Этот подход устарел давным-давно и уже всеми признано, что популярность не имеет прямого отношения к качеству, хотя косвенно порой приводит к его уменьшению, ведь так хочется побыстрее выпустить сырой продукт под установленную на подавляющем большинстве машин ОС и срубить бабла.
    Линус прав, исправление обычных ошибок едва ли менее важно для удобства пользования программой, чем латание дыр.
    Вообще скажу, что кто-нибудь когда-нибудь посмотрит на Linux свежим взглядом и не найдёт в нём больших отличий от вашей "одной распространённой ОС", и тогда мы увидим новую операционку. Это эволюция.
     
     
  • 7.17, Мастурбирующая обезьяна (?), 10:39, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    "одна очень распростаненная ОС" отнюдь не моя. А если вы хотите что очень на нее похожее и "революционное" - смотрите лучше на ReactOS.
     
  • 7.37, Ex linuxoid... наверное (?), 20:55, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    UNIX star. Он суперстар. Ему давно больше тридцати :) Если линь не хочет быть юниксом, я перстаю хотеть им пользовацца
     
     
  • 8.44, User294 (ok), 10:18, 20/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    А он когда-то хотел быть юниксом Кстати да, GNU означает GNU is Not Unix Так чт... текст свёрнут, показать
     
  • 7.43, User294 (ok), 10:16, 20/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Линус прав, исправление обычных ошибок едва ли менее важно для удобства пользования
    >программой, чем латание дыр.

    Именно так.Система может быть супер-секурной но если она во всем остальном - дерьмо, ее никто не будет пользовать кроме сильно некоторых параноиков для которых секурность единственный критерий.Вообще радует что Торвальдс здраво рассуждает и без фанатизма.Секьюрити это круто но до определенного предела.В фетиш ее превращать и долбиться об пол лбом во славу секурити - маразм.Хорошо говорит - система должна быть безбажной во всем а не только в плане секурити.

     
  • 2.6, Аноним (6), 03:02, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Я аж с кресла упал, когда прочитал. Во дает...
     
  • 2.26, Frank (??), 14:02, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Это отсылка к фразеологизму, что маструбирующие обезьяны не замечают в процессе мастурбации ничего, что делается вокруг них. Никаких намёков на сексуальную ориентацию команды Опёнка тут нет. Фактически, Линус говорит, что они зациклились на безопасности и больше ничего их не интересует.
     
     
  • 3.30, Frank (??), 15:32, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    под "они зациклились" я имею ввиду пользователей опенБЗДи, а не разработчиков. Линус тоже имел ввиду их.
     
     
  • 4.35, Ex linuxoid... наверное (?), 20:46, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Боюсь, что Линус сам перестал пользователей замечать
     

  • 1.7, Аноним (7), 06:57, 18/07/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Линус что-то уже стал совсем неадекватным ...
     
  • 1.15, Имя (?), 10:35, 18/07/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Если уж открытость - то полная!
    Кроме описания уязвимости-
    пусть приводят примеры как ее
    можно было бы использовать.
     
     
  • 2.23, pavel_simple (??), 11:45, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Если уж открытость - то полная!
    >Кроме описания уязвимости-
    >пусть приводят примеры как ее
    >можно было бы использовать.

    и чтобы взламывали по твоей просьбе... не хочешь?

     

  • 1.20, Аноним (7), 11:21, 18/07/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Давно говорил, что будущее за микроядром!

    А то не linux а microsoft какой-то!

     
     
  • 2.21, ggh (?), 11:23, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Насчет революционной ОС, это новое детище Таненбаума MINIX 3.
    Его подход в частности строится на надёжности и безопасности ОС.

     
     
  • 3.25, Crazy Alex (?), 13:22, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Осталось выяснить, как там со скоростью...
    А понятно это будет не раньше, чем на Миниксе 3 будет крутиться достаточно много приложений и поддерживаться много железа.

    Кстати, секьюрность разная нужна. К примеру, я жил пару лет в винде XP с подключением к локалке и через нее к интернету - под админом, без файрволла и антивирусного монитора. Ради интереса иногда гонял сканером - вирусы как-то не заводились. Ибо хрен знает где не хожу, автозапуск дисков отключен и софт нормальный использую. Ну, это экстрим, конечно, но во многих случаях хватит достаточно скромных мер безопасности.

     
     
  • 4.31, Мастурбирующая обезьяна (?), 17:25, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >К примеру, я жил пару лет в винде
    >XP с подключением к локалке и через нее к интернету -
    >под админом, без файрволла и антивирусного монитора. Ради интереса иногда гонял
    >сканером - вирусы как-то не заводились.

    Хе-хе :). Как минимум за NAT :).

     
     
  • 5.40, imsushka (??), 21:40, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Без NATa и несколько лет уже. Просто не юзайте IE и будет вам сщастье
     
  • 3.38, Ex linuxoid... наверное (?), 20:59, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    а на Plan9 как смотрите?
     
  • 2.24, szh (ok), 13:20, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >Давно говорил, что будущее за микроядром!

    Чукча не читатель, чукча писатель. Говорил он.
    А я говорю - будущее за идеальными программами написанными без ошибок.

    >А то не linux а microsoft какой-то!

    Ты тролль.

     

  • 1.27, Sarge (??), 14:18, 18/07/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Слишком разогнались. Похоже, что скоро придётся все сервера на BSD переводить :(
     
     
  • 2.34, Ex linuxoid... наверное (?), 20:12, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    похоже :(
     
  • 2.36, szh (ok), 20:51, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Похоже надо переходить на дистрибутивы типа RHEL/CentOS, а не компилировать новые ядра самому для боевого сервера. Или у джедая на сервере должна быть только распоследняя версия ядра ?
     
     
  • 3.47, Sarge (??), 13:05, 21/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Дело не в том, кто компилирует. Просто в последнее время слишком участились случаи обнаружения уязвимостей в ядре. Причём в стабильных версиях, на которые давно уже все перешли.

    А где гарантия, что хакеры не найдут очередную уязвимость намного раньше? Да и нежелательно часто перезагружать рабочие сервера (ради обновления ядра).

     

  • 1.28, xxx (??), 15:04, 18/07/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    На мой взгляд, в тайне нужно хранить высказывания Линуса Торвальдса. Пользуясь его фразеологизмом, Линус похож на мастурбирующую обезьяну ничего не замечающую вокруг себя. Высказав впринципе правильную идею что для такого проекта как ядро Linux важно исправлять все баги и не делать явный акцент на что-то одно, тут же сделал недостойный выпад в сторону OpenBSD. Видимо во время описанного им процесса плохо видно, что за пределами песочницы есть места где безопасность стоит на первом месте, а добавление новых возможностей и устранение их багов где-то далеко позади.
     
     
  • 2.29, Frank (??), 15:29, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Для справки: "OpenBSD crowd", "OpenBSD developers" и "OpenBSD" - три разных понятия. Линус говорит о первом. О толпе опенбздунов.
     
     
  • 3.32, terminus (ok), 17:31, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Вот тут дедушка Ленин говорил так, думая вот так, а вот тут он имел в виду совсем не это, а то... Сборничек высказываний Линуса издайте, с толкованиями и комментариями ибо не всем в высказывании "bunch of masturbating monkeys" видется высокий литературный стиль и глубина мысли.

    Конечно это три разных понятия - множества "OpenBSD developers" и "OpenBSD" никак не пересекаются с "OpenBSD crowd"...

     
  • 3.33, Ex linuxoid... наверное (?), 20:10, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Ты не прав. Они как раз не толпа.
     
  • 2.39, Ex linuxoid... наверное (?), 21:07, 18/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Линус - это пиар, пиар, пиар. Три вагона пиара. Но от линукса пока не откажусь. Пока, черт возми.
     
     
  • 3.42, Frank (??), 11:57, 19/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    Вот Windows - никакого пиара. Ну просто небо и земля.
     

  • 1.41, Аноним (41), 08:47, 19/07/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    а вот я ещё помню время, когда в одной отдельно взятой стране секса не было.
     
  • 1.45, Виндузятник (?), 14:56, 20/07/2008 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Разработчики Линукс - стадо мастурбирующих обезьян, ставящих свободность ПО выше всего другого. Свобода ПО важна, но не более, чем многие другие вещи.
    Линуксоиды - достаточно узкая прослойка людей в мире пользователей/разработчиков ПО. Опенки - еще более узкая прослойка. Если кто-то из линуксоидов говорит хоть что-то про опят - то к самим линуксоидам это может быть применено в той же самой мере со стороны большинства пользователей/разработчиков всего ПО в мире (кто же это большинство? Аааа - виндузятники!). :)
    Линуксоиды говорят, что Линукс более безопасен, чем Винда? Я тут же скажу - что "Линуксоиды - это стадо, мастурбирующее на безопасность". Линукс более надежен, чем Винда? Я тут же скажу - "Линуксоиды - это стадо, мастурбирующее на надежность". Так можно высмеять все/всех/всегда.
    К сожалению, успех в одной области (программировании в данном случае), не означает, как видно, адекватности (не говоря об успехе) в других областях.
     
     
  • 2.46, hate (?), 15:03, 20/07/2008 [^] [^^] [^^^] [ответить]  
  • +/
    >[оверквотинг удален]
    >еще более узкая прослойка. Если кто-то из линуксоидов говорит хоть что-то
    >про опят - то к самим линуксоидам это может быть применено
    >в той же самой мере со стороны большинства пользователей/разработчиков всего ПО
    >в мире (кто же это большинство? Аааа - виндузятники!). :)
    >Линуксоиды говорят, что Линукс более безопасен, чем Винда? Я тут же скажу
    >- что "Линуксоиды - это стадо, мастурбирующее на безопасность". Линукс более
    >надежен, чем Винда? Я тут же скажу - "Линуксоиды - это
    >стадо, мастурбирующее на надежность". Так можно высмеять все/всех/всегда.
    >К сожалению, успех в одной области (программировании в данном случае), не означает,
    >как видно, адекватности (не говоря об успехе) в других областях.

    Уйди в туман.

     
  • 2.48, Арсений (??), 12:29, 06/11/2009 [^] [^^] [^^^] [ответить]  
  • +/
    >[оверквотинг удален]
    >еще более узкая прослойка. Если кто-то из линуксоидов говорит хоть что-то
    >про опят - то к самим линуксоидам это может быть применено
    >в той же самой мере со стороны большинства пользователей/разработчиков всего ПО
    >в мире (кто же это большинство? Аааа - виндузятники!). :)
    >Линуксоиды говорят, что Линукс более безопасен, чем Винда? Я тут же скажу
    >- что "Линуксоиды - это стадо, мастурбирующее на безопасность". Линукс более
    >надежен, чем Винда? Я тут же скажу - "Линуксоиды - это
    >стадо, мастурбирующее на надежность". Так можно высмеять все/всех/всегда.
    >К сожалению, успех в одной области (программировании в данном случае), не означает,
    >как видно, адекватности (не говоря об успехе) в других областях.

    Ха! Такое ощущение, что ты прочитал мои мысли! ;-) Безопасность, защищённость.., я с Вистой помницца было время без всяких Антивирусов и Фаерволлов бороздил просторы интернета.., и при
    этом куда я только не заходил. Ну да как-то пару раз словил чего-то такое вирусоподобное, но САМУ Винду не сносил, а чё-то такое с IE поменял, вирус сам помер, система заработала нормально... А сейчас я и вообще IE не пользуюсь, Фаерволлы и различные комп.защитные программы установлены, а проблемы изредка случались, когда я загружал что-либо с х.з. какого сайта, инсталлировал это дело тестил, ну и т.д. и т.п.. - только всё это к надёжности самой ОС никакого отношения не имеет...


     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру