新しいものを表示
orange さんがブースト

少なくとも OSS はそれを妨げないし、プロプライエタリソフトウェアはそれを妨げる(場合がほとんど)。

スレッドを表示
orange さんがブースト

大事なのは、自分が使っている何物かを不審に思ったとき、「分解なり調査なりで安全性をある程度判定できる」であるとか「他人の調査や判定を参考に自分の判断を下せるだけの知識と情報開示がある」という、それが可能であるという性質であって。
可能であることと常にやることには大きなギャップがある

スレッドを表示
orange さんがブースト

あるいは雑に言うなら「自分で安全性を設計図から実装まですべて確認したものしか使わない人間が、文明社会で生きていけるか」という話

スレッドを表示
orange さんがブースト

アップストリームが信用できないという問題は、はっきり言って社会的信用とか個人的交友を活用しないとうまい判断はできないように思うし、そこに拘泥するのはあまり建設的でなさそうという感想を持っている

ちょっと違う><
「Android使うのなら野良apkは駄目だし必ずGooglePlayからソフトウェアをインストールしなさい」というのであれば、何らかのLinuxディストリビューションに於いても、「ソフトウェアは、そのディストリビューションの公式リポジトリ以外から一切インストールしてはいけない」といわないと二枚舌になるよね?><

orange さんがブースト

だから今回の文脈では「アップストリームは信用することにして」「『本物』は『アップストリームが意図した生成物を指す」という想定で話をしています

distro の公式が信用できないというのはまあ、そういう人もいるよねわかるよ、という気持ちです

もっと言うと、OSSなライセンスの多くであれば(ごく一部の変なライセンスを除外すれば)、悪意のあるコードを含めてややこしい名前(商標があるのであれば商標上問題にならないぎりぎりを攻める程度に)で配布し、ある意味偽者でありある意味本物であるソフトウェアとして振舞わせてる物を悪意を持って配布しても、ライセンス上と言うか著作権関連の話の上では問題ない事になってしまうよね?><

オレンジが言いたい事としては、それってどれが本物であり(そもそも本物ってなんだ?><;)、ダウンロードした物がソースであれば稲荷であれ悪意のあるコードが含まれているかいないかをそのユーザー個人が判断不可能な物であれば、そこらのOSSなソフトウェアでも同様に同様の問題があるよね?><
例えばLinuxの何らかのメジャーなディストリビューションを使用している場合に、そのディストロの公式のパッケージ管理システムのリポジトリ以外を使用してはいけない、ソースコード単体でgithubなりなんなりから持って来てビルドするのももってのほかと言うのであれば、それは筋が通るかも><

orange さんがブースト

で、それが素で発生している(いた)のが、かつての Windows と野良 exe (あるいはインストーラ) の状況というわけ

スレッドを表示
orange さんがブースト

ただ、現実的に考えるなら、リテラシの十分でないユーザが野良 apk を利用しようとするなら、適当にググって何らかのホスティングサイト (本物を配布しているとは言ってない) からよく確認もせずダウンヨッヨしてそのままインスコしてしまうのだろうという諦観はある

スレッドを表示
orange さんがブースト

その観点で話すと、野良 apk のインスコそれ自体は、 **アップストリームでアナウンスされている手段で真正のデータを落としてこられるなら** 実際のところ OK ではある。

ただしユーザが無闇に信用ならないソフトウェアをインストールせず、かつ悪意あるソフトウェアのインストールが勝手に試みられた場合にユーザがちゃんとそれを拒否できる場合に限るんだけど。
まあこれが無理だから一律で禁止しようという話になるのよね

スレッドを表示
orange さんがブースト

今回はソフトウェア自体に悪意があるか否かという話はしていなくて、「アップストリームからエンドユーザへのソフトウェア流通経路の中で、どれだけ悪意が入り込む余地があるか」という話をしています

それに関しては、ソフトウェア配布ページに悪質な広告を含ませる手法、例えばゲームMODでmediafire(だっけ?><Steamが排除してるやつ><)とかマインクラフトのMODがよく置かれてるなんか蜂の絵のやつとか、普通にマルウェア扱いでいいとオレンジは思ってる><

orange さんがブースト
orange さんがブースト

ソフトウェアのミラー配布するなら、わざわざランディングページやダウンロードページを経由することを強要したりせず、素直にファイルへのアクセスを露出しろという話なんだよな

元の話よくわからないけど、これ関連の話、例えばAndroidの野良apkも含めてわりとわけがわからない点があって、野良apkも駄目ならそこらの普通のOSSでも駄目じゃね?><(逆に言うとソースコード含めればおkなの?><)

orange さんがブースト
orange さんがブースト

最近のインドッズではどうにかなってるんだろうか? (デバドラが署名必要になったみたいな話は聞いたけど)

スレッドを表示
orange さんがブースト

や、署名検証の方法は存在しているんだろうけど、開発者が使わないようでは何の意味もない

スレッドを表示
orange さんがブースト

もっと正確に言うなら、バイナリ配布文化というよりは、ソフトウェアのインストールにおける統合された署名検証の方法

スレッドを表示
古いものを表示
:realtek:

思考の /dev/null