Вплив на безпеку інших репостів


0

Основне питання:

У який момент я можу довіряти зовнішнім неофіційним репостам? Чи є наслідки безпеки для сліпого додавання репортажів сторонніх робочих станцій? Однак мене дуже підозрюють , що я включаю неофіційні репости.

Передумови та мій конкретний випадок:

Я хотів би встановити Juce . Як я розумію, це автономна утиліта для розміщення VST (віртуальні інструменти, що використовуються у виробництві музики). Я виявив, що, схоже, є його джерелом на github, і спробував скласти це, закинувши VM. Однак після отримання помилок при встановленні (до якого я можу відкрити квиток тут або на github пізніше), мені було цікаво дізнатися, чи хтось упакував його для Ubuntu.


1
Цей конкретний пакет, очевидно, додається до додатків xenials . Я припускаю, що версії стартових панелей для більш ранніх версій у порядку.
Чарльз Грін

Дякую. Що таке ксеніали?
Рік

1
Xenial - кодове ім'я для Ubuntu 16.04, що вийшов у квітні.
Олі

То це може бути непроблемним через місяць?
Рік

Відповіді:


1

Є кілька проблем:

  • Будь-яке репо за замовчуванням може замінити будь-який пакет . Ви можете закріпити репо, щоб дозволити лише певні пакети, але це не допоможе проти цього, оскільки ...
  • Ці пакети можуть записувати файли будь-де . Їм доведеться не перезаписувати жодні наявні файли, але є багато місць, де ви можете приховати шкідливий файл, який не повинен згадувати ...
  • Пакети можуть запускати що завгодно як root на встановлення та видалення.

Так що, якщо ви не можете довіряти контролеру сховища (або довіряєте, що вони перевіряють код, що надходить у репо), вам не слід використовувати це репо. Зловмисний пакет закінчується грою.


Як я думав. Я взагалі не додаю репортажів сторонніх організацій, але для конкретної ситуації, оскільки Джус повинен бути в 16.04, я повинен просто почекати місяць. Підсумки та велике спасибі.
Рік
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.