Zemřel Scott Adams, tvůrce komiksových stripů Dilbert parodujících pracovní prostředí velké firmy.
Sdružení CZ.NIC vydalo novou verzi Knot Resolveru (6.1.0). Jedná se o první vydanou stabilní verzi 6, která je nyní oficiálně preferovanou a doporučovanou verzí, namísto předešlé verze 5. Více o Knot Resolveru 6 je možné se dočíst přímo v dokumentaci.
Byl vydán Linux Mint 22.3 s kódovým jménem Zena. Podrobnosti v přehledu novinek a poznámkách k vydání. Vypíchnout lze, že nástroj Systémová hlášení (System Reports) získal mnoho nových funkcí a byl přejmenován na Informace o systému (System Information). Linux Mint 22.3 bude podporován do roku 2029.
Wine bylo po roce vývoje od vydání verze 10.0 vydáno v nové stabilní verzi 11.0. Přehled novinek na GitLabu. Vypíchnuta je podpora NTSYNC a dokončení architektury WoW64.
Byl vydán Mozilla Firefox 147.0. Přehled novinek v poznámkách k vydání a poznámkách k vydání pro vývojáře. Firefox nově podporuje Freedesktop.org XDG Base Directory Specification. Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 147 bude brzy k dispozici také na Flathubu a Snapcraftu.
Asociace repair.org udělila anticeny těm nejhorším produktům představeným na veletrhu CES 2026. Oceněnými jsou například šmírující kamery Amazon Ring AI, chytrý běžecký pás od společnosti Merach, která otevřeně přiznává, že nedokáže zabezpečit osobní data uživatelů, případně jednorázové lízátko, které rozvibrovává čelisti uživatele a tak přehrává hudbu. Absolutním vítězem je lednička od Samsungu, která zobrazuje reklamy a kterou lze otevřít pouze hlasovým příkazem přes cloudovou službu.
Íránští protirežimní aktivisté si všímají 30% až 80% ztráty packetů při komunikaci se satelity služby Starlink. Mohlo by se jednat o vedlejší důsledek rušení GPS, kterou pozemní přijímače Starlinku používají k výpočtu polohy satelitů a kterou se režim rovněž snaží blokovat, podle bezpečnostního experta a iranisty Amira Rashidiho je ale pravděpodobnější příčinou terestrické rušení přímo satelitní komunikace Starlinku podobnou
… více »Evropská komise (EK) zvažuje, že zařadí komunikační službu WhatsApp americké společnosti Meta mezi velké internetové platformy, které podléhají přísnější regulaci podle unijního nařízení o digitálních službách (DSA). Firmy s více než 45 miliony uživatelů jsou podle DSA považovány za velmi velké on-line platformy (Very Large Online Platforms; VLOP) a podléhají přísnějším pravidlům EU pro internetový obsah. Pravidla po
… více »Tržní hodnota technologické společnosti Alphabet poprvé v historii přesáhla čtyři biliony dolarů (83 bilionů Kč). Stalo se tak poté, co Apple oznámil, že bude na poli umělé inteligence (AI) spolupracovat s dceřinou firmou Alphabetu, společností Google.
Nové číslo časopisu Raspberry Pi zdarma ke čtení: Raspberry Pi Official Magazine 161 (pdf).
Dobry den,
mam cisto teoreticky problem a neviem akoby som ho vyriesil, budem vdacny za kazdy navrh riesenia.
Na github-e mam zdojaky aplikacie vystupom su reporty, ktore su obycajne csv subory s nemennou a uz definovanu strukturu
Doveryhodnost reportov viem zarucit tak, ze aplikacia po dokonceni reportu ho podise verejnym klucom, ktory je v aplikacii. Ale co ak niekto zmeni report a podpise ho verejnym klucom ktory najde v zdrojovom kode? Ako zarucit ze report vygenerovala prave ta aplikacia a medzi vygenerovanim a podpisom nedoslo k zmene dat a report bude doveryhodny?
A dalsia otazka.
Ako viem zarucit doveryhodnost aplikacie? Ktokolvek moze zmenit zdrojovy kod, skompilovat, vygenerovat report. No zmenou zdrojoveho kodu sa stala pre mna alikacia nedoveryhodnou a teda aj jej reporty
Je nejaky sposob ako open source aplikaciu a jej vystupy povazovat za doveryhodne?
dakujem
Řešení dotazu:
to by som musel pravdepodobne digitalne podpisat kazdy zdojovy subor zvlast.
nikde som sa nevedel dopatrat k builderu/compileru, ktory by spracoval iba podpisane subory.
muselo by sa to asi riesit skriptom co je dalsi "bod nedovery"
ked podpisany tarball so zdrojakmi rozbalim, v zdrojakoch urobim zmeny a potom ich skompilujem, stava sa aplikacia nedoveryhodnou :(, pretoze nebola skompilovana z originalnych zdrojakov :(
z pohladu pouzivatela mate uplnu pravdu, uzivatel chce vediet presne co robi aplikacia, chce si skontrolovat a overit zdrojovy kod, a ak suhlasi so zdrojovym kodom chce si ju skompilovat a pouzivat.
to je v poriadku a je to tak spravne, zdojovy kod je zverejneny na githube
aplikacia je urcena na vytvaranie reportov.
ako autor aplikacie a prijemca reportov (vystupu) vyzadujem ich doveryhodnost. tj aby sa aplikacia/report nedali nijako falsovat zo strany uzivatela, a kompilovana bude len z originalnych nezmenenych zdrojovych kodov.
mozno by som to napisal inak, vyzaduje sa tu silny vztah obojstrannej dovery/istoty uzivatel <=> autor, ktory musi byt potvrdeny niecim silnym. Prislub od uzivatela ze nemodifikoval zdojaky a ani vystupy/reporty zial nestaci.
ako uzvatel dostavam istotu ze po skompilovani verejnych zdrojakov bude aplikacia robit presne to, co je v zdrojovom kode, ale ja ako autor a prijemca reportov musim/chcem dostat istotu ze aplikacia nebola zmenena a reporty nie su falosne.
aplikacia po dokonceni reportu ho podise verejnym klucom, ktory je v aplikacii. Ale co ak niekto zmeni report a podpise ho verejnym klucom ktory najde v zdrojovom kode?Předpokládám, že jsi chtěl říct, že ho podepíše soukromým klíčem.
Je nejaky sposob ako open source aplikaciu a jej vystupy povazovat za doveryhodne?Ne. Podle konkrétní situace (kterou jsi nepopsal) můžeš třeba:
)asi nie dobry napad mat privatny kluc volne pohodeny v zdrojakoch. Ktokolvek si s nim moze podpisat akukolvek aplikaciu/binarku a tu vyhlasit za doveryhodnu
akurat teraz pozeram ako to maju spravene pre bitcoin https://bitcoin.org/en/download. Jeden tarball a ten ma zverejneny SH256 hash + verejny PGP kluc, s tym, ze musim verit binarke, ze je skompilovana zo zverejnenych zdojakov.
ano suhlasim toto je prilis komplikovane a do celho procesu sa zanasaju dalsie mozne "body nedovery/problemov". ak by mala aplikacia 1000 uzivatelov -> 1000 kompilacii -> 1000 parov klucov... je to prilis komplikovane
nepotrebujem/nechcem to nijako implementovat, zaujima ma to len cisto z teoretickeho hladiska.
mozno by som to napisal inak, vyzaduje sa tu silny vztah obojstrannej dovery/istoty uzivatel <=> autor, ktory musi byt potvrdeny niecim silnym. Prislub od uzivatela ze nemodifikoval zdojaky a ani vystupy/reporty zial nestaci.
ako uzvatel dostavam istotu ze po skompilovani verejnych zdrojakov bude aplikacia robit presne to, co je v zdrojovom kode, ale ja ako autor a prijemca reportov musim/chcem dostat istotu ze aplikacia nebola zmenena a reporty nie su falosne.
V nadpise postuluješ důvěryhodnou aplikaci, ale vzápětí ji v textu správně zpochybňuješ. Co potřebuješ, se jmenuje trusted computing a remote attestation. Ale upozorňuji, že tě z toho bude bolet hlava a pravděpodobně to bude pro tebe nedosažitelné a pro uživatele nepřijatelné řešení.
nieco som si o tom precital diky za typy, ale fakt mi to pride ako atomova bomba na komara
pravdepodobne ako "najlacnejsie" riesenie by bolo distribuovat aplikaciu ako binarny balicek pre rozne os/distribucie. Pricom aplikacia po spusteni by sama seba slontrolovala (sha256 hash)
ale to neriesi druhy problem, ako povazovat povazovat vystup aplikacie za doveryhodny
pravdepodobne ako "najlacnejsie" riesenie by bolo distribuovat aplikaciu ako binarny balicek pre rozne os/distribucie. Pricom aplikacia po spusteni by sama seba slontrolovala (sha256 hash)Tohle řeší multimiliardové společnosti jako protipirátskou ochranu, mají mnohem víc zkušeností a větší možnosti než ty, a všechny zatím selhaly. Fakt si myslíš, že to dáš? Někdo ti aplikaci modifikuje, aby check prošel (změní přímo ten hash v binárce, upraví CMP/JMP instrukci porovnávající hash, nastaví za kontrolu hashe breakpoint a jakmile kontrola projde, změní image programu v paměti; samozřejmě se to dá různě obfuskovat a samozřejmě jsou tooly na obcházení různých obfuskací), pořídí coredump v okamžiku běhu a přečte si z něj tvůj privátní klíč, a asi 65536 dalších možností, proti kterým se dá nějak, byť komplikovaně, bránit, a opět nějakým jiným způsobem obejít. Dej sem jméno té aplikace, pokud to bude výnosné, tak budu buď prodávat skutečné zabezpečení, nebo crack (podle toho co mi přijde lepší). Velmi pravděpodobně řešíš nějaký úplný nesmysl, který se má udělat jinak.
super, tento prispevok sa mi paci. pochopil som, ze riesenie ked si sama aplikacia vypocita a porovna hash binarky je nedostacujuce aby bola aplikacia prehlasena za doveryhodnu. preto sa hash vzdy musi pocitat/porovnat externou utilitou.
Tiskni
Sdílej: