Ты знаешь, в случае с виндой даже мейнтейнером не нужно быть. А в большинстве случаев хватает удаленных уязвимостей. Если интересно, почитай рассылки разработчиков и подумай что лучше уязвимости которыми любой скрипт-кидди может овладеть твоим компом (до сих пор служба RPC шindoшs остается дырой) или уязвимости требующие локального доступа к компу (впрочем с локальным доступом и молотком можно взломать любой компьютер). Про знакомых своих мейнтейнеров - попробуй внедрить. Я хочу посмотреть что из этого получится).
В шindoшs установка вредоностного ПО часто даже админских прав не требует. Вспомни всеми любимый Stuxnet, который использовал 4-ре уязвимости нулевого дня. А еще первые "патчи" майкрософта - временно отключить автозапуск флешек.... В линуксе уже давно бы пользователи с прямыми руками не только баг-репорт написали, но и патчи исправляющие проблему прислали. Вот тебе для сравнения Firefox, который владеет внушительным списком уязвимостей и патчами, которые их исправляют вышедшие в кротчайший срок. А теперь смотрим на Internet Explorer - дырявое проприетарное подделие уязвимости которого остаются открытыми на протяжении долгого времени. Не знаю как ты, но мне не хочется "сидеть на бочке с порохом".
Да, еще можно отметить программное обеспечение со стороны сообщества, которым тестит код на уязвимые места (типа переполнение буфера и т.д. что может послужить внедрением вредоностного ПО). В случае с проприетарным ПО... В общем молиться ты умеешь?
UPD
vlad11 ты забыл одну вещь. Репозиторий - это не расшаренный каталог с доступом rwx. Тебя будут посылать до тех пор, пока ты не пришлешь исходный код, потому как мейнтейнеры лучше тебя знают как собирать пакеты под их ОС и как проверять исходный код на наличие дыр. А сторонние самодельные репозитории - я не доверяю им и выше уже напоминал maxx™ пример с варез сайтами и виндой. Ты не думай как просто поднять репозиторий, ты подумай как внедрить пользователю ссылку в менеджер пакетов и GPG ключ удостоверяющий достоверность ПО в твоем репозитории. А лишь потом можешь подумать про тех, кто решился биться с менеджером пакетов, что бы тот игнорировал не подписанные пакеты и устанавливал их в систему.




Тема:


Ответить с цитированием

Социальные закладки