The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Лидер Fedora прояснил мотивы запрещения SQLNinja и сообщил о кадровых перестановках

17.11.2010 22:46

Джаред Смит (Jared Smith), лидер проекта Fedora, опубликовал пояснение, связанное с отклонением включения программы SQLninja в состав дистрибутива и изменением правил в направлении запрещения приема программ, связанных с осуществлением нелегальных операций. Вокруг данного решения развернулось много споров, которые свидетельствуют о неверном толковании пользователями принятого решения. Мнение, что запрету подлежат все утилиты для проверки безопасности и, что при желании любое ПО можно использовать со злым умыслом не применимо к решению совета, рассматривающего конкретный продукт - SQLNinja и подразумевающего только подобные ему программы.

При рассмотрении инструмента SQLNinja совет разместил на одной чаше весов "инструмент для проверки безопасности", а на другой "оружие для cкрипт-кидди". От других утилит для исследования безопасности, таких как tcpdump, SQLNinja отличается явной направленностью на совершение атаки, внедрения в систему и оставлению там бэкдора. Более того, не удалось найти ни одного профессионального эксперта по компьютерной безопасности, который бы активно использовал в своей практике SQLNinja.

При принятии решения рассматриваются следующие вопросы:

  • Есть ли потенциальная угроза юридических преследований Fedora ?
  • Есть ли легитимная область применения приложения, кроме осуществления атак ?
  • Как разработчики позиционируют свою программу, как утилиту для тестирования безопасности или как инструмент для нападения на другие системы ?
  • Какая необходима квалификация для совершения атаки, дает ли инструмент возможность необдуманного использования неквалифицированными новичками ?
  • Достаточно ли размещение приложения в сторонних репозиториях, вместо официальных репозиториев Fedora ?

Кроме того, можно отметить некоторые кадровые перестановки в проекте: Группу по управлению выпуском релизов возглавил Дэннис Гильмор (Dennis Gilmore), который заменил на посту Джесси Кетинга (Jesse Keating), который будет занят следующий год внутренними делами Red Hat. Кроме того, Робин Бергерон (Robyn Bergeron) заменил Джона Поелстра (John Poelstra) на должности Fedora Program Manager, которая оплачивается компанией Red Hat и подразумевает слежение за выполнением расписания подготовки релиза, координацию различных совещаний разработчиков и контроль за своевременным исправлением блокирующих релиз ошибок. Вакантной остается должность системного администратора по поддержанию сервисов и инфраструктуры Fedora.

  1. Главная ссылка к новости (http://lists.fedoraproject.org...)
  2. OpenNews: Интервью с новым лидером проекта Fedora
  3. OpenNews: Объявлен новый лидер проекта Fedora Linux
  4. OpenNews: В состав Fedora запрещен прием программ, созданных для совершения незаконных операций
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/28696-fedora
Ключевые слова: fedora, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (28) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Anonus (?), 23:34, 17/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Всё правильно сделал.
     
     
  • 2.32, Одмин (?), 23:23, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Неужели скрипт-киддисы не сумеют скачать прогу из инета? Не верю.
     

  • 1.2, dimqua (ok), 23:37, 17/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +9 +/
    > Скрипт кидди — в хакерской культуре

    Не в хакерской, а в культуре поганых взломщиков.

     
     
  • 2.3, User294 (ok), 23:45, 17/11/2010 [^] [^^] [^^^] [ответить]  
  • –2 +/
    В кулхацкерской ;).

    PS: а федористы лицемерят. Они всерьез утверждают что SQLNinja невозможно найти никакого легального применения? Или это они так отмазывают свои задницы? :)

     
     
  • 3.7, Tav (ok), 01:04, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    > Они всерьез утверждают что SQLNinja невозможно найти никакого легального применения?

    Вообще-то они утверждают, что не нашлось людей, которые применяли бы этот инструмент для проверки безопасности, а не то, что вы написали выше.

    Правильно все это: незачем держать в дистрибутиве игрушки для скрипт-кидди.

     
     
  • 4.23, segoon (ok), 12:07, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Всё хорошо, но фраза "не удалось найти" как-то странно звучит.  Долго пытались?
     
  • 4.28, User294 (ok), 15:05, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    > Вообще-то они утверждают, что не нашлось людей, которые применяли
    > бы этот инструмент для проверки безопасности,

    А как они проверяли что не нашлось? oO

     

  • 1.4, pavlinux (ok), 23:46, 17/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    > Есть ли потенциальная угроза юридических преследований Fedora ?

    Вот они дибилы, не??? Хотят добиться того, что АНБ запретит
    все дистрибутивы, которые не соответствуют FFL (Fedora Fu?king License)
      
    > Есть ли легитимная область применения приложения, кроме осуществления атак ?

    Да, я хочу проверять сервера от скрипт-кидди!!!

    > Какая необходима квалификация для совершения атаки,
    > дает ли инструмент возможность необдуманного использования неквалифицированными новичками?

    Бесконечно много мартышек, которые могут написать Гамлета, легко завалят сайт используя только ping.

      

     
     
  • 2.18, crypt (??), 08:16, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >>>Вот они дибилы, не???

    На клаве от M$ на шнуре приклеена заводская бирка: "Правила безопасности при использовании клавиатуры см. на обратной стороне клавиатуры" Переворачиваешь, а там абзац на тему законов в США. Типа, "а конкретные детали см. в такой-то статье такого-то кодекса". С Fedora - тоже самое. Не хотят судебных проблем, о чем и написано в первом пункте соображений.

     
  • 2.29, User294 (ok), 15:15, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    > Да, я хочу проверять сервера от скрипт-кидди!!!

    И я тоже, при том - желательно инструментами приближенными к реалиям. Долбать то меня будут реальными инструментами а не синтетическими. Хорошо бы понимать как это выглядит и как это можно забороть.

     

  • 1.5, Аноним (-), 00:16, 18/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Тот, кто захочит использовать подобное ПО со злыми намерениями, установит его не зависимо от того, есть оно в дистрибутиве, или нет.
     
     
  • 2.10, Tav (ok), 01:12, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Так и есть. Поэтому держать подобные вещи в дистрибутиве — только зря провоцировать cкрипт-кидди, тем более, что SQLNinja, судя по всему, именно на эту категорию пользователей и рассчитан.
     
  • 2.22, rshadow (?), 11:47, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Очень глупая отмазка. Все равно что: Тот, кто захочет использовать OpenOffice, установит его не зависимо от того, есть оно в дистрибутиве, или нет. Давайте все выбрасывать из дистра или в генту переделаем.

    По теме: я бы оставил пакетик, только при установке сделал бы обязательный к прочтению экранчик с пояснениями и списком законов, нарушающихся использованием данной тулзы на ком либо кроме себя. ... и снятии всей ответственности с федоры. Так все копирасты делают - ни за что не отвечают.

     
  • 2.31, pavlinux (ok), 15:46, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    Да не, тут проблема именно в script-kiddy.

    Script kiddy - это переводиться как, дословно, "Скриптовые детишки",
    то есть те, которые чиста ради прикола, решат по играться с этой прогой.

    Полная аналогия - наши отморозки стреляющие в Московском зоопарке в белого медведя
    из окон напротив. Вроде пневматика тоже не для боевых условий, а случайно можно и
    в глаз попасть, или в рану зараза попадёт. А ещё веселее, попадёт в ребёнка какого-нибудь
    авторитета - Исламбека Абхазкого, пипец, на Красной Пресне опять начнётся террор :)  


      

     

  • 1.6, Аноним (-), 00:40, 18/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    кто захочет соберет сам. а что выкинули- так правильно сделали, нечего подобный софт на серверном полигоне тестировать.
     
  • 1.12, Floriani (?), 02:10, 18/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    Скачал, значицца, Russian Fedora Remix 14, вышедший в начале ноября. А потом прочитал в сети, что надо брандмауэр проверить. Влезаю, значицца, в брандмауэр - а там открыт внешний доступ по ssh. По умолчанию, значицца. Почесал я репу и решил, что не буду доверять разработчикам. Может, я параноик, но всё равно не буду. Сердцу не прикажешь. Интуиция меня редко подводит.

    Так что все сообщения, мол, Федора заботится о безопасности, воспринимаются как лицемерие. Кто громче всех кричит "Держи вора!"... ну, вы поняли...


     
     
  • 2.14, Фкуку (?), 04:30, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    > а там открыт внешний доступ по ssh

    Ну и что? У меня ВЕЗДЕ открыт "внешний доступ по ssh", ибо невозможно иначе.
    Смени порт и поставь fail2ban
    А вот *inetd НЕТ НИГДЕ.
    Ибо ширше ворот, чем *inetd - просто не бывает.

     
     
  • 3.30, User294 (ok), 15:18, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    > Смени порт и поставь fail2ban

    А сколько идиотов с словарными паролями этого не сделает и станут частью ботнетов? oO

     
     
  • 4.37, srgaz (?), 18:31, 19/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >А сколько идиотов с словарными паролями этого не сделает и станут частью ботнетов? oO

    Ты за себя? А если сервер я ставил? Как мне зайти на него?

     
  • 2.38, srgaz (?), 18:33, 19/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    >Влезаю, значицца, в брандмауэр - а там открыт внешний доступ по ssh

    Иди ставь винду.. А Fedora можно ставить и посети, и это хорошо что под защитой)
    В убунуту вообще правил нет.  

     

  • 1.16, broki (?), 08:10, 18/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    срыв покровов в последнем абзаце же: редхат решил, что федоре пора "повзрослеть". а проследят за этим свои люди. ну а биомасса поддержит любое закручивание гаек репликами "правильно сделал", что мы и наблюдаем в данном чатике
     
     
  • 2.25, anonymous (??), 13:49, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +4 +/
    И правда козлы, ни порнухи ни кейгенов с прикольной музычкой теперь не включить в официальный репозитарий. Дистрибутивом просто стало невозможно пользоваться. Это все происки зловредного Редхата, точно подмечено.

    В качестве лютой мести предателям предлагаю всем купить по 2 легальные копии виндовс 7.

    Не ну правда свобода в опасности.

     

  • 1.21, Alen (??), 11:47, 18/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Начали оправдываться - значит чувствуют вину!
    Благими намерениями вымощена дорога в ад!
     
     
  • 2.24, Фкуку (?), 12:34, 18/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    В твоих силах покарать мерзавцев бойкотом.
    На Дистровотч мало альтернатив?
     

  • 1.26, Аноним (-), 13:58, 18/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Значит надо переименовать SQLNinja в SQLNinja2.
     
  • 1.33, qpq (ok), 01:08, 19/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    уже вторую неделю пиарят SQLNinja
    похоже придется-таки глянуть, что же это такое
     
     
  • 2.35, лол (?), 12:25, 19/11/2010 [^] [^^] [^^^] [ответить]  
  • +/
    не говори ;)
     

  • 1.36, Любящий мыслить (?), 13:54, 19/11/2010 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Установил прогу, сейчас прошарюсь по локалке и Инету. :-)
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру