新しいものを表示
orange さんがブースト

だから今回の文脈では「アップストリームは信用することにして」「『本物』は『アップストリームが意図した生成物を指す」という想定で話をしています

distro の公式が信用できないというのはまあ、そういう人もいるよねわかるよ、という気持ちです

もっと言うと、OSSなライセンスの多くであれば(ごく一部の変なライセンスを除外すれば)、悪意のあるコードを含めてややこしい名前(商標があるのであれば商標上問題にならないぎりぎりを攻める程度に)で配布し、ある意味偽者でありある意味本物であるソフトウェアとして振舞わせてる物を悪意を持って配布しても、ライセンス上と言うか著作権関連の話の上では問題ない事になってしまうよね?><

オレンジが言いたい事としては、それってどれが本物であり(そもそも本物ってなんだ?><;)、ダウンロードした物がソースであれば稲荷であれ悪意のあるコードが含まれているかいないかをそのユーザー個人が判断不可能な物であれば、そこらのOSSなソフトウェアでも同様に同様の問題があるよね?><
例えばLinuxの何らかのメジャーなディストリビューションを使用している場合に、そのディストロの公式のパッケージ管理システムのリポジトリ以外を使用してはいけない、ソースコード単体でgithubなりなんなりから持って来てビルドするのももってのほかと言うのであれば、それは筋が通るかも><

orange さんがブースト

で、それが素で発生している(いた)のが、かつての Windows と野良 exe (あるいはインストーラ) の状況というわけ

スレッドを表示
orange さんがブースト

ただ、現実的に考えるなら、リテラシの十分でないユーザが野良 apk を利用しようとするなら、適当にググって何らかのホスティングサイト (本物を配布しているとは言ってない) からよく確認もせずダウンヨッヨしてそのままインスコしてしまうのだろうという諦観はある

スレッドを表示
orange さんがブースト

その観点で話すと、野良 apk のインスコそれ自体は、 **アップストリームでアナウンスされている手段で真正のデータを落としてこられるなら** 実際のところ OK ではある。

ただしユーザが無闇に信用ならないソフトウェアをインストールせず、かつ悪意あるソフトウェアのインストールが勝手に試みられた場合にユーザがちゃんとそれを拒否できる場合に限るんだけど。
まあこれが無理だから一律で禁止しようという話になるのよね

スレッドを表示
orange さんがブースト

今回はソフトウェア自体に悪意があるか否かという話はしていなくて、「アップストリームからエンドユーザへのソフトウェア流通経路の中で、どれだけ悪意が入り込む余地があるか」という話をしています

それに関しては、ソフトウェア配布ページに悪質な広告を含ませる手法、例えばゲームMODでmediafire(だっけ?><Steamが排除してるやつ><)とかマインクラフトのMODがよく置かれてるなんか蜂の絵のやつとか、普通にマルウェア扱いでいいとオレンジは思ってる><

orange さんがブースト
orange さんがブースト

ソフトウェアのミラー配布するなら、わざわざランディングページやダウンロードページを経由することを強要したりせず、素直にファイルへのアクセスを露出しろという話なんだよな

元の話よくわからないけど、これ関連の話、例えばAndroidの野良apkも含めてわりとわけがわからない点があって、野良apkも駄目ならそこらの普通のOSSでも駄目じゃね?><(逆に言うとソースコード含めればおkなの?><)

orange さんがブースト
orange さんがブースト

最近のインドッズではどうにかなってるんだろうか? (デバドラが署名必要になったみたいな話は聞いたけど)

スレッドを表示
orange さんがブースト

や、署名検証の方法は存在しているんだろうけど、開発者が使わないようでは何の意味もない

スレッドを表示
orange さんがブースト

もっと正確に言うなら、バイナリ配布文化というよりは、ソフトウェアのインストールにおける統合された署名検証の方法

スレッドを表示
orange さんがブースト

インドッズのバイナリ配布文化、そういう危険なところがある

orange さんがブースト

や、 sourceforge も広告とか胡散臭さでは大概だったけど、あそこはまもなプロジェクトのアップストリームが多数ホストされていたうえ本家がやらかしたという最悪のアレなので殿堂入り

orange さんがブースト

ソフトペデャなんか使わなければいけない状況がおかしい (正論)

つづき><; 

最後の行がなぜか切れてたのでつづき><;

しかし暗号通信の場合は未遂でも駄目って事なので、実際にデコードして漏洩や窃用までして無くても、その為の装置を用意したりすれば(それがバレれば)アウトって事になるかも

スレッドを表示

電波法の暗号通信云々>< スラドに書こうとしたけど既出に気づいたから送信しなかったコメント><; 

(法律の専門家では無いマニアの一解釈だけど)

暗号通信かどうかで一番違う所は、未遂でもアウトって所かも(テロリストとかを想定してるっぽさ)

デコードが駄目なのはあくまで"秘密を漏らし、又は窃用する目的で"なので、暗号じゃない無線通信での"内容を漏らし、又はこれを窃用"と同じ

さらにいうと、デコードした事がバレたと言う事は、結局内容が漏れたり何らかの窃用により間接的にバレちゃったって事になるだろうから、結局、暗号じゃない無線通信でも駄目だよって書いてある第五十九条に引っかかってアウトかも

(ここに電波法第五十九条と第百九条の二の抜粋した引用がありました><(文字数オーバー))

古いものを表示
:realtek:

思考の /dev/null