<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: PyPI пересмотрит политику в отношении персональных данных и прекратит поддержку PGP-подписей</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130586.html</link>
    <description>Директор по инфраструктуре организации Python Software Foundation опубликовал отчёт о выполнении требований по раскрытию персональных данных пользователей репозитория PyPI (Python Package Index). В марте и апреле Министерство юстиции США направило в PyPI требования о раскрытии данных 5 пользователей, которые после консультаций с юристами были выполнены. Переданные данные включали имена, адресную информацию, списки загруженных пакетов и сведения о сеансах и IP-адресах...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=59191&lt;br&gt;</description>

<item>
    <title>PyPI пересмотрит политику в отношении персональных данных и ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130586.html#53</link>
    <pubDate>Sat, 10 Jun 2023 06:57:36 GMT</pubDate>
    <description>&amp;gt; Как пример: ни один из дистров не использует WoT для управления ключами для подписи пакетов.&lt;br&gt;&lt;br&gt;Не использование подписанных ключей при подписи программ, ISO, ... есть баг. Это неверное использование PGP.&lt;br&gt;&lt;br&gt;Раньше (до Сновдена и Осанджа) так не было.&lt;br&gt;&lt;br&gt;Лучше, чтобы пакет с прогой, ISO, ... был подписан сразу несколькими подписями его разработчиков, а не одной. Как это делается, например&lt;br&gt;https://gnupg.org/ftp/gcrypt/gnupg/gnupg-2.2.14.tar.bz2.sig&lt;br&gt;https://gnupg.org/ftp/gcrypt/gnupg/gnupg-2.2.14.tar.bz2&lt;br&gt;</description>
</item>

<item>
    <title>PyPI пересмотрит политику в отношении персональных данных и ... (нона)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130586.html#51</link>
    <pubDate>Sun, 28 May 2023 22:09:55 GMT</pubDate>
    <description>2. Как только человек начинает говорить про WoT в контексте подписи артефактов, можно сразу дальше не читать &amp;#8212; просто шалунишка в штанишках. Атака организуется на раз-два-три. Как пример: ни один из дистров не использует WoT для управления ключами для подписи пакетов.&lt;br&gt;</description>
</item>

<item>
    <title>PyPI пересмотрит политику в отношении персональных данных и ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130586.html#50</link>
    <pubDate>Sat, 27 May 2023 12:44:09 GMT</pubDate>
    <description>&amp;gt; Цифровизация в РФ под угрозой или все пункты соблюдены?&lt;br&gt;&lt;br&gt;Всё идет строго по пунктам их их плана:&lt;br&gt;1. https://www.opennet.ru/openforum/vsluhforumID10/5567.html&lt;br&gt;2. https://www.opennet.ru/openforum/vsluhforumID10/5564.html&lt;br&gt;3. Следующим пунктом плана всех чипировать: https://nauka.tass.ru/nauka/17848123&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>PyPI пересмотрит политику в отношении персональных данных и ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130586.html#49</link>
    <pubDate>Sat, 27 May 2023 10:38:48 GMT</pubDate>
    <description>&amp;gt; Точно, у меня завтра с хорошим кентом, Линусом Торвальдосом встреча ...&lt;br&gt;&lt;br&gt;Подписывай ключи тех кого хорошо знаешь: одноклассников, однокурсников, сотрудников.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Цепочка доверия. Если к интересующему тебя ключу есть ~5 разных цепочек доверия, &lt;br&gt;&amp;gt;&amp;gt; то с высокой вероятностью ключ принадлежит собственнику.&lt;br&gt;&amp;gt; но как показывает десятилетия  практики, WOT не &lt;br&gt;&amp;gt; работает за исключением...&lt;br&gt;&lt;br&gt;Работает у тех кто прилагает усилия. Надо всего-то подписать ключи тех людей кого знаешь.&lt;br&gt;&lt;br&gt;https://git.kernel.org/pub/scm/docs/kernel/pgpkeys.git/tree/keys&lt;br&gt;&lt;br&gt;https://archlinux.org/master-keys&lt;br&gt;&lt;br&gt;https://git.altlinux.org/gears/a/alt-gpgkeys.git?p=alt-gpgkeys.git;a=tree;f=keys&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; WOT выдержит.&lt;br&gt;&amp;gt; Ты как покажешь цепочку доверия того же Торвальдаса, которую я могу проверить, лично и по паспортным данным, ну не его, ну хотя-бы тех 5 пацанов, вот тогда и поговорим как твой вебо-траст выдержит &lt;br&gt;&lt;br&gt;Ты можешь проверить только паспорта тех чьи ключи лично подписываешь. После того как подпишет некоторое количество ключей можно </description>
</item>

<item>
    <title>PyPI пересмотрит политику в отношении персональных данных и ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130586.html#46</link>
    <pubDate>Fri, 26 May 2023 16:40:00 GMT</pubDate>
    <description>Задача подписи в том, чтобы определить, что у пакета не поменялся автор. Критерий вида &quot;ключи не зарегистрированы на крупных серверах с ключами&quot; ни о чем абсолютно. Не пытайтесь завести и в pgp сертификационные центры и просрачиваемость, тут хоть и есть видимость подобного, но все работает совершенно иначе, ключи можно продлевать или ставить им вечные сроки, и работать они не перестают если просрочены.&lt;br&gt;</description>
</item>

<item>
    <title>PyPI пересмотрит политику в отношении персональных данных и ... (OpenEcho)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130586.html#44</link>
    <pubDate>Fri, 26 May 2023 11:41:02 GMT</pubDate>
    <description>&amp;gt; ГАРАНТИЮ дает только страховой полис.&lt;br&gt;&amp;gt; и то за страховое возмещение придется судиться (по опыту с ОСАГО), &lt;br&gt;&amp;gt; страховщики очень жадные и жлобные.&lt;br&gt;&lt;br&gt;А зачем тогда вообще вся эта лапша с ПГП?&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; // интересно, сколько будет стоить застраховать сайт (ключ) от взлома на год &lt;br&gt;&amp;gt; ?&lt;br&gt;&lt;br&gt;По разному, если платить за EV верификацию, то можно под пол лимона зелени застраховаться, но только не с ПГП, а с SSL&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Т.е. просто верьте на слово, - &quot;мы крутая пацанва, нас все знают &lt;br&gt;&amp;gt; в конечном счете да.&lt;br&gt;&lt;br&gt;А нах тогда вообще этот самобман с ПГП, где самое главное - **доверие** подписи, - не проверяемое ?&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; и нас никто и никогда не ломал...&quot; &lt;br&gt;&amp;gt; если бы ломали, то поднялся бы такой хай в интернетах, &lt;br&gt;&amp;gt; что заметили бы даже самые придонные ламеры и нубы.&lt;br&gt;&lt;br&gt;Так переодически именно это и случается :)))) &lt;br&gt;Потому как строить охеренно крутые , беттонно-чугунные ворота с неломаемым в принципе замком, но... без забора, в открытом поле - нет никакого смысла&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>PyPI пересмотрит политику в отношении персональных данных и ... (OpenEcho)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130586.html#43</link>
    <pubDate>Fri, 26 May 2023 11:32:01 GMT</pubDate>
    <description>&amp;gt; Желательно обмен проводитьсреди грамотных людей, личности которых ты хорошо знаешь.&lt;br&gt;&lt;br&gt;Точно, у меня завтра с хорошим кентом, Линусом Торвальдосом встреча, а после завтра с Вовкой Путиным, заодно ключами обменяемся, подпишем их там друг другу...&lt;br&gt;&lt;br&gt;&amp;gt; Цепочка доверия. Если к интересующему тебя ключу есть ~5 разных цепочек доверия, &lt;br&gt;&amp;gt; то с высокой вероятностью ключ принадлежит собственнику.&lt;br&gt;&lt;br&gt;дорогой друг, я очень рад, правда, что ты понял как мог бы работать этот концепт, но как показывает десятилетия  практики, WOT не работает за исключением нескольких чудаков на планете, но вот массы свято верят в подписанные кем-то и чем-то ключи и думают они очень круты, т.к. научились в одну строчку запустить верификацию хер знает чего&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; WOT выдержит.&lt;br&gt;&lt;br&gt;Ты как покажешь цепочку доверия того же Торвальдаса, которую я могу проверить, лично и по паспортным данным, ну не его, ну хотя-бы тех 5 пацанов, вот тогда и поговорим как твой вебо-траст выдержит&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>PyPI пересмотрит политику в отношении персональных данных и ... (ivan_erohin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130586.html#42</link>
    <pubDate>Fri, 26 May 2023 07:49:16 GMT</pubDate>
    <description>&amp;gt; И где гарантия, что эти сайты не взломаны&lt;br&gt;&lt;br&gt;ГАРАНТИЮ дает только страховой полис.&lt;br&gt;и то за страховое возмещение придется судиться (по опыту с ОСАГО),&lt;br&gt;страховщики очень жадные и жлобные.&lt;br&gt;&lt;br&gt;// интересно, сколько будет стоить застраховать сайт (ключ) от взлома на год ?&lt;br&gt;&lt;br&gt;&amp;gt; Т.е. просто верьте на слово, - &quot;мы крутая пацанва, нас все знают &lt;br&gt;&lt;br&gt;в конечном счете да.&lt;br&gt;&lt;br&gt;&amp;gt; и нас никто и никогда не ломал...&quot; &lt;br&gt;&lt;br&gt;если бы ломали, то поднялся бы такой хай в интернетах,&lt;br&gt;что заметили бы даже самые придонные ламеры и нубы.&lt;br&gt;</description>
</item>

<item>
    <title>PyPI пересмотрит политику в отношении персональных данных и ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/130586.html#41</link>
    <pubDate>Fri, 26 May 2023 04:14:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Обмен ключами можно проводить в универе среди однокурсников, на работе среди сотрудников, ...&lt;br&gt;&lt;br&gt;Желательно обмен проводитьсреди грамотных людей, личности которых ты хорошо знаешь.&lt;br&gt;&lt;br&gt;&amp;gt; Как проверить, что эти 5-ро не аферисты, которые слизали паспортные данные чтоб провернуть гнилое дело вместо подписывания твоего сертификата?&lt;br&gt;&amp;gt;&amp;gt; https://www.linux.org.ru/forum/security/16839105?cid=16840324&lt;br&gt;&lt;br&gt;Цепочка доверия. Если к интересующему тебя ключу есть ~5 разных цепочек доверия, то с высокой вероятностью ключ принадлежит собственнику.&lt;br&gt;&lt;br&gt;Да можно, создать 5 фиктивных ключей, чтобы подписать ключ мошенника. Но очень сложно чтобы эти 5 фиктивных ключей подписали реальные люди для образования цепочек доверия между тобой и ключом мошенника.&lt;br&gt;&lt;br&gt;Делаю акцент на аккуратную проверку паспортных данных Ф.И.О., фотографии и верификацию E-mail, подавляющим числом пользователей OpenPGP при подписании чужих ID ключей. Пару неаккуратных пользователей, подписывающих всё что попадает им в руки, включая ключи аферистов, WOT выдерж</description>
</item>

</channel>
</rss>
