Size: a a a

Russian Fedora Community

2020 July 10

SG

Sergey Gureev in Russian Fedora Community
Vascom
Это если в bodhi апдейт помечен как security.
Для серьезных штук обычно помечают
А секурити фиксы для какого-нибудь pwgen не так уж и нужны))
источник

V

Vascom in Russian Fedora Community
Чаще просто выходит новая версия и не все заморачиваются помечанием апдейта.
источник

V

Vascom in Russian Fedora Community
Sergey Gureev
Для серьезных штук обычно помечают
А секурити фиксы для какого-нибудь pwgen не так уж и нужны))
Это да, но всё же надо учитывать.
источник

VP

Vladislav Pashinskik... in Russian Fedora Community
Vascom
Чаще просто выходит новая версия и не все заморачиваются помечанием апдейта.
Удивительно, что для Арча занимаются отслеживанием уязвимостей и их статуса
источник

SG

Sergey Gureev in Russian Fedora Community
Vascom
Это да, но всё же надо учитывать.
А еще нужно учитывать, что не бывает неуязвимых систем
Помимо этого,  99,9% "уязвимых" систем уязвимы по причине какого-нибудь user/user для ssh
источник

SG

Sergey Gureev in Russian Fedora Community
Ну, или Exim, хаха))
источник

V

Vascom in Russian Fedora Community
У меня вот висит два-три CVE для cryptopp. И жду когда апстрим вывалит новую версию.
источник

V

Vascom in Russian Fedora Community
Vladislav Pashinskikh
Удивительно, что для Арча занимаются отслеживанием уязвимостей и их статуса
Тут тоже, но не в mail листе. Это же опасно.
источник

АМ

Андрей Мавлянов... in Russian Fedora Community
Vascom
У меня вот висит два-три CVE для cryptopp. И жду когда апстрим вывалит новую версию.
но это же жопа.
источник

АМ

Андрей Мавлянов... in Russian Fedora Community
в чём смысл тогда дистра - так можно самому собирать всё
источник

SG

Sergey Gureev in Russian Fedora Community
Андрей Мавлянов
в чём смысл тогда дистра - так можно самому собирать всё
В том, чтобы был какой-никакой qa
источник

V

Vascom in Russian Fedora Community
Андрей Мавлянов
в чём смысл тогда дистра - так можно самому собирать всё
А что делать? Хочешь - собирай сам. Но там же могут быть другие дыры, несовместимости и т.д.
источник

V

Vascom in Russian Fedora Community
Sergey Gureev
В том, чтобы был какой-никакой qa
+1
источник

АМ

Андрей Мавлянов... in Russian Fedora Community
Vascom
А что делать? Хочешь - собирай сам. Но там же могут быть другие дыры, несовместимости и т.д.
патчить уязвимость и выпускать версию патченную
источник

АМ

Андрей Мавлянов... in Russian Fedora Community
собственно для этого и нужна security team
источник

V

Vascom in Russian Fedora Community
Андрей Мавлянов
патчить уязвимость и выпускать версию патченную
Патчи, пришли мне пулл реквест, например.
источник

SG

Sergey Gureev in Russian Fedora Community
Андрей Мавлянов
патчить уязвимость и выпускать версию патченную
Так с крипто++ проблема в апстриме же. Сами разработчики не фиксят, если я правильно понял))
источник

VP

Vladislav Pashinskik... in Russian Fedora Community
Андрей Мавлянов
в чём смысл тогда дистра - так можно самому собирать всё
Как уже отметили выше - QA. Если есть желание этим всем заниматься - Gentoo / LFS
источник

АМ

Андрей Мавлянов... in Russian Fedora Community
Sergey Gureev
Так с крипто++ проблема в апстриме же. Сами разработчики не фиксят, если я правильно понял))
это понятно что она в апстриме. я всегда поражался как за мантейнерство таких сложных пакетов беруться люди которые никакого к этому отношения не имеют. поэтому разработчики и недолюбливают дитсрибутивы вцелом.
источник

V

Vascom in Russian Fedora Community
Sergey Gureev
Так с крипто++ проблема в апстриме же. Сами разработчики не фиксят, если я правильно понял))
У них много коммитов, вроде, но стрёмно девелоперскую версию собирать.
источник