Vagif
Но есть же всякие ухищрения типа strong namer, позволяющие подписывать самому неподписанные. Вот думаю, не лучше ли туда отправить
Ayrat
И ты такую либу с той же версией нахер пошлёшь как скамерскую
Ayrat
И чо?
И то что ты требуешь Нутонсофт.жсон 1.0.5 public key=3638dbdb
Vasily
Мы вроде делали, чтобы совпадало
Ayrat
Мы вроде делали, чтобы совпадало
Это равносильно подбору биткоина
Vasily
Ключ не завязан на содержимое
Vasily
Прохладно
Ayrat
Ща узнаем точно. Я думал там паблик ки от содержимого берется (а от чего ещё?)
Vasily
Нет
Vasily
Снаружи сажается
Ayrat
What makes a strong-named assembly? A strong named assembly is generated by using the private key that corresponds to the public key distributed with the assembly, and the assembly itself. The assembly includes the assembly manifest, which contains the names and hashes of all the files that make up the assembly. Assemblies that have the same strong name should be identical.
Ayrat
Говорят что стронг нейм ассембли включает в себя хеши файлов
Ayrat
Я никогда этой фичей не пользовался если что, хз
Vasily
Ща, до компа доберусь
Vasily
Добрался
Vasily
Ключ там внешний
Vasily
И от контента не зависит
Vladislav
А зачем некоторым людям стронгнейм
Vasily
В общем, лет 10 назад мы зашивали сертификат
Vasily
И имели список файлов с хэшами
Vasily
Который на старте проверяли
Vasily
@omgszer
Vasily
Warning Do not rely on strong names for security. They provide a unique identity only.
Vasily
ЦИТАТА
Vasily
Из доки по мсдн
Anatoly
Но Новотны заявляла, что вариантов нет
Vagif
Отрицательное
А почему? Вот Newtonsoft делает это уже много лет, в чем сейчас проблема?
Anatoly
А почему? Вот Newtonsoft делает это уже много лет, в чем сейчас проблема?
Потому что мне, как мейнтейнеру, этот геморрой зачем?
Vagif
Но Новотны заявляла, что вариантов нет
Да, помню, Новотны писал (тогда еще писал, не писала), что надо.
Anatoly
Какую пользу он принесёт?
Anatoly
Being service oriented
То есть ни за чем.
Anatoly
Будет отдельный скрипт сборки для публикации, отдельный для разработчика. Концепция immutable артефакта идёт лесом, скорее всего
Anatoly
А польза не очень понятная
Vagif
А польза не очень понятная
Была бы мне понятна, я бы не спрашивал. Но меня ж рефлексия разъедает, как любого разработчика. Чувство собственного несовершенства
Ilya
Польза - использование из других сборок со стронг неймом
Anatoly
Польза - использование из других сборок со стронг неймом
Они могут сами подписать моё, если им зачем-то это очень надо
Anatoly
Заодно проведут security audit
Anatoly
Зачем?
Ну мало ли в моей библиотеке малварь
Ilya
Стронг нейм это не про безопасность все таки
Критерий
стронг-нэйм малварь
Anatoly
Unrelated: сейчас из подъезда вышел мужик в куртке, шапке, посмотрел на +23, спросил какое число и такой: "что-то я наверно тепло оделся, пойду переоденусь"
Критерий
год не спросил?
Anatoly
Стронг нейм это не про безопасность все таки
Ну, если ты что-то подписываешь своей подписью, неплохо бы этот код проверить на безопасность
Anatoly
Это же не аутентикод
Это я тебе про административный процесс и подход
Anatoly
Или ты договора тоже подписываешь не читая?
Ilya
Или ты договора тоже подписываешь не читая?
Стронг нейм это не криптографическая подпись
Ilya
По крайней мере по задумке
Anatoly
Как же она тогда identity гарантирует?
Ayrat
Если стронг нейм не подписывает содержимое - нахуй не надо. Я думал хотя бы ради этого -_-
Ayrat
Вообще непонятны профиты
Ilya
Как же она тогда identity гарантирует?
Используя криптографию!
Ilya
Для подписи содержимого нужен аутентикод, но никак не стронг нейм
Критерий
зачем вообще нужны ключи, если хэши файлов и так можно проверить?
Ayrat
Как ты себе это представляешь?🤔
качаешь исходники, компилишь, берешь хеш, проверяешь хеш своей длл с эталонным!!11
Ayrat
всё разъебывается на этапе "компилишь" как правило
Vasiliy
https://youtu.be/q11Xfgfkx90
Критерий
так падажжите. что такое этот ваш стронг нэйм? encode(private key, hash([(file.name, hash(file) | file <- assemnly.files])) грубо говоря?
Критерий
если так, то почему это с секьюрити не связано? не даёт подменить ассемблю какой-то малварью. то, что оригинальная ассембля может быть малварью - другой вопрос
Критерий
чтобы проверить, что не малварь, надо делать аудит кода. но откуда ты знаешь, что эта ассембля подписанная вообще собрана из того кода, аудит которого проводился
Vasiliy
https://www.infoq.com/news/2021/05/corewcf-first-ga-release/?utm_campaign=infoq_content&utm_source=infoq&utm_medium=feed&utm_term=.NET
Vagif
https://github.com/dsplaisted/strongnamer В общем я пока к этому склоняюсь.
Pavel S
Посмотрел доклад Айрата @omgszer (история ФП), 1й вопрос из зала- что почитать из теории чтоб понимать твой доклад 😁😁😁
Pavel S
Доклад кстати интересный 👍
Vasiliy
ммм сопромат все же другая штука
Pavel S
Он посоветовал почитать сопромат?🤔
Он посоветовал сразу на фшарпе писать 😁
Sergey