The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Оценка проблем с сопровождением открытых проектов и использованием старых зависимостей, opennews (??), 17-Окт-23, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


6. "Оценка проблем с сопровождением открытых проектов и использо..."  –1 +/
Сообщение от Tron is Whistling (?), 17-Окт-23, 09:41 
Хламокодинг с притаскиванием всех библиотек в тушку - это нонсенс.
Библиотеки должны подключаться снаружи и иметь хотя бы более-менее стабильный API/ABI - берите пример с C.
Ответить | Правка | Наверх | Cообщить модератору

7. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Tron is Whistling (?), 17-Окт-23, 09:42 
(да, м@какинг уже не пройдёт - это чуть сложнее npm install, но зато библиотеки могут обновляться отдельно от проекта)
Ответить | Правка | Наверх | Cообщить модератору

11. "Оценка проблем с сопровождением открытых проектов и использо..."  –2 +/
Сообщение от Аноним (11), 17-Окт-23, 09:48 
И хоба! Ты начинаешь зависеть от долбанутых мейнтейнеров.
Вот когда они соизволят обновить уязвимую либу, вот тогда и уязвимость исправится.
Ответить | Правка | Наверх | Cообщить модератору

12. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Tron is Whistling (?), 17-Окт-23, 09:50 
Но в npm-то том же ты конечно же не зависишь, все уязвимости сами исправляются.
(это уже не говоря про число брошенных лефтпадов)
Ответить | Правка | Наверх | Cообщить модератору

15. "Оценка проблем с сопровождением открытых проектов и использо..."  +1 +/
Сообщение от Аноним (11), 17-Окт-23, 09:55 
В npm, как только есть фикс от разрабов, всё уже зависит от тебя - обновляй и сабмить.
А тут разрабы фикс выкатили, а мейнтенеры деба еще зад чешут (хотя арч и убунта уже выкатили изменение).
Получается часть юзеров (в теории) могут получить фикс, а остальные - без шансов.
Плюс это нужно чтобы пользователь пошел в свой пакетник и обновился. Ты это никак не контролируешь.
А в своей аппе - сам вывел окошко с обновлялкой, можно даже алерт.
Ответить | Правка | Наверх | Cообщить модератору

18. "Оценка проблем с сопровождением открытых проектов и использо..."  +1 +/
Сообщение от Tron is Whistling (?), 17-Окт-23, 09:56 
Вообще из хламореп стоило бы выпиливать все уязвимые версии сразу после обнаружения проблемы.
То, что у кого-то это в поделку не затянется - проблемы подельщика.
Ответить | Правка | Наверх | Cообщить модератору

19. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Tron is Whistling (?), 17-Окт-23, 09:56 
(заодно популярность лефтпадного хламокодинга сразу поубавится)
Ответить | Правка | Наверх | Cообщить модератору

67. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от YetAnotherOnanym (ok), 17-Окт-23, 13:57 
Вот, кстати, бешено плюсую. Нерадивые разрабы и беспечные потребители должны иногда получать щелбан по башке.
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

134. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от penetrator (?), 18-Окт-23, 04:03 
а что делать с уже установленными?

вообще-то это главная проблема, потому что то кто когда то будет установлено не отражает текущую картину уязвимостей

Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

139. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Tron is Whistling (?), 18-Окт-23, 09:17 
> а что делать с уже установленными?

Да ничего, проблемы установивших.

Ответить | Правка | Наверх | Cообщить модератору

21. "Оценка проблем с сопровождением открытых проектов и использо..."  –1 +/
Сообщение от Tron is Whistling (?), 17-Окт-23, 10:03 
Проблема именно в том - ниже правильно отметили - что никто тебе фикс не выкатит.
А из репы этот брошенный хлам никто не выпилит - иначе у толп васянов поломается их хлам.
Вот это и есть основная беда хламореп от хламокодинга.

Если выпиливать - стимул поддерживать появится мгновенно, но весь хламокодинг посыпется, как карточный домик, потому что от хламоподобия хламобиблиотек за пару лет останется в лучшем случае 10% поддерживаемых. И это, надо сказать, хорошо, но не случится.

Ответить | Правка | К родителю #15 | Наверх | Cообщить модератору

25. "Оценка проблем с сопровождением открытых проектов и использо..."  +1 +/
Сообщение от Аноним (11), 17-Окт-23, 10:17 
> А из репы этот брошенный хлам никто не выпилит

Угу, а брошенную либу мейнтейнеры прям побежали выпиливать из реп?))

Про аппы вообще молчу - вот в деб стэйбл лежит заведомо уязвимый squid (5.7-2), дырявый по самое немогу, причем годами (даже новость про это была https://www.opennet.me/opennews/art.shtml?num=59915)
И что? Его выпилили из репы? Нет!

PS: что-то тебя конкретно клинит на "хламо"-чем-то... Может тебе таблеточки попить?

Ответить | Правка | Наверх | Cообщить модератору

55. "Оценка проблем с сопровождением открытых проектов и использо..."  +1 +/
Сообщение от Аноним (55), 17-Окт-23, 12:49 
Если бы это был не сквид, наверняка бы выбросили.
Ответить | Правка | Наверх | Cообщить модератору

138. "Оценка проблем с сопровождением открытых проектов и использо..."  +1 +/
Сообщение от Аноним (138), 18-Окт-23, 09:11 
Если на неисправности есть готовые патчи - мейнтейнеры реп дистрибутивов их докладывают.

И ругаются, если затем долгое время их не принимает основной проект.

И выкидывают на мороз, когда патчи наклываются (начинают неразрешимо конфликтовать друг с другом).

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

140. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Tron is Whistling (?), 18-Окт-23, 09:19 
Да. Именно в этом и заключается отличие дистровых и прочих монореп от хламовников типа npm.
Ответить | Правка | Наверх | Cообщить модератору

17. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Аноним (11), 17-Окт-23, 09:55 
Если лефтпад брошен, то тебе и в виде либы фикс не прилетит
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

29. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от test (??), 17-Окт-23, 11:00 
Вообще то на мантейнеров молиться нужно. Разрабам начихать на окружение, они пилят свою либу, вносят новые фичи, а тут хлоп баг, они это баг коммитят и выпускают НОВУЮ версию.  А вот эти самые фичи новой версии ломают окружение ... а ему начихать. И так же ему плевать что новые фичи лепят новые дыры ...

А мантейнер тот все наоборот, вышла новая версия, он из нее выбирает патчи дыр, накладывает на текущую либу и ничего не сломано и дыра закрыта.

P.S. Справедливости ради могу заметить, что есть разрабы подтерживающие старые ветки, на предмет дыр, но таких мало и только на крупных проектах.

Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

38. "Оценка проблем с сопровождением открытых проектов и использо..."  –1 +/
Сообщение от фнон (?), 17-Окт-23, 11:42 
> но таких мало и только на крупных проектах.

Например в каких?
Вон внизу скидывали ссылку на дырявые либы в Дебиане.
не уверенНе уверен, что у остальных будет получше (может разве что RHEL, но не уверен)

Ответить | Правка | Наверх | Cообщить модератору

165. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от test (??), 19-Окт-23, 09:55 
К примеру Python, выпустили ветку 3.12.0, так же вышла сразу 3.11.х, 3.10.x и т.д. некоторое время тащут старые версии ...
Ответить | Правка | Наверх | Cообщить модератору

174. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Аноним (174), 20-Окт-23, 18:18 
так фанатов же собирают - интеграций что ли насмотрелся
Ответить | Правка | Наверх | Cообщить модератору

76. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Kuromi (ok), 17-Окт-23, 14:20 
Вот только Мозилла именно вот этим занимается уже десятилетия. Все внешние либы тащутся с собой.
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

98. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от лютый арчешкольник... (?), 17-Окт-23, 19:24 
>Библиотеки должны подключаться снаружи и иметь хотя бы более-менее стабильный API/ABI

си это боль для мазомазо.... а то что ты написал, в жабе и так присутствует. даже если в fatJar всё собираешь, очень легко управлять зависимостями, менять/убирать итд а с тестами сразу видно всё ли работает

Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

142. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Tron is Whistling (?), 18-Окт-23, 09:26 
Java-дистрибуция - это один из самых первых отличных примеров того, как делать не надо. Когда все сторонние библиотеки фиксированных версий тащатся вместе с проектом.
Ответить | Правка | Наверх | Cообщить модератору

156. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Neon (??), 18-Окт-23, 17:08 
А потом ваша прекрасная либа-1.2.3.1234 не подходит, требуется либа1.2.3.1234-костыль-2.5
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору

157. "Оценка проблем с сопровождением открытых проектов и использо..."  +/
Сообщение от Tron is Whistling (?), 18-Окт-23, 17:40 
Не подходит - апдейть до подходящей.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру