网页资讯视频图片知道文库贴吧地图采购
进入贴吧全吧搜索

 
 
 
日一二三四五六
       
       
       
       
       
       

签到排名:今日本吧第个签到,

本吧因你更精彩,明天继续来努力!

本吧签到人数:0

一键签到
成为超级会员,使用一键签到
一键签到
本月漏签0次!
0
成为超级会员,赠送8张补签卡
如何使用?
点击日历上漏签日期,即可进行补签。
连续签到:天  累计签到:天
0
超级会员单次开通12个月以上,赠送连续签到卡3张
使用连续签到卡
08月22日漏签0天
龙芯吧 关注:26,200贴子:698,744
  • 看贴

  • 图片

  • 吧主推荐

  • 视频

  • 游戏

  • 1 2 下一页 尾页
  • 86回复贴,共2页
  • ,跳到 页  
<<返回龙芯吧
>0< 加载中...

刚说开源不安全,新闻就来了

  • 只看楼主
  • 收藏

  • 回复
  • xxmw
  • 龙芯3A
    9
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
明尼苏达大学的博士生 Qiushi Wu 和助理教授 Kangjie Lu 发表了论文《On the Feasibility of Stealthily Introducing Vulnerabilities in Open-Source Software via Hypocrite Commits》(通过伪装的提交在开源软件中隐蔽地引入漏洞),通过有意向内核递交含有安全漏洞的补丁测试悄悄向开源软件引入漏洞的可行性。两位研究人员称,他们向大学的评审委员会递交了实验申请,因为不涉及人类研究评审会批准了他们的实验。而当他们的补丁获得维护者的积极评价之后,他们立即通知维护者补丁是有漏洞,不要合并存在问题的补丁。他们的论文将在五月举行的 IEEE Symposium on Security and Privacy 虚拟会议上公开发表。Linux 内核社区随后知道了这次实验,但当有更多明尼苏达大学的研究人员递交存在疑问的补丁之后,稳定版内核维护者 Greg Kroah-Hartman 宣布不再接受该大学的任何补丁,称内核开发者不愿意被做实验,内核也不是做实验的地方,研究人员是在浪费维护者的时间。此举也可能是向大学施压,希望评审会不要再批准此类的实验。


  • xxmw
  • 龙芯3A
    9
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
露出开源屁股上的屎了,维护者恼羞成怒。


2025-08-22 10:13:52
广告
不感兴趣
开通SVIP免广告
  • xxmw
  • 龙芯3A
    9
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
这还是外部人员试着偷偷往里塞炸弹,如果是买通内部人员在里面埋炸弹,哪有安全性可言。不要小看美国情报机构的厉害,连国际原子能机构总干事都跟着美国的调调对日本核废水排放入海决定表示“欢迎”了,搞定个把人和机构就更简单了。


  • 贴吧用户_Q4MU5J6
  • 龙芯1A
    1
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
评审委员会是为谁服务。


  • xxmw
  • 龙芯3A
    9
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
可以搜 “给开源编译器插入后门” 看看,如果把炸弹埋在编译器、汇编器等等底层软件里,在你用筛干净的源代码生成二进制程序时就把炸弹给你自动安上了,所以从硬件到应用软件,这中间一层层的都要掌握在自己手里才牢靠,搞不好真的要从汇编器开始自己开始打造。


  • xxmw
  • 龙芯3A
    9
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
看看这个:可怕!月下载量 800 万的开源库被植入比特币后门
https://blog.csdn.net/redditnote/article/details/102591627?utm_medium=distribute.pc_relevant.none-task-blog-baidujs_title-0&spm=1001.2101.3001.4242


  • xxmw
  • 龙芯3A
    9
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
开源的免责声明很好,用炸弹炸死你的人是无罪的。


  • 杜比环绕声
  • 龙芯3B
    10
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
楼主转贴的不全!
这波剧情上演的是渗透和反渗透,其实这样的事,在几乎所有的开源、闭源软件中都在发生。包括FreeBSD,记得是前年也被渗透过,乃至现在国内都没有它完整的镜像。
绝对的安全是不存在的,谈各种类型的安全,都是相对的定义,通过这件事,也看出linux内核的代码审核是非常严格的,这件事目前的结果,是linux剥离了相关的所有代码。以前谷歌也想把手伸进linux里,也没达到目的。
对代码而言,审阅过的人越多,隐藏的渗透就越容易被发现
软件是个工程,程序员不可能时刻保持在楼主所说的“完美”状态,闭门造车要不得!


2025-08-22 10:07:52
广告
不感兴趣
开通SVIP免广告
  • 哦iu一套软件
  • 技术
    12
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
代码审核需要大神,问题是大神也没那个精力和能力把所有细节都记得住、看得全,有些局部恐怕出于无人管理的状况呢


  • 人是社会动物
  • 龙芯3B
    10
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
确实可怕,怕不是得从龙芯的汇编开始,参考开源项目自己写一套编译器、操作系统、数据库等才可以安全一点


  • 殇离九歌
  • 世界
    14
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
这世界上本来就是免费最贵啊


  • xxmw
  • 龙芯3A
    9
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
真相有时就藏在不经意的细节里,看这段话
"这些新的补丁显然根本就没有修复任何东西(没有否定代码制造漏洞)。那么,除了你和你的团队继续通过发送这种无稽之谈的补丁来对内核社区的开发者进行试验之外,我还能想到什么呢(“我知道你们在做实验”,那为什么还对提交的代码表示积极评价)?任何对 C 语言有一定了解的人都可以看到你提交的补丁根本没有任何作用(声明代码没有任何有效功能,淡化危害)。正因为如此,我现在不得不禁止你们大学今后的所有贡献,并删除你们以前的贡献,因为它们显然是以恶意的方式提交的,目的是为了造成问题(没有任何有效功能的代码是如何造成问题的?不小心就打了自己的脸了)。因此,不再欢迎来自明尼苏达大学的人对上游的 Linux 内核开发作出贡献。“


  • mjsong
  • 龙芯1A
    1
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
解决不了问题就解决提出问题的人


  • jiangtao9999
  • 龙芯1A
    1
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
说白了就是漏洞被发现了,所以开源不安全。
进而得出,闭源软件因为没有漏洞能发现,所以安全。

明尼苏达大学被坑了,全校被拉黑了。


2025-08-22 10:01:52
广告
不感兴趣
开通SVIP免广告
  • xxmw
  • 龙芯3A
    9
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
一个对开源编译器下手成功的案例
Shawn the R0ck 写道 "PoC||GTFO是最近几年深受0ld sch00l黑客喜爱的电子杂志,最近的一期(第8期)里有一篇名为Deniable Backdoors Using Compiler Bugs(利用编译器Bug的可抵赖后门)的文章,作者向我们展示了一种可能的威胁,这个威胁模型是需要两个条件:
1)一个可利用的编译器miscompilation bug;
2) 向目标的开源社区提交看起来不怎么像后门的patch。
作者修改了Sudo 1.8.13的少量代码去利用Clang/LLVM 3.3的一个bug,最终导致提权。
相比传统的编译器后门和传统软件后门(比如疑似NSA对Linux内核代码的植入),这种方式更加的隐蔽,因为它是针对特定版本的编译器下手。


登录百度账号

扫二维码下载贴吧客户端

下载贴吧APP
看高清直播、视频!
  • 贴吧页面意见反馈
  • 违规贴吧举报反馈通道
  • 贴吧违规信息处理公示
  • 1 2 下一页 尾页
  • 86回复贴,共2页
  • ,跳到 页  
<<返回龙芯吧
分享到:
©2025 Baidu贴吧协议|隐私政策|吧主制度|意见反馈|网络谣言警示