staging.inyokaproject.org

Malware im Snap-Store

Status: Ungelöst | Ubuntu-Version: Ubuntu GNOME 18.04 (Bionic Beaver)
Antworten |

rafi

Avatar von rafi

Anmeldungsdatum:
7. Februar 2006

Beiträge: 1050

ja das stimmt,

bei mir allerdings um 2005 wars notwendig bei irgendwelchen Treibern. Da hab ich allerdings ohne genau zu verstehen was passiert mit config make und make install die Treiber irgendwie reingekriegt.

Später hab ich dann erst rückwirkend verstanden was da passiert ist, und noch später hab ich erst verstanden wie man diesen Prozess in deb Pakete integriert...

ContractSlayer

Anmeldungsdatum:
17. Juni 2012

Beiträge: 166

Selbstkompilieren von Paketen ist wirklich nichts für Anfänger.

Arch ist auch nicht unbedingt für Linux Anfänger geeignet! Manjaro & Antergos hingegen schon wenn man Arch als Unterbau möchte.

rafi

Avatar von rafi

Anmeldungsdatum:
7. Februar 2006

Beiträge: 1050

jedoch wenn man "selber" kompiliert ist Arch da ein super Freund und Helfer der einem da unter die Arme greift, zB mit yaourt.

Wenn man mit Ubuntu die Basics draufhat, ist Arch wirklich interessant zum weiterlernen was Paketbau und Kompilieren betrifft, und dann wenn man das kann, entspannen mit nem produktiven rolling-testing debian (* bei dem man ab und zu mal die experimental und unstable quellen nutzt, um die Neugierde zu befriedigen, zB wie bei mir gestern um Gimp 2.10 auszuprobieren)

apt-ghetto

Anmeldungsdatum:
3. Juni 2014

Beiträge: 2943

ContractSlayer schrieb:

Selbstkompilieren von Paketen ist wirklich nichts für Anfänger.

Arch ist auch nicht unbedingt für Linux Anfänger geeignet!

Weil alle Linux Anfänger Deppen sind?

Arch funktioniert nach dem KISS-Prinzip, ist also sehr wohl für Anfänger geeignet.

k1l

Avatar von k1l

Anmeldungsdatum:
22. September 2006

Beiträge: 1253

Es gibt hier schon einen Thread für die Arch Lobhudelei der Linux-Profis.

Neral

Anmeldungsdatum:
3. Oktober 2007

Beiträge: 230

@Jakopf: Der von rafi verlinkte Artikel beschreibt die Richtlinien, nach denen ein Paket strukturiert sein soll. Den Endanwender betrifft das gar nicht, der kompiliert das Paket einfach, indem er makepkg ausführt. Einfacher geht’s eigentlich kaum. Die richtige Anlaufstelle für Anfänger ist eher der Artikel zum AUR.

Ich würde auch anzweifeln, dass Arch nur für Profis geeignet ist. Es ist eher für Leute gemacht, die kein Problem damit haben, sich in eine (eventuell neue) Thematik einzuarbeiten und die Dokumentation zu lesen. Das Wiki ist wirklich gut.

ContractSlayer

Anmeldungsdatum:
17. Juni 2012

Beiträge: 166

Shutterworth gibt zu dem Thema ,,Malware im Snap-Store an, dass es eine Herausforderung beim Betrieb eines Software-Repositories ist, sicherzustellen, dass die veröffentlichte Software tatsächlich nur das tut, was sie soll. In den klassischen Ubuntu-Repositories basiert die Software auf einer vertrauenswürdigen Infrastruktur, wo Pakete per Entwickler-Schlüssel abgesichert sind. Snaps ermöglichen es Publishern, ihre Software über eine Vielzahl von Linux-Distributionen schneller an Benutzer zu verteilen, jedoch bei verminderter Kontrolle. Die meisten App-Stores bieten ein automatisches Review auf technische Funktionalität und zusätzlich eine manuelle Durchsicht auf verdächtige Komponenten. Laut Shuttleworth ist beides auch beim Ubuntu Snap Store der Fall.

Weiterhin meint Shuttleworth:

»Selbst dann ist es aufgrund der inhärenten Komplexität der Software unmöglich, dass ein großes Repository Software erst dann akzeptiert, wenn jede einzelne Datei im Detail geprüft wurde. Das gilt unabhängig davon, ob Quellcode verfügbar ist oder nicht, denn keine Institution kann es sich leisten, jeden Tag Hunderttausende von eingehenden Quelltextzeilen zu überprüfen. Aus diesem Grund basiert das erfolgreichste Vertrauensmodell auf der Herkunft der Software, nicht auf ihrem Inhalt. Mit anderen Worten, vertrauen Sie dem Herausgeber und nicht der Anwendung selbst.

Der letzte Satz drückt aber genau das aus, was anscheinend im Snap Store bisher nicht angewendet wird. Shuttleworth verspricht im weiteren Text, die Sicherheit schrittweise zu erhöhen. Eine der Maßnahmen dazu soll die Verifizierung von vertrauenswürdigen Publishern sein. Snaps aus solchen Quellen sollen dann speziell als vertrauenswürdig ausgewiesen werden. Es bleibt abzuwarten, wie sich die Situation hier verbessert. Im Endeffekt kann sich aber Shuttleworh nicht reinwaschen, indem er sagt, es sei wegen der Komplexität nicht möglich, einen sicheren Snap Store zu betreiben. Wenn das nicht möglich ist, muss das Angebot so eingeschränkt werden, dass die Sicherheit gewährleistet werden kann oder der Laden sollte schließen.

Quelle: https://linuxnews.de/2018/05/canonical-aeussert-sich-zu-malware-im-snap-store/

Antworten |