Вопрос
мигрируя с windows, я заказал у человека debian 4 (нет возможности качать большие файлы), поставил.
Меня интересует такой вопрос: возможно ли "встроить" в дистриб. троян ?
безопасно ли выходить в сеть с такой системой ?
|
|
||||||||||||||||||||||||||
|
||||||||||||||||||||||||||
|
Нормы пользования. Некоторые права на материалы сайта защищены по условиям лицензии CreativeCommons. Движок
openSpace 0.8.24a и дизайн сайта © 2006-2007 Vlad "SATtva" Miller.
|
||||||||||||||||||||||||||
комментариев: 1026 документов: 10 редакций: 21
Разумеется, при желании можно встроить троян в любую программу, в том числе и дистрибутив Linux'а, и потому советуют проверять чексуммы ;-) Однако, это не спасёт от того случая, когда сами же разработчики встроят троян в свою систему.
Что значит "безопасно" в вашем понимании? "Жить в принципе не безопасно: от этого умирают" © не помню кто. Антивирус можно не держать, а только следить за обновлениями ;-)
комментариев: 1026 документов: 10 редакций: 21
Предупреждение:
Создавать "неинформативные" названия топиков запрещено: старайтесь давать сколь-нибудь внятные названия, раскрывающие суть вашего поста на форуме (например, "Вопрос о безопасности Debian"). На сей раз, думаю, верховные поправят, но на будущее учтите – могут удалить без предупреждения.
комментариев: 2138 документов: 138 редакций: 267
и ещё про secure apt.
Кроме того можно посчитать сумму и сверить подпись самого iso образа.
с помощью checkiso
См.: http://www.debian.org/CD/faq/#verify
комментариев: 1026 документов: 10 редакций: 21
Скорей всего даже для md5 теория, не говоря уже про sha-1.
комментариев: 2138 документов: 138 редакций: 267
комментариев: 1026 документов: 10 редакций: 21
Не могу не упомянуть о новости. Среди всего прочего, кажется, это уже не первая новость о взломах серверов дебиан. Среди всего прочего особо стоит отметить следующие идиотизмы, которые имели место в последнем случае:
Вывод: если Debian-team ставит админами своих основных серверов таких людей, то остаётся лишь сказать "видел я такой дистрибутив в гробу и в белых тапках". Столь обширный набор одновременных фактов на случайность не тянет, а если они так относятся к своей безопасности, то откуда основания думать что к безопасности пользователей они относятся лучше?
комментариев: 1026 документов: 10 редакций: 21
Ссылка глючит что-то. Чтобы получит адекватную, в гугле можно ввести: "взлом серверов debian" linux.org.ru
комментариев: 5350 документов: 794 редакций: 753
Это не проблема, если удалённый хост аутентифицируется по ключу (сертификату).
комментариев: 1026 документов: 10 редакций: 21
Что такое аутентификация "хоста"? Удалённый маунт NFS? Речь идёт об аутентификации обычных пользователей по обычному SSH.
комментариев: 2138 документов: 138 редакций: 267
Далеко там не дураки сидят. И я ещё не знаю ни одного аналога, где не только не скрывались, а полностью раскрывались подробности взлома:
http://www.debian.org/News/2003/20031202
http://www.debian.org/News/2006/20060713
комментариев: 5350 документов: 794 редакций: 753
А я о чём говорю? SSH допускает (хотя и не предписывает) взаимную аутентификацию клиента и сервера. Сервер аутентифицируется первым, клиент — вторым (как с SSL). Если установлена аутентификация сервера, то клиент может авторизоваться и по паролю (в надежде, что он достаточно стойкий; эту проблему и решает использование клиентских ключей).
комментариев: 1026 документов: 10 редакций: 21
Я их осуждаю не за взлом, и да, это похвально что они раскрыли подробности взлома. Вопрос в другом: кем надо быть чтобы чтобы сделать всё возможное к тому, чтобы сервер был взломан? Раздавать SSH кому попало на сервере, где крутится cvs и www – это оригинально. Кстати, насколько я слышал от админов, www среднетипичной организации вообще всегда ставится на отдельный сервер.
комментариев: 5350 документов: 794 редакций: 753
Ну, вот, например. :-)
комментариев: 1026 документов: 10 редакций: 21
Публикуя комментарий, пожалуйста, придерживайтесь темы / содержания документа.
Прежде, чем добавить вопрос, не забывайте воспользоваться поиском.