The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Выпуск OpenBSD 6.0

01.09.2016 18:35

Состоялся релиз операционной системы OpenBSD 6.0. Проект OpenBSD был основан Тэо де Раадтом (Theo de Raadt) в 1995 году, после конфликта с разработчиками NetBSD, в результате которого для Тэо был закрыт доступ к CVS репозиторию NetBSD. После этого Тэо де Раадт с группой единомышленников создал на базе дерева исходных текстов NetBSD новую открытую операционную систему, главными целями развития которой стали переносимость (поддерживается 20 аппаратных платформ), стандартизация, корректная работа, активная безопасность и интегрированные криптографические средства. Размер полного установочного ISO-образа базовой системы OpenBSD 6.0 составляет 216 Мб.

Кроме непосредственно операционной системы, проект OpenBSD известен своими компонентами, которые получили распространение в других системах и зарекомендовали себя как одни из наиболее безопасных и качественных решений. Среди них: LibreSSL (форк OpenSSL), OpenSSH, пакетный фильтр PF, демоны маршрутизации OpenBGPD и OpenOSPFD, NTP-сервер OpenNTPD, почтовый сервер OpenSMTPD, мультиплексор текстового терминала (аналог GNU screen) tmux, демон identd с реализацией протокола IDENT, BSDL-альтернатива пакету GNU groff - mandoc, протокол для организации отказоустойчивых систем CARP (Common Address Redundancy Protocol), легковесный http-сервер.

Основные улучшения:

  • Включён по умолчанию механизм защиты памяти W^X (Write XOR Execute), при котором страницы памяти процесса не могут быть одновременно доступны на запись и исполнение. Таким образом, код может быть исполнен только после запрещения записи, а запись в страницу памяти возможна только после запрета исполнения. Механизм W^X помогает защитить приложения в пространстве пользователя от типовых атак, осуществляемых через переполнение буфера, в том числе от переполнений стека (записанный за пределы буфера код не может быть исполнен).

    Традиционная модель "W|X", допускающая одновременно запись и исполнение, переведена в разряд недопустимых. Для обхода запрета требуется монтирование ФС (ffs/nfs) со специальным флагом "wxallowed", который рекомендуется использовать для монтирования /usr/local, так как некоторые порты пока не адаптированы для нормальной поддержки "W^X". Например, наблюдаются проблемы с JDK, GCC, Mono и Chromium. При установке на новую систему опция "wxallowed" будет применена к /usr/local по умолчанию,но при обновлении необходимо уделить этому внимание, чтобы не потерять работоспособность установленных пакетов.

  • Добавлены средства для блокирования эксплоитов, основанных на технике заимствования кусков кода: При каждой загрузке libc.so перекомпоновывается с перестроением в случайном порядке экспортируемых символов, что затрудняет создание ROP-эксплоитов, так как составляющие эксплоит "гаджеты" меняют свои смещения при каждой загрузке. Функции setjmp и jmpbuf теперь применяют к стеку и адресам возврата операции XOR со специальной меткой (cookie). Вызов sigreturn теперь может применяться только через предоставляемый ядром обработчиков сигналов с cookie для определения фактов повторного использования;
  • Добавлен самостоятельный загрузчик EFI для ARMv7. Теперь не нужен u-boot с его отдельным FAT-разделом, грузиться можно прямо с FFS. Благодаря использованию одного ядра для всех SoC и поддержке Flattened Device Tree (FDT) для определения параметров оборудования, значительно упрощена реализация поддержки новых ARM плат;
  • Из-за отсутствия рабочего оборудования прекращено поддержка архитектуры VAX, не поддерживавшей разделяемые библиотеки;
  • Удалена прослойка для обеспечения совместимости с Linux, которая была доступна только для систем i386 и содержала ряд концептуальных проблем, которые потенциально могли оказывать негативное влияние на безопасность.
  • Удалён механизм ограничения системных вызовов systrace, на смену которому пришла технология Pledge;
  • Удалена возможность монтирования файловых систем непривилегированным пользователем (sysctl kern.usermount), которая позволяла не использовать привилегии root для монтирования в произвольную часть дерева vfs. Вместо данной возможности рекомендуется использовать doas/sudo;
  • Добавлены настройки sysctl net.inet.tcp.rootonly и net.inet.udp.rootonly, позволяющие выборочно запретить приём соединений по указанным в списке сетевым портам непривилегированными процессами;
  • Продолжена работа по распараллеливанию сетевых операций. Исправлены некоторые проблемы в планировщике задач, что позволило увеличить отзывчивость рабочего стола и таких приложений, как web-браузеры;
  • Увеличена производительность таблиц маршрутизации, благодаря использованию структур ART (Allotment Routing Table), обеспечивающих более быстрый поиск записей. В rc.d и rcctl добавлена поддержка таблиц маршрутизации;
  • Добавлены драйверы нового оборудования, в том числе представлены драйверы для Intel Bay Trail GPIO, Intel Cherry View GPIO, конроллеров NVMe, Mobile Broadband Interface Model (MBIM), RealTek RTL8152 10/100 USB Ethernet, устройств захвата видео Fushicai USBTV007, беспроводных чипов Intel Wireless 3165 и 8260;
  • Обновлена версия почтового сервера OpenSMTPD 6.0, в которой реализован механизм защиты fork+exec, унифицирован формат логов,
  • Обновлена реализация NTP-сервера OpenNTPD 6.0;
  • Обновлён пакет OpenSSH 7.3, подробный обзор улучшений можно посмотреть здесь;
  • Обновлён пакет LibreSSL 2.4.2, подробный обзор улучшений можно посмотреть в анонсах выпусков 2.4.0 и 2.4.2;
  • Число портов для архитектуры AMD64 составило 9433, для i386 - 9394. Из находящихся в портах приложений, отмечены:
    • Chromium 51.0.2704.106
    • GCC 4.9.3
    • Gimp 2.8.16
    • GNOME 3.20.2
    • Go 1.6.3
    • JDK 7u80 и 8u72
    • KDE 3.5.10 и 4.14.3;
    • LLVM/Clang 3.8.0
    • LibreOffice 5.1.4.2
    • MariaDB 10.0.25
    • Firefox 45.2.0esr и 47.0.1
    • Thunderbird 45.2.0
    • Node.js 4.4.5
    • PHP 5.5.37, 5.6.23 и 7.0.8
    • Postfix 3.1.1 и 3.2-20160515
    • PostgreSQL 9.5.3
    • Python 2.7.12, 3.4.5 и 3.5.2
    • Rust 1.9.0-20160608
  • Компоненты от сторонних разработчиков, входящие в состав OpenBSD 5.9:
    • Графический стек Xenocara на базе X.Org server 1.18.3 с патчами, freetype 2.6.3, fontconfig 2.11.1, Mesa 11.2.2, xterm 322, xkeyboard-config 2.18 и т.п.)
    • Gcc 4.2.1 (c патчами) и 3.3.6 (c патчами)
    • Perl 5.20.3 (c патчами)
    • SQLite 3.9.2 (c патчами)
    • NSD 4.1.10
    • Unbound 1.5.9
    • Ncurses 5.7
    • Binutils 2.17 (c патчами)
    • Gdb 6.3 (c патчами)
    • Awk в версии от 10 августа 2011 г.
  • К выходу релиза приурочено 6 новых песен.

Кроме функциональных новшеств, принято решение об изменении процесса подготовки релизов. Долгие годы процесс разработки OpenBSD обеспечивался продажей компакт-дисков. Установочные образы появились только в версии 4.2, но и после этого основным способом установки были компакт-диски. Продажа дисков финансировала работу Тео де Раадта по созданию операционной системы, но на подготовку дисков уходило много времени и после заморозки релиз приходилось ждать ещё полтора месяца - пока диски изготовят, напечатают, доставят. Релиз 6.0 стал последним, который распространялся таким способом, в дальнейшем все релизы будут публиковаться через Web, и задержка выпуска будет минимальной.

Из грядущих улучшений также отмечается добавление утилиты acme-client для получения ключей от удостоверяющего центра Let's Encrypt в основной состав базовой системы OpenBSD Current.

  1. Главная ссылка к новости (http://undeadly.org/cgi?action...)
  2. OpenNews: В OpenBSD из соображений безопасности удалены systrace и прослойка совместимости с Linux
  3. OpenNews: В OpenBSD прекращена поддержка монтирования непривилегированным пользователем
  4. OpenNews: Проект OpenBSD выпустил NTP-сервер OpenNTPD 6.0
  5. OpenNews: Проект OpenBSD перешёл на обязательное использование механизма защиты W^X
  6. OpenNews: Досрочно выпущен OpenBSD 5.9
Автор новости: бедный буратино
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/45062-openbsd
Ключевые слова: openbsd
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (72) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.2, Anonim (??), 19:16, 01/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • –7 +/
    > Продажа дисков финансировала работу Тео де Раадта по созданию операционной системы, но на подготовку дисков уходило много времени и после заморозки релиз приходилось ждать ещё полтора месяца - пока диски изготовят, напечатают, доставят. Релиз 6.0 стал последним, который распространялся таким способом, в дальнейшем все релизы будут публиковаться через Web, и задержка выпуска будет минимальной.

    Ну всё, хана опёнку

     
     
  • 2.3, бедный буратино (ok), 19:35, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • +9 +/
    >> Продажа дисков финансировала работу Тео де Раадта по созданию операционной системы, но на подготовку дисков уходило много времени и после заморозки релиз приходилось ждать ещё полтора месяца - пока диски изготовят, напечатают, доставят. Релиз 6.0 стал последним, который распространялся таким способом, в дальнейшем все релизы будут публиковаться через Web, и задержка выпуска будет минимальной.
    > Ну всё, хана опёнку

    нет, это хана cd-промышленности, Тео был последним, кто их держал

    если они ещё и 1.44 mb инсталлятор уберут - то и floppy-промышленность умрёт

     
     
  • 3.4, Потёртый (?), 20:06, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    Ничё не хана! Патрег слаку до сих пор печатает на дисках и шлёт по почте.
     
     
  • 4.21, Аноним (-), 22:46, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Когда не пьян.

     
     
  • 5.31, Аноним (-), 01:26, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    Он часто пьёт?
     
     
  • 6.70, d (??), 15:06, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +2 +/
    когда много в карты проигрывает
     
  • 3.15, Аноним (-), 22:07, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Не не, хана "дисковой" промышленности настанет только тогда, когда люди в развитых странах перестанут покупать музыку и фильмы на этих носителях. Спад таких продаж наблюдается уже давно, но до настоящего конца этой индустрии ещё далеко. В любом случае, вас это не касается.
     
     
  • 4.42, Аноним (-), 03:17, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Не не, хана "дисковой" промышленности настанет только тогда, когда люди в развитых
    > странах перестанут покупать музыку и фильмы на этих носителях.

    Не, ну как минимум до недавних пор дискеты тоже выпускались. Пользуйся себе, флоповоды еще даже купить можно, не говоря о сидюках.

     
     
  • 5.45, бедный буратино (ok), 04:52, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    настоящие меломаны музыку на флоппи слушают вот так:

    https://www.youtube.com/watch?v=fE5AcQsmcbg

     
  • 5.74, Аноним (-), 22:30, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Причём здесь дискеты, мистер линукс-демагог?
     

  • 1.5, Аноним (-), 20:14, 01/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Слушайте, хоть одна бздя в мире поддерживает FC HBA Emulex?!
     
     
  • 2.14, Fomalhaut (?), 21:56, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Емулекс и в Лине-то не очень поддерживается. А в режиме Цели вообще нигде (либо я не нашёл).
    Поэтому QLogic - наше всё! :-)
     
  • 2.28, Аноним (-), 00:32, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    > Слушайте, хоть одна бздя в мире поддерживает FC HBA Emulex?!

    Ну сел бы да 5 минут погуглил и выяснил бы что только FreeBSD и только дровами с Emulex'ового сайта.

     

  • 1.6, Аноним (-), 20:14, 01/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    >Удалена специфичная для OpenBSD возможность монтирования файловых систем непривилегированным пользователем (sysctl kern.usermount=1

    "специфичная для OpenBSD" тут явно лишнее ;)

     
     
  • 2.8, Аноним (-), 20:24, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    Почему? Это был хак на уровне ядра OpenBSD, нигде больше не применяемый.
     
     
  • 3.24, Аноним (-), 23:35, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > нигде больше не применяемый

    [CODE]
    sysctl -d vfs.usermount && uname
    vfs.usermount: Unprivileged users may mount and unmount file systems
    FreeBSD
    [/CODE]

     
     
  • 4.36, Аноним (-), 01:32, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    Это из OpenBSD портировано?
     
     
  • 5.37, Аноним (-), 02:56, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    > Это из OpenBSD портировано?

    Вы уж определитесь, применяется оно только в опененке или нет.

     
     
  • 6.40, бедный буратино (ok), 03:04, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >> Это из OpenBSD портировано?
    > Вы уж определитесь, применяется оно только в опененке или нет.

    применяется. но нызенько-нызенько

     
  • 4.57, КО (?), 10:42, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Ты что, дальтоник, Скрипач? Зелёный цвет (kern.) от оранжевого (vfs.) отличить не можешь? :)
     
     
  • 5.71, Аноним (-), 16:22, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    Хочешь, переделаю в kern usermount Ну и на вид, тот же хак в ядре usr src s... большой текст свёрнут, показать
     
  • 3.46, Аноним (-), 06:55, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    DragonFlyBSD: sysctl vfs.usermount=1
     

  • 1.9, Аноним (-), 20:25, 01/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    gcc=<5.0
    Уносите.
     
  • 1.10, МакКузик (ok), 20:59, 01/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/
    Тео писал что-либо по-поводу intel ME и аналогичного зонда от AMD?
    Столько было кипиша с secureboot, а тут - молчок.
     
     
  • 2.27, Аноним (-), 00:27, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    > Тео писал что-либо по-поводу intel ME и аналогичного зонда от AMD?
    > Столько было кипиша с secureboot, а тут - молчок.

    По этому поводу было далеко не одно обсуждение, ищите на Marc.info и обрящете.

     

  • 1.11, Аноним (-), 21:08, 01/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    > Удалена прослойка для обеспечения совместимости с Linux

    А тот же некрософт - добавил. С чего бы это?

     
     
  • 2.25, Аноним (-), 23:58, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Наверное, чтобы такие как вы Последователи Истинной Свободы могли теперь гордо п... большой текст свёрнут, показать
     
     
  • 3.56, Аноним (-), 10:37, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    Остынь, вантузятникам типа тебя это уже не грозит.
     
     
  • 4.61, Аноним (-), 13:11, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    > Остынь, вантузятникам

    Мимо. Попробуйте еще раз.
    > типа тебя это уже не грозит.

    WSLщик видимо считает, что его это не затронет? Ладно, продолжайте и далее громко нахваливать WSL и МС и гордиться этой коричневой субстанцией, которая отнюдь не шоколад, в красивой обертке )

     

  • 1.12, Аноним (-), 21:14, 01/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Добавлен Самостоятельный загрузчик EFI для ARMv7.

    Осталось найти хоть один ARMv7 который умеет EFI.

     
  • 1.13, IdeaFix (ok), 21:45, 01/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    В каком состоянии поддержка графики для крайних hppa систем?
     
     
  • 2.17, Аноним (-), 22:09, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Кто здесь!?


     
     
  • 3.34, Аноним (-), 01:30, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > Кто здесь!?

    Не твоё дело.

     
  • 3.58, IdeaFix (ok), 12:39, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Ну есть у меня hppa с атишной карточкой.... и я этого почти не стесняюсь.
     
     
  • 4.59, б.б. (?), 13:09, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Ну есть у меня hppa с атишной карточкой.... и я этого почти не стесняюсь.

    ну так тебе и карта в руки - возьми и проверь

    а вообще, всё написано здесь:
    http://www.openbsd.org/hppa.html

     
     
  • 5.80, IdeaFix (ok), 23:56, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    Там мягко говоря немного не то, что ожидаешь увидеть на месте HCL.
     
  • 4.60, б.б. (?), 13:11, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Ну есть у меня hppa с атишной карточкой.... и я этого почти
    > не стесняюсь.

    кстати, что за железка и какая ось щас стоит?

     
     
  • 5.81, IdeaFix (ok), 23:59, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    >> Ну есть у меня hppa с атишной карточкой.... и я этого почти
    >> не стесняюсь.
    > кстати, что за железка и какая ось щас стоит?

    HP C8000. Памяти и дисков полный фарш, видео ATI X3. Стоит Лении, только консоль :( не включал уже года два. Я так понял сколь-нибудь годных иксов на этом не будет уже никогда... а жаль.

    С со всякими хэпэуиксами и вмсами тоже как-то не айс всё. Вернее, хпуикса у меня просто нет.

     
     
  • 6.98, Аноним (-), 14:51, 08/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    > HP C8000. Памяти и дисков полный фарш, видео ATI X3

    Дык спроси у своего рюсского собрата по не^Wсчастью:
    https://lists.debian.org/debian-hppa/2015/03/msg00005.html
    "C8000 (2*2*1100Mhz, 32G)"

     

  • 1.16, Онаним (?), 22:08, 01/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Песня хороша!
    http://www.openbsd.org/lyrics.html#60d
     
     
  • 2.18, Аноним (-), 22:11, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > Песня хороша!
    > http://www.openbsd.org/lyrics.html#60d

    После Дэвида Боуи пойдётъ?


     
     
  • 3.19, Онаним (?), 22:15, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А Боуи тут с какой стороны?
     
     
  • 4.20, Аноним (-), 22:22, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > А Боуи тут с какой стороны?

    Ну, просто я сейчас слушал Боуи. Вот и спросил, стоит ли слушать после него. А сейчас я уже слушаю Игги Попа. После него как будет? Ваш прогноз?


     
     
  • 5.22, Аноним (-), 23:06, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Там флойдовская тема от Comfortably Numb использована. С Игги не сочетается IMO.
     
     
  • 6.23, Аноним (-), 23:20, 01/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    Блин, ты таки заставил меня это послушать. Я думал, там опять овечье блеяние аля столлман какое-то, а там чувак поёт даже, пусть и тихонько. Респект.
     
     
  • 7.30, Онаним (?), 01:19, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    В этом выпуске у них тема Pink Floyd - The Wall
    Их трудно испортить.
     
  • 7.35, Аноним (-), 01:31, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    > Блин, ты таки заставил меня это послушать. Я думал, там опять овечье
    > блеяние аля столлман какое-то, а там чувак поёт даже, пусть и
    > тихонько. Респект.

    Чем тебе так Столлман насолил?

     
     
  • 8.75, Аноним (-), 22:42, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Он мне отвратителен просто по-человечески Чухан, одним словом ... текст свёрнут, показать
     
     
  • 9.77, бедный буратино (ok), 22:52, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    вот и поговорите с Тео http www openbsd org lyrics html 43... текст свёрнут, показать
     
  • 2.39, бедный буратино (ok), 03:00, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    black hat баще!
     

  • 1.47, Аноним (-), 07:06, 02/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > Для обхода запрета требуется монтирование ФС (ffs/nfs) со специальным флагом "wxallowed", который рекомендуется использовать для монтирования /usr/local, так как некоторые порты пока не адаптированы для нормальной поддержки "W^X". Например, наблюдаются проблемы с JDK, GCC, Mono и Chromium

    Ну так сделали бы для них отдельную ФС, зачем теперь ценый /usr/local из-за четырёх программ компрометировать?

     
     
  • 2.48, бедный буратино (ok), 07:34, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >> Для обхода запрета требуется монтирование ФС (ffs/nfs) со специальным флагом "wxallowed", который рекомендуется использовать для монтирования /usr/local, так как некоторые порты пока не адаптированы для нормальной поддержки "W^X". Например, наблюдаются проблемы с JDK, GCC, Mono и Chromium
    > Ну так сделали бы для них отдельную ФС, зачем теперь ценый /usr/local
    > из-за четырёх программ компрометировать?

    по-моему, те, кто дописывали это в новость - ошиблись, и там как раз 4 программы и работают :)

     
  • 2.49, Аноним (-), 07:40, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Написано же внятно: "например". Это слово означает, что эти программы ТОЧНО имеют проблемы с W^X. Но это не означает, что другие их не имеют. Я понимаю, что в школе логику уже давно не преподают, но ведь минимальный здравый смысл должен быть?

    Насчёт компрометирования /usr/local: это соответствует политике безопасности OpenBSD. Они не отвечают за дыры в софте сторонних производителей. Их цель - сделать безопасную базовую систему, плюс инструменты, позволяющие сделать сторонним производителям свой софт безопасным (например, та же W^X в ядре), так что всё верно.

     
  • 2.51, Аноним (-), 09:20, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >> Для обхода запрета требуется монтирование ФС (ffs/nfs) со специальным флагом "wxallowed", который рекомендуется использовать для монтирования /usr/local, так как некоторые порты пока не адаптированы для нормальной поддержки "W^X". Например, наблюдаются проблемы с JDK, GCC, Mono и Chromium
    > Ну так сделали бы для них отдельную ФС, зачем теперь ценый /usr/local
    > из-за четырёх программ компрометировать?

    В -CURRENT идея развита: нужно не только чтобы раздел был wxallowed, но и чтобы бинарник был помечен соответствующим образом, иначе W^X всё равно не будет доступно.

    К сожалению, из-за проблем с рядом ПО (в первую очередь, Webkit), приходится пока что помечать таким образом почти все runtime-машины: Python, Haskell и т.д.

     

  • 1.50, Аноним (-), 08:35, 02/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    >Включён по умолчанию  механизм защиты памяти W^X (Write XOR Execute), при котором страницы памяти процесса не могут быть одновременно доступны на запись и исполнение.
    >Для обхода запрета требуется монтирование ФС (ffs/nfs) со специальным флагом "wxallowed", который рекомендуется использовать для монтирования /usr/local

    Глобально для всех не хорошо... В Linux лучшие решения, пофайлово, или метить ELF заглавие или лучше на уровне атрибутов самой файловой системы.

     
     
  • 2.52, Аноним (-), 09:21, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >>Включён по умолчанию  механизм защиты памяти W^X (Write XOR Execute), при котором страницы памяти процесса не могут быть одновременно доступны на запись и исполнение.
    >>Для обхода запрета требуется монтирование ФС (ffs/nfs) со специальным флагом "wxallowed", который рекомендуется использовать для монтирования /usr/local
    > Глобально для всех не хорошо... В Linux лучшие решения, пофайлово, или метить
    > ELF заглавие или лучше на уровне атрибутов самой файловой системы.

    Это сделано (и не просто сделано, а включено по умолчанию) в -CURRENT, см. выше.

     
  • 2.53, Аноним (-), 09:27, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > В линукс лучшие решение

    Линукс просто ужасен. Все его используют и не понимают насколько он плох (c).

     

  • 1.54, Аноним (-), 09:36, 02/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    А если я предоставлю Тео доступ к VAX, он вернет поддержку?
     
     
  • 2.55, б.б. (?), 10:01, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > А если я предоставлю Тео доступ к VAX, он вернет поддержку?

    нет. желания тащить древний gcc и ещё кучу мелочей ради одной платформы - больше нет

     

  • 1.62, Аноним (-), 13:16, 02/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    >Из находящихся в портах приложений, отмечены:
    >KDE 3.5.10

    А есть какой-нибудь гайд по установке третьих кед на сабж?

     
     
  • 2.63, б.б. (?), 13:22, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >>Из находящихся в портах приложений, отмечены:
    >>KDE 3.5.10
    > А есть какой-нибудь гайд по установке третьих кед на сабж?

    http://openbsdsupport.org/KDM.html

    там, собственно, единственное нужное - это список пакетов, ибо метапакета почему-то нет :( я несколько лет назад ставил - нормально, а в прошлом году ставил, что-то не заработало, но мне тогда не особо нужно было, разбираться не стал :)

    может, сегодня ещё попробую

     
     
  • 3.64, бедный буратино (ok), 13:49, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >>>Из находящихся в портах приложений, отмечены:
    >>>KDE 3.5.10
    >> А есть какой-нибудь гайд по установке третьих кед на сабж?
    > http://openbsdsupport.org/KDM.html
    > там, собственно, единственное нужное - это список пакетов, ибо метапакета почему-то нет
    > :( я несколько лет назад ставил - нормально, а в прошлом
    > году ставил, что-то не заработало, но мне тогда не особо нужно
    > было, разбираться не стал :)
    > может, сегодня ещё попробую

    не, список уже неактуальный, пакетов не хватает

    а в 5.5 я нормально ставил kde 3.5

     
     
  • 4.65, Аноним (-), 14:04, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    А винамп там есть? И ICQ98.
     
     
  • 5.66, бедный буратино (ok), 14:06, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    > А винамп там есть? И ICQ98.

    только вчера удалили xmms :) и gtk1 до кучи. но это в каренте, в 6.0 ещё есть. торопись, а то в 6.1 уже не будет :)

     
  • 2.67, бедный буратино (ok), 14:11, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >>Из находящихся в портах приложений, отмечены:
    >>KDE 3.5.10
    > А есть какой-нибудь гайд по установке третьих кед на сабж?

    в общем, в 6.0 удалили всё из kde3, кроме kdebase 3.5 и kdegames 3.5. никаких kdepim и kdeedu и всего остального...

     
  • 2.68, бедный буратино (ok), 14:18, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >>Из находящихся в портах приложений, отмечены:
    >>KDE 3.5.10
    > А есть какой-нибудь гайд по установке третьих кед на сабж?

    в общем, я поставил kdebase, kdegames, kde-i18n-ru

    записал в .xinitrc: startkde

    и запустил через startx

    и получил вот такое:

    http://gk11.ru/s/kde60.png

     
     
  • 3.69, Аноним (-), 15:01, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    >potato guy

    прослезился.

     
     
  • 4.72, бедный буратино (ok), 16:31, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >>potato guy
    > прослезился.

    ещё один

    http://gk11.ru/s/kdefour60.png

     
     
  • 5.73, бедный буратино (ok), 17:08, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • –1 +/
    >>>potato guy
    >> прослезился.
    > ещё один
    > http://gk11.ru/s/kdefour60.png

    и e17, для форсу

    http://gk11.ru/s/e60.png

     
     
  • 6.79, Аноним (-), 22:54, 02/09/2016 [^] [^^] [^^^] [ответить]  
  • +/
    А, в елатменте вроде ничего.Но зато он сам..


     

  • 1.96, abi (?), 09:24, 05/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    А зачем подсистему линукса убрали? Во FreeBSD наоборот поддержку х64 сделали, даже стим кто-то запускал.
     
  • 1.99, Аноним (-), 11:37, 12/09/2016 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    > прекращено поддержка архитектуры VAX

    А также sparc! http://www.openbsd.org/sparc.html Добавьте в новость, пожалуйста.
    // Просто для справки: из -current еще удален zaurus

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру