Firefox installieren auf Knoppix Distr.

Du hast Probleme mit Deinem eMail-Programm, Webbrowser oder Textprogramm? Dein Lieblingsprogramm streikt?
tobo
Beiträge: 1997
Registriert: 10.12.2008 10:51:41

Re: Firefox installieren auf Knoppix Distr.

Beitrag von tobo » 25.01.2024 10:35:20

uname hat geschrieben: ↑ zum Beitrag ↑
25.01.2024 09:44:59
Das liegt nicht nur daran, dass niemand für Linux Viren programmiert.
Wusste ich beides nicht.
Das liegt mehr daran, dass Debian mit seiner Paketverwaltung eine Art AppStore ist und sich der AppStore-Betreiber darum kümmert, dass die Programme virenfrei sind.
Kannst du das mal für einem beliebigen Spiegel explizit belegen?

Benutzeravatar
cosinus
Beiträge: 3440
Registriert: 08.02.2016 13:44:11
Lizenz eigener Beiträge: GNU General Public License
Wohnort: Bremen

Re: Firefox installieren auf Knoppix Distr.

Beitrag von cosinus » 25.01.2024 10:43:29

tobo hat geschrieben: ↑ zum Beitrag ↑
25.01.2024 10:35:20
Wusste ich beides nicht.
Das ist aber meiner Meinung nach nicht der entscheidende Punkt, warum man für Linux kein AV benötigt. Bewährte Sicherheitskonzepte wie Paketverwaltung sind da wie ich finde viel entscheidender. Auch wird viel stärker auf Trennung von user/root gesetzt als in Windows. Unter Windows werkelt praktisch jeder als Administrator herum und ist durch die Benutzerkontensteuerung (UAC) nur einen Klick vom Unheil weg ("sie benötigen Adminrechte für ... ja/nein?")
Das schlimmste unter Windows: die Anwender haben sich angewöhnt die benötigten Programme zu ergooglen und dann vom ersten Suchergebnislink runterzualden. Da wird dann Müll von Fakeseiten wie openoffice.de oder vlc.de geladen. Oder sie halten chip.de für eine sichere Quelle und fangen sich anderen Müll mit dem chip-downloader ein... :|

uname
Beiträge: 12075
Registriert: 03.06.2008 09:33:02

Re: Firefox installieren auf Knoppix Distr.

Beitrag von uname » 25.01.2024 12:08:45

tobo hat geschrieben:Kannst du das mal für einem beliebigen Spiegel explizit belegen?
Sämtliche Dateien und Pakete sind signiert. Die benötigten Signaturen sind ganz grob erklärt bereits im Installations-Image enthalten, welches natürlich auch signiert ist und korrekt überprüft werden muss. Da passiert somit gar nichts sofern die Ursprungs-Installation korrekt war. Der Spiegel kann beliebig unsicher sein.

Du kannst dir mal Debiandebian-keyring bzw. https://salsa.debian.org/debian-keyring/keyring anschauen. Ich denke für eine ordentliche Erklärung müsste man vielleicht einen neuen Thread eröffnen und könnte dort ein paar gute Dokumentationen anführen.

Zurück zu den Viren: Diese müssten schon über den Maintainer des Pakets in die Software kommen. Oder wenn man Software nutzt, die eben nicht aus Paketquellen stammt.

tobo
Beiträge: 1997
Registriert: 10.12.2008 10:51:41

Re: Firefox installieren auf Knoppix Distr.

Beitrag von tobo » 25.01.2024 12:22:41

Ich weiß, wie so ein Paket aufgebaut ist. Ich habe dich gefragt, ob du das belegen kannst, was du vorher geschrieben hast.

Benutzeravatar
cosinus
Beiträge: 3440
Registriert: 08.02.2016 13:44:11
Lizenz eigener Beiträge: GNU General Public License
Wohnort: Bremen

Re: Firefox installieren auf Knoppix Distr.

Beitrag von cosinus » 25.01.2024 12:24:43

tobo hat geschrieben: ↑ zum Beitrag ↑
25.01.2024 12:22:41
Ich weiß, wie so ein Paket aufgebaut ist. Ich habe dich gefragt, ob du das belegen kannst, was du vorher geschrieben hast.
Was willst du denn da hören? Einen Beleg für die Nichtexistenz von Schädlingen? :?

JTH
Moderator
Beiträge: 3023
Registriert: 13.08.2008 17:01:41
Wohnort: Berlin

Re: Firefox installieren auf Knoppix Distr.

Beitrag von JTH » 25.01.2024 13:06:28

uname hat geschrieben: ↑ zum Beitrag ↑
25.01.2024 12:08:45
Sämtliche Dateien und Pakete sind signiert.
Wenn ich mal so spitzfindig sein darf: Nein, sind sie nicht. Das ist nicht vorgesehen, da gibt es m.W. keine Möglichkeit für, die .deb-Pakete selbst enthalten keine Art von Signatur. Anscheinend gibt oder gab es da doch eine Möglichkeit für Pakete selbst zu signieren, scheint mir aber nicht besonders verbreitet und besonders im Debian-Repo ungenutzt zu sein.

Das heißt, wenn ich von Hand eine .deb aus dem Repository herunterlade und sie dir per Mail schicke, kannst du nur mit Handarbeit sicherstellen, dass diese Paket wirklich aus deb Debian-Repo kam – du kannst es mit den Checksummen vergleichen (als Beispiel für apt). Wenn du dieses Paket aber lokal per apt installierst, wird apt nicht versuchen sicherzustellen, dass es von einem befugten Debian-Maintainer gebaut wurde – kann es gar nicht, ohne Annahmen über die Herkunft zu treffen.

Was allerdings signiert wird, sind die Indexdateien („Release“ etc.) im Repository (debian/dists/stable/InRelease als Beispiel). Damit wird sichergestellt, dass die Pakete, die auf irgendwelchen, auch dritten Repository-Servern liegen, wirklich dem entsprechen, was mal ein offizieller, ehrlicher Maintainer ins Debian-Repo hochgeladen hat. apt stellt dann nach dem Herunterladen sicher, dass die Signaturen heruntergeladener Pakete den signierten Signaturen im Repository entsprechen. man apt-secure beschreibts im Detail.
Manchmal bekannt als Just (another) Terminal Hacker.

tobo
Beiträge: 1997
Registriert: 10.12.2008 10:51:41

Re: Firefox installieren auf Knoppix Distr.

Beitrag von tobo » 25.01.2024 14:36:24

cosinus hat geschrieben: ↑ zum Beitrag ↑
25.01.2024 12:24:43
Was willst du denn da hören? Einen Beleg für die Nichtexistenz von Schädlingen? :?
Dafür, dass keiner Schädlinge für Linux schreibt ist deren Nichtexistenz z.B. hier aber deutlich widerlegt:
https://en.wikipedia.org/wiki/Linux_malware

Und nein, ich will keinen spaghettimonsterhaften Beleg für die Nichtexistenz. Ich hätte gern einen Beleg für das, was uname geschrieben und ich zitiert habe. Nämlich, dass die Pakete vom Betreiber auf Schädlinge überprüft werden. Wenn er das behauptet, dann dürfte das doch vom Betreiber auch so kommuniziert werden. Die Sache mit dem Lesen ist doch eigentlich gar nicht so schwierig...

Benutzeravatar
cosinus
Beiträge: 3440
Registriert: 08.02.2016 13:44:11
Lizenz eigener Beiträge: GNU General Public License
Wohnort: Bremen

Re: Firefox installieren auf Knoppix Distr.

Beitrag von cosinus » 25.01.2024 15:07:47

Natürlich gibt es keinen Beweis für die Nichtexistenz, aber das Debian-Repository ist vertrauenswürdig, deswegen gibt es keinen Grund da drin zu scannen.

Und solche unnötigen Sprüche wie
tobo hat geschrieben: ↑ zum Beitrag ↑
25.01.2024 14:36:24
Die Sache mit dem Lesen ist doch eigentlich gar nicht so schwierig...
kann man sich auch sparen. Wenn das nicht so schwierig ist mit dem Lesen, dann lies doch doch deine ungenaue Frage nochmal richtig.

tobo
Beiträge: 1997
Registriert: 10.12.2008 10:51:41

Re: Firefox installieren auf Knoppix Distr.

Beitrag von tobo » 25.01.2024 15:20:41

cosinus hat geschrieben: ↑ zum Beitrag ↑
25.01.2024 15:07:47
[...] das Debian-Repository ist vertrauenswürdig, deswegen gibt es keinen Grund da drin zu scannen.
Das wäre jetzt eher der Beweis für die Existenz von Zirkelschlüssen. Aber ok, was mache ich hier eigentlich...

Benutzeravatar
cosinus
Beiträge: 3440
Registriert: 08.02.2016 13:44:11
Lizenz eigener Beiträge: GNU General Public License
Wohnort: Bremen

Re: Firefox installieren auf Knoppix Distr.

Beitrag von cosinus » 25.01.2024 15:23:26

Was willst du eigentlich?
An einem Punkt muss man anfangen, ein System oder eine Quelle als vertrauenswürdig zu betrachten.
Jetzt lallerst du von Zirkelschlüssen ohne mal mitzuteilen, wauf was du eigentlich aus bist. Was soll denn das werden?

Antworten