
Dmitry
02.07.2017
23:33:53
Не вижу вообще принципиальной разницы

Andrey
02.07.2017
23:33:59
а главное зачем всё это, когда но компе кроме вас нет стада хрен знает кого?

Artem
02.07.2017
23:34:04
Значит мне показалось

Google

?
02.07.2017
23:34:44
Тем более не все редактируется через sudo, некоторое только напрямую

Artem
02.07.2017
23:35:43
Ладно
Ок

?
02.07.2017
23:36:45
Sudo это последнее что стоит менять
Всё равно это обертка над Pam и тд, по сути быстрее работать не будет, механизм один и тот же

Artem
02.07.2017
23:40:43
Вы возможно будете смеяться, но doas какбе секурнее. А doas.conf читать и писать приятнее. Но это только ИМХО

?
02.07.2017
23:41:01
В чем сикурность?
Вызов пользователя реализуется через системные вызовы, они одинаковые
Даже если он приятнее в 2 раза, это нивилируется тем Что в него писать нужно раз в год, и тем Что sudo это стандарт

Artem
02.07.2017
23:43:12
1) Меньший объём бинарника с помощью которого повышаются привелегии
2) Код не легаси и разрабатывается централизованно теми же людьми что и вся ОС

Andrey
02.07.2017
23:43:19
ну как обычно, то что никто не юзает и не запускает, секурнее по определению :)

Google

?
02.07.2017
23:43:21
И весь софт заточен под sudo

Artem
02.07.2017
23:43:31
Нет

?
02.07.2017
23:43:51
Kdesu
Gksudo

Artem
02.07.2017
23:44:15

?
02.07.2017
23:44:17
Они как будут работать через ваш костыль

Artem
02.07.2017
23:44:29
>ваш

Andrey
02.07.2017
23:44:39
https://news.ycombinator.com/item?id=13621623

Artem
02.07.2017
23:44:58

?
02.07.2017
23:45:08
Не будут
Потому что там идёт вызов тупо через sudo
Или sudoers читается

Artem
02.07.2017
23:45:57

?
02.07.2017
23:46:00
А так как sudo без графической оболочки не нужен, то смысл теряется

Andrey
02.07.2017
23:46:21
ага, ага, а ещё вам в систему притащится баш, и всё будет ТАК секурно :)

Dmitry
02.07.2017
23:46:24
Через sudo. Sudoers никто не позволит читать просто так

?
02.07.2017
23:47:02

Artem
02.07.2017
23:48:06
Я же говорю, что проверю. Вы господа могли забыть, но патчи из портов никто не отменял как и симлинки.

Google

Dmitry
02.07.2017
23:48:42

Artem
02.07.2017
23:49:05

?
02.07.2017
23:49:41
Какбэ чувствительная информация
Что то я её там не увидел) ну разве что узнать, какую команду можно запустить без пароля, и передать через неё аргумент в другую, не уверен что это сработает

Artem
02.07.2017
23:50:50
Нет

?
02.07.2017
23:51:32
У таких вещей есть только 1 шанс взлететь, это попасть в systemd
Всё остальное отбросят, если не будет явных проблем
А sudo это даже не базовая поставка во фре и линупсах, так что всем пофигу

Dmitry
02.07.2017
23:53:53
Вобщем понятно, велосипед с другим синтаксисом конфига, нестандартный и скорее всего ни с чем не совместимый, плюсы только в изкоробочности на опёнке, и может в легковесности, что может пригодиться для какогонибудь бизибоксе, но на практике неактуально. Давай про wifi:)

?
02.07.2017
23:54:45
Wifi это костыль
В виде wpa suplicant
На этом можно закончить

?
02.07.2017
23:55:29
Для людей есть NM

Andrey
02.07.2017
23:56:08
если тебе хватит g и зачатков n то оно вроде там есть

Dmitry
02.07.2017
23:56:41
Nm разве не wpa_supplicsnt же и использует?

Artem
02.07.2017
23:56:41

Dmitry
02.07.2017
23:57:34
Так-то да, их оба чемнибудь нормальным заменить - дело

?
02.07.2017
23:57:59
Нужен только что бы поставить с флеш кино что н будь и законектся

Google

Artem
02.07.2017
23:58:46
Я не могу объективно оценить уровень нормальности, но мне, как тому мужику со шляпой
Как раз

?
02.07.2017
23:58:56

Artem
02.07.2017
23:59:09
Бенчмарки sudo? ?
sudo это утилита, устанавливающаяся с suid битом. Это значит, что любой пользователь может её запустить, подавать ей на вход любые данные, любые переменные окружения и sudo будет выполняться под root-правами, обрабатывая эти данные.
Это классический случай повышения привилегий. Переполнение буфера и злоумышленник получает шанс выполнить /bin/sh из-под рута (по прежнему контролируя stdin).
Поэтому любая suid-утилита обязана быть как можно меньше в размере. Просто потому, что баги есть везде и чем меньше кода, тем меньше в нём багов. А sudo маленькой утилитой не назовёшь.

?
03.07.2017
00:00:37
Sudo делает свою работу, он не должен отвечать за безопасность работы с памятью
На уровне концепций

Dmitry
03.07.2017
00:02:06

Artem
03.07.2017
00:02:32

Admin
ERROR: S client not available

Artem
03.07.2017
00:02:47

?
03.07.2017
00:03:09
Просто если тебе нужно ввести пороль, то ты в любом случае вводишь в stdin

Alex
03.07.2017
00:03:29

?
03.07.2017
00:04:10

Artem
03.07.2017
00:05:02

?
03.07.2017
00:05:27

Artem
03.07.2017
00:06:06
Не будет

?
03.07.2017
00:06:23
В линупсах тоже так говорили)

Artem
03.07.2017
00:06:59
Не говорили, а делали

?
03.07.2017
00:07:00
Он просто завязан на Linux, а так его бы давно впилили

Google

Artem
03.07.2017
00:07:09
Лол
Кек
Пускалка сервисов из линуксов

?
03.07.2017
00:07:30
Не только

Artem
03.07.2017
00:07:32
Это же охуеть как важно

?
03.07.2017
00:07:46
Не только сервисов
Сеть, время, днс
Логи

Artem
03.07.2017
00:08:06
С повышением привелегий отмечанных как notabug
Спасибо рассмешил

?
03.07.2017
00:08:32
С секурностью там все нормально

Alex
03.07.2017
00:08:36
Так, я чот не понял

Artem
03.07.2017
00:08:51
Толсто же ну

?
03.07.2017
00:09:00
Если без фанатизма смотреть объективно, он лучше

Alex
03.07.2017
00:09:10
Справедливости ради, с секурностью полное говно там
Так же, как и в вашей фрибиэсди
Сила ночи - сила дня

Artem
03.07.2017
00:09:49
а вот не надо на их фрибиэдю что-то говорить

?
03.07.2017
00:09:52
Да, да, да
Ну и где хоть один случай взлома какой либо инфраструктуры? На sysinit было, на нем нет

Alex
03.07.2017
00:10:13
В соседнем чате бывший евангелист майкрософт всерьез предлагает использовать фаззинг как средство тестирования

Artem
03.07.2017
00:10:15
Я взлома не жду