| 
 
 
|   | 
| 2.6, solardiz (ok), 19:32, 25/05/2018 [^] [^^] [^^^] [ответить]  
 | +1 +/– |  
 Звездочка означает что многие компоненты и не GNU и не Linux, но не менее важны. Если уж rms настаивает на упоминании GNU, то логично хоть как-то упомянуть остальное.
  |  |   |   
|   | 
|   | 
| 4.10, solardiz (ok), 12:10, 27/05/2018 [^] [^^] [^^^] [ответить]  
 | +2 +/– |  
 Перспективы не ясны. Возможен переход на ядра OpenVZ/Virtuozzo 7 и обновление userland'а, чтобы получить легковесную альтернативу VzLinux (без bloat'а, пришедшего в userland VzLinux из RHEL7, без prl_disp_service). В сочетании с этим возможно мы, наконец, включим в Owl набор пакетов для веб-хостинга (начиная с nginx), чтобы Owl была более применима и внутри контейнеров тоже. Либо же продолжим сопровождение и потом будет EOL. Одна из причин нынешней стагнации в том, что c Owl у нас не связано никакого дохода - когда-то мы предоставляли услуги на базе Owl, но сейчас нам это неинтересно (так как не масштабируется и отвлекает от новых проектов). С другой стороны, легковесная альтернатива VzLinux и веб-сайты (включая wiki и т.п.) нужны и нам самим, сидеть на устаревших системах еще долго не выйдет (нужна поддержка новых версий протоколов и т.д.), а существующие дистрибутивы во многом не устраивают. Заодно на базе Owl можно опробовать будущий yescrypt-lite для последующей его интеграции другими дистрибутивами (аналогично тому как в 2000 году мы сделали с crypt_blowfish). Так что посмотрим.
  |  |   |   
|   | 
| 5.11, Аноним (-), 15:09, 27/05/2018 [^] [^^] [^^^] [ответить]  
 | +/– |  
Спасибо за развернутый ответ, будем наблюдать, в т.ч. за yescrypt.
  |  |   |   
 |   
 |   
| 3.12, solardiz fan (?), 15:48, 24/06/2018 [^] [^^] [^^^] [ответить]  
 | +/– |  | 
solardiz, ответь пожалуйста:
 1) Какой из 3 путей обеспечения максимальной безопасности системы ты считаешь более правильным, через:
 - дизайн https://en.wikipedia.org/wiki/Secure_by_design
 - изоляцию https://en.wikipedia.org/wiki/Qubes_OS
 - неясность https://en.wikipedia.org/wiki/Security_through_obscurity
 - сочетание (например дизайн + изоляция, типа Openwall на dom0 в качестве хост-системы для множества Qubes(Xen)-систем)
 - свой вариант
 2) Какие системы сборки тебе кажутся более правильными и технологичными:
 - Openwall-овская (Окружение состоит из двух деревьев каталогов. Одно дерево содержит оригинальные архивы исходных текстов. Другое, размещенное в CVS-репозитарии, содержит правила сборки, исправления, а также специфические для Owl дополнения к пакетам. На основе этих двух деревьев исходных текстов собираются бинарные пакеты. Мы используем RPM для работы с готовыми бинарными пакетами, что обеспечивает системе на базе Owl корректную обработку взаимозависимых пакетов от (или рассчитанных на) Red Hat Linux и другие дистрибутивы.)
 - альтовская https://www.altlinux.org/О_стратегии_сборки_RPM_пакетов
 - Guix-овская https://arxiv.org/pdf/1305.4584v1.pdf
 - свой вариант
 3) Не преувеличено ли значение воспроизводимых сборок https://reproducible-builds.org/ ? Насколько важна воспроизводимость для безопасности?
   |  |   |   
|   | 
| 4.13, solardiz (ok), 21:06, 01/07/2018 [^] [^^] [^^^] [ответить]    | +1 +/– |   0  Не советую быть fan ом  1  Сочетание всех или части перечисленных путей, а та...  большой текст свёрнут, показать |  |   |   
|   | 
| 5.14, рпрарпо (?), 05:50, 21/07/2018 [^] [^^] [^^^] [ответить]    | +/– |   Спасибо за развёрнутый ответ  Под такой порядок важности более-менее подходит Q...  большой текст свёрнут, показать |  |   |   
|   | 
| 6.15, solardiz (ok), 12:20, 21/07/2018 [^] [^^] [^^^] [ответить]  
 | +/– |  
 Qubes dom0 не использует и не обновляется из template. На него обновления скачиваются (через sys-firewall, так как сам dom0 доступа в сеть не имеет) и ставятся отдельно. Или не ставятся, если не хочешь.
На dom0 (да и не только) действительно не обязательно Linux, но если Linux, то я рекомендовал взять за основу Alpine.
 Owl на Qubes без проблем ставится в HVM, но применения там Owl (если не добавлять много чего еще) очень ограничены.
 У меня нет задачи "выбора наиболее технологичной и универсальной системы сборки", поэтому нет и готового ответа на этот вопрос. Если бы такая задача всерьез возникла, я бы подумал о ее оправданности (часто специализированные решения лучше универсального) и либо от нее отказался, либо потратил немало времени на изучение имеющихся вариантов.
   |  |   |   
|   | 
| 7.16, рпрарпо (?), 18:45, 21/07/2018 [^] [^^] [^^^] [ответить]  
 | +/– |  
> Qubes dom0 не использует и не обновляется из template. На него обновления 
 > скачиваются (через sys-firewall, так как сам dom0 доступа в сеть не 
 > имеет) и ставятся отдельно. Или не ставятся, если не хочешь.
(Спасибо за быстрый ответ) Надо ставить, в Xen-е же тоже периодически появляются уязвимости (хотя и не так часто как в ядре).
 > На dom0 (да и не только) действительно не обязательно Linux, но если 
 > Linux, то я рекомендовал взять за основу Alpine.
 Спасибо за совет мудрый, только сейчас вспомнил, что у Alpine вроде бы даже ядро до сих пор заGrSec-уренное. Легковесный и безопасный - то что докторо прописал для dom0.
 > Owl на Qubes без проблем ставится в HVM
 Неожиданно и приятно, а как именно ставится? В принципе, задним числом сейчас понимаю, что так и должно быть - Owl же изначально не очень далеко от Fedora находится, и с QubesOS это как раз тот случай, когда RH-совместимость Owl  - однозначный плюс. Хотелось бы попробовать Owl-template в текущих Кубиках 4.0 (заодно будет повод снова их потестить).
 >но применения там Owl (если не добавлять много чего еще) очень ограничены.
 Обычный просмотр статеек-роликов и зависание на форумах скорее всего потянет, не? Если бы ещё как выше было написано Owl-template мог бы крутить внутри себя OpenVZ, было бы вообще круто.
 > У меня нет задачи "выбора наиболее технологичной и универсальной системы сборки", поэтому 
 > нет и готового ответа на этот вопрос. Если бы такая задача 
 > всерьез возникла, я бы подумал о ее оправданности (часто специализированные решения 
 > лучше универсального) и либо от нее отказался, либо потратил немало времени 
 > на изучение имеющихся вариантов.
 Да понятно что без бутылки^C^C^C отдельного детального исследования тут не разобраться, я про обычную поверхностную оценку в жанре "простой форумный трёп". Интересно же знать мнение спеца. Просто думаю - стоит тратить время на то чтобы вникать в guix/nix и всю эту функциональную хренотень, или просто дальше сидеть на Кальке.
   |  |   |   
|   | 
|   | 
| 9.18, рпрарпо (?), 18:22, 24/07/2018 [^] [^^] [^^^] [ответить]    | +/– |  Да, надо понимать, какая часть обновления затрагивает нужное  микрокод , а какая...  большой текст свёрнут, показать |  |   |   
 |   
 |   
 |   
 |   
 |   
 |   
 |   
 |   
 
 
 |