Вот я злоумышленный негодник, что мешает мне вредоносный exe-шник подписать и распространять. Я, правда, не знаю, как там программы в винде подписываются,
Ну если ты крупная контора, например, Sony, то ничего не мешает, выйдешь сухим из воды, а если неизвестный Вася Пупкин, то твой сертификат наверно отзовут. Не проблема подтвердить, что код исходит от Васи Пупкина, проблема в доверии конкретного пользователя Васе Пупкину. Будь код хоть трижды подписан, я не хочу давать ему рута ни под каким видом - такой вариант пока что нигде толково не решён.
Кстати, вот интересная новость по теме:
https://www.us-cert.gov/cas/techalerts/TA12-156A.html
Отредактировано sentaus (05-06-2012 13:37:05)
Отсутствует
Подписать файл не так-то и просто. Подпись мелкомягкие дают.
Ну тогда это так себе решение. Кто, кроме крупных контор, будет этим заморачиваться?
Ядрёная консоль делает меня сильней!
Отсутствует
krigstask
Теоретически может помогать от "обновлений" Firefox и т. п. с левых сайтов; но только в том случае, если пользователь ещё не привык устанавливать программки не глядя на предупреждение о том, что файл не проверен.
Отсутствует
Пандёнок
Я ж говорю, работать будет только для крупных контор. Более того, когда часть пакетов подписана, часть — нет, кто будет вспоминать, в прошлый раз подпись была или нет? Короче, это не выход.
Ядрёная консоль делает меня сильней!
Отсутствует
Вот я злоумышленный негодник, что мешает мне вредоносный exe-шник подписать и распространять.
Куда проще написать новый офис 2012 - скачать))) и кто на подпись посмотрит) а ну да я негодяй)
Добро пожаловать на форум mozilla-russia.org. Здесь вы можете посоветоваться или обратиться за помощью к фанатам и пользователям продуктов Мозиллы. Если не знаете как правильно оформить пост специально для вас расписан пункт 2.2 правил форума
Сброс на примере Firefox – лёгкое решение большинства проблем
Починка браузера. Перенос своих настроек на новый профиль.
Отсутствует
krigstask
В криворукости и невнимательности никто не виноват. То, что под виндой куча мартышек не делает винду менее защищённой, нежели линукс.
Большой кот... Пуфыстый... Полосатый... Зубастый (:
Отсутствует
Ну тогда это так себе решение. Кто, кроме крупных контор, будет этим заморачиваться?
Подпись мелкомягкие дают.
Подпись не только Майк дает - http://www.instantssl.su/product/code_signing
7 000р/год - это не такая уж высокая цена, если ПО или сайт действительно приносят доход. Я цены не сравнивал, поэтому наверняка дешевле можно найти.
Добавлено 05-06-2012 16:00:47
Более того, когда часть пакетов подписана, часть — нет, кто будет вспоминать, в прошлый раз подпись была или нет?
Желтое окно вместо Синего вылезет - быстро вспомнишь.
Если в Лине софт ставить не из репы, то он тоже не подписанный.
Отредактировано Keepun (05-06-2012 16:00:47)
Зачем вашему компу оперативная память, если вы сами не хотите, чтобы софт ее всю использовал?
Отсутствует
sentaus пишетВот с таким подходом ботнеты, судя по всему, и рождаются.
Они рождаются по совсем другим причинам.
По причине старой версии - 1%, если не меньше. 99% - глупость юзеров, которые скачивают файл не понятно откуда.
В глупость юзера как раз таки и входит "старая версия". Как и нежелание просто прочитать системное сообщение безопасности.
А что это обычно той же Лисе дает?
"Вышла новая версия. Скачать?"
Жаль что не всегда новая версия-обязательно лучше старой. Особенно когда между выходами короткий срок (меньше полугода). Вот пример с вышеупомянутым vlc. Когда вышла версия 1.0.5, казалось что лучше уже не придумаешь. Так оно и вышло.
Если же говорить про браузеры и сопутствующие к ним программы, то обновления нужны (привет 0day)
...Подтверждает, что программное обеспечение получено от конкретного издателя
* Защищает программное обеспечение от изменения после его публикации
Изменить байт и сертификат проверку уже не проходит, о чем Винь 7 и предупреждает при запуске установки.
Почитайте прошлогодние новости, убедитесь, что этот этап уже пройден блэкхатами. А юзеры тем более, практически не вдумываются в то что написано, даже если это прочтут. Потому как драйвер от фотоаппарата не подписан, система спрашивает разрешения, а фотки надо срочно скинуть. Быстрее жмем, лишь бы работало.
Все написанное мной-не верно, впрочем, верно и обратное.
Отсутствует
Keepun, Tiger.711
Вы вообще понимаете, о чём я говорю? Подписывание установщика — не решение той проблемы, про которую я вам толкую.
Ядрёная консоль делает меня сильней!
Отсутствует
В глупость юзера как раз таки и входит "старая версия".
Скажи это сидящим на 3.6
(привет 0day)
0day - редкость, в основном мелкие ошибки.
А юзеры тем более, практически не вдумываются в то что написано,
О таких юзерах и печатать бессмысленно. Эти вообще могут снести Винь 7 и поставить ХРень только чтобы игрушка запустилась (сам с такими знаком).
Если мне предлагают поставить не подписанное ПО, то я прежде всего вспоминаю откуда его скачал.
Добавлено 05-06-2012 16:27:48
Подписывание установщика — не решение той проблемы, про которую я вам толкую.
А установка из репы - решение что ли?
Если ты про сертификаты.
В Вине можно запретить конкретные сертификаты, если ты им не доверяешь.
Отредактировано Keepun (05-06-2012 16:27:48)
Зачем вашему компу оперативная память, если вы сами не хотите, чтобы софт ее всю использовал?
Отсутствует
точнее возможно сделать список разрешённого для запуска и установки софта а остальное запретить но кому она будет нужна такая система?
Это пользователю объяснит отдел маркетинга. А вообще они даже очень популярны - любая игровая приставка является по сути именно такой системой. Только тут у нас речь не об этом. Тут у нас одни никак не могут понять отличие доверия сертификату и доверия владельцу сертификата, а вторые не понимают, что первые этого не поймут, даже если поймут. Надеюсь, хоть этот мой каламбур всем понятен?
Отредактировано sentaus (05-06-2012 18:31:04)
Отсутствует
возможно сделать список разрешённого для запуска и установки софта а остальное запретить но кому она будет нужна такая система?
В корпоративном секторе - очень много кому. В нем отконфигурированные таким образом системы - рядовое и обычное явление.
Отсутствует
не могут понять отличие доверия сертификату и доверия владельцу сертификата
Ну, дык, объясни: почему сертификат выданный Мозилле, по твоему, не представляет ее как владельца этого сертификата? Ключ есть у Васи на халяву такой же?
Эти все тонкости нафиг никому не нужны и никто их до такой степени юзать не будет.
Есть дерево сертификатов. Я могу не доверять или доверять конкретному узлу или сертификату. Могу добавлять исключения. Что еще надо? Реализация хитрожопных схем никому не нужна.
Можно вообще для предприятия создать свой сертификат и им подписывать в внутреннем файлообменнике проги, которые можно ставить юзерам.
Зачем вашему компу оперативная память, если вы сами не хотите, чтобы софт ее всю использовал?
Отсутствует
Ну, дык, объясни: почему сертификат выданный Мозилле, по твоему, не представляет ее как владельца этого сертификата?
Представляет. Это даёт мне знание, что код, им подписанный, исходит от данного субъекта, но, вобще говоря, не даёт мне доверия к этому субъекту. Аналогия из жизни: подлинный паспорт не гарантирует, что его владелец не мошенник, а всего лишь даёт возможность установить его личность. Неужели это так сложно понять? Поэтому-то мне и не кажется правильным, что многие антивирусы игнорируют при проверке, например, подписанные подлинным сертификатом драйверы и т.п.
Отредактировано sentaus (05-06-2012 21:10:11)
Отсутствует
А установка из репы - решение что ли?
Нет.
А кто вообще сказал, что это проблема?
Я.
Ядрёная консоль делает меня сильней!
Отсутствует
многие антивирусы игнорируют при проверке, например, подписанные подлинным сертификатом драйверы и т.п.
Это вообще к теме не относится, потому что:
1) Это их реализация проверки.
2) Это наверняка отключается (типа "Проверять все файлы", а не "Проверять только подозрительные" - у Каспера это есть)
не гарантирует, что его владелец не мошенник
Мошенник или нет - это следующий этап проверки. К сертификату это относится только его отзывом или локальной блокировкой.
Это больше напоминает гадание по IP.
Зачем вашему компу оперативная память, если вы сами не хотите, чтобы софт ее всю использовал?
Отсутствует
Многие антивирусы это Касперский что ли? Ноду вообще плевать на подписи и сертификаты, а Нортон может запароленный архив или инсталятор вообще удалить как вредоносный, если в облаке нет подтверждений его безопасности.
Большой кот... Пуфыстый... Полосатый... Зубастый (:
Отсутствует
Под сертификат не имеет никакого значения, антивирусы как правило проверяют все))) и удаляют в том числе и помните случаи)))
Добро пожаловать на форум mozilla-russia.org. Здесь вы можете посоветоваться или обратиться за помощью к фанатам и пользователям продуктов Мозиллы. Если не знаете как правильно оформить пост специально для вас расписан пункт 2.2 правил форума
Сброс на примере Firefox – лёгкое решение большинства проблем
Починка браузера. Перенос своих настроек на новый профиль.
Отсутствует
Тоже самое что эксель и ворд сравнивать.
В ворде удобнее текст писать , а в экселе таблицы составлять, хотя в принципе и там и там можно делать и то и то.
Юникс наверно более гибкая ось под L1-L3 уровень модели оси. Винда более гибкая под L4-L7 (Как сама ось.)
Для администрирования провайдера я бы предпочел юниксовую платформу , а для администрирования предприятия винду с АД.
Даже если углубляться в строение ОС , то существенное отличие между монолитными и микроядерными архитектурами и.т.д.
Кому-то удобно есть вилкой , кому-то ложкой.
Но суп в любом случае удобнее есть ложкой , хотя можно съесть все вилкой , а потом выпить бульон с тарелки с краю, но это для любителей изврата.
В принципе среди пользователей ОС такие встречаются.
Такие сравнения не имеют права на жизнь , как данная тема , не то что там среди специалистов , а даже среди обычного пользователя.
Отредактировано Milo (09-06-2012 23:16:38)
Отсутствует
Milo пишетНо суп в любом случае удобнее есть ложкой , хотя можно съесть все вилкой , а потом выпить бульон с тарелки с краю, но это для любителей изврата.
таких извращенцев кстати более миллиарда.
только они не вилками а палочками пользуются
Это печально.
+ едят не с тарелки , а с вазы.
Отсутствует