staging.inyokaproject.org

Für diese Funktion musst du eingeloggt sein.

[Paketquellen] Wie sichergehen, dass nicht völlig andere Dateien dahinterstecken?

Status: Ungelöst | Ubuntu-Version: Nicht spezifiziert
Antworten |

uname

Anmeldungsdatum:
28. März 2007

Beiträge: 6030

Dann ist das, was www.getdeb.net da macht, aber auch nicht gerade sehr sinnvoll und macht diese gesamte Website "GetDeb - Ubuntu Software Portal" damit sehr fraglich, oder?

Die Seite nutze ich nicht. Die Frage ist, wo kommen all die schönen Programme her. Kann jedermann eine neue Version uploaden? Muss man sich authentifizieren, wenn man Software uploaden möchte? Reicht vielleicht ein Benutzer/EMail-Adresse und ein Passwort oder bekommt man einen GPG-Key? Muss man Quellcode abliefern, der dann kompiliert wird oder einfach ein paar Binaries rüberschieben, die ungeprüft zum Download bereitgestellt werden?

Chrissss Team-Icon

Anmeldungsdatum:
31. August 2005

Beiträge: 37971

akrde schrieb:

Dann ist das, was www.getdeb.net da macht, aber auch nicht gerade sehr sinnvoll und macht diese gesamte Website "GetDeb - Ubuntu Software Portal" damit sehr fraglich, oder?

Ich würde getdeb.net keinen Missbrauch unterstellen. Sie machen einen guten Job und haben einen guten Ruf. ABER: Du hast keine Kontrolle über die Binaries. Seiten wie getdeb.net sind halt ein Glied mehr in der Vertrauenskette. Wenn du selber compilierst, dann steht niemand zwischen dir und dem Entwickler

  • Entwickler → Quellcode → Binaries → Du

vertraust du auf Dienste wie getdeb oder auf PPAs von fremden Personen, dann stehen nunmal weitere Person zur Disposition

  • Entwickler → Quellcode → Paketierer → Binaries → Du

Der Paketierer hat theoretisch die Möglichkeit das Programm zu ändern. Die Situation ist vergleichbar zu Closed-Source. Dem Hersteller von Quicken musst du wohl oder übel auch völlig vertrauen, wenn du die Software benutzen willst. Irgendwie verfällst du etwas in Panik. Wir wollen dir hier keine Angst einreden, nur etwas Aufklärungsarbeit leisten.

Letztendlich ist das schon eine sehr philosophische Frage. Wem kannst du in der EDV vertrauen? Dem Hersteller von Closed Source? Den Paktiereren und Distributoren von Open Source? Dem Entwickler von Open Source? Dem Entwickler des Compilers mit dem du deinen Quellcode compilierst? Jedes Glied in der Kette hat die Möglichkeit böse Dinge zu tun.

Es liegt an deinem Grad an persönlicher Paranoia eine Grenze zu ziehen.

akrde

Anmeldungsdatum:
22. März 2009

Beiträge: 400

Chrissss schrieb:

Es liegt an deinem Grad an persönlicher Paranoia eine Grenze zu ziehen.

Ich komme aus der bösen Windows-Welt und als gescholtener Windows-User sehe ich mit Ubuntu (oder allgemein Linux) nun endlich die Möglichkeit, vieles anders und vielleicht auch besser zu machen, insbesondere was die Sicherheitsaspekte angeht.

Und da möchte ich das Ganze halt von Anfang an richtig machen und eben nichts Falsches lernen oder mir angewöhnen.

Daher sind eure Hinweise und Empfehlungen für mich im Moment eine wahre Goldgrube! Danke dafür...

Antworten |