jag tycker det har gått för långt med säkerhetstänket om man kompilerar allt på egen hand för att undvika skadlig kod, iallafall när det gäller mer serlösa linuxdistributioner.
Ja, någonstans måste man alltid dra gränsen för vem man "litar" på. Litar man t ex på Debians/Archs/Gentoos/… officiella källor? Litar man på kompilatorn? Litar man på all sin hårdvara? Litar man på mikrokoden i processorn? Jag vågar säga att ingen enskild person som idag använder en hemdator har full kontroll på alla led, så antingen är man utan tekniken eller så litar man på någon i något led. Vad som är "för långt" eller ej är upp till var och en att bedöma. Jag ser personligen inte just kärnan vara någon större risk ur säkerhetssynpunkt i sig, då den är så välanvänd världen över.
Det är klart att om man använder datorn till väldigt kritiska saker så vill man ha hösta tänkbara säkerhet, typ om man jobbar med kärnvapen i iran, för vanligt folk så tycker jag det räcker om man håller sig till trovärdiga reposities.
Om jag får passa på att ge en känga så hade ju Irans kärnanläggningar standard-Windowsdatorer stående ut mot nätet, så de är inga förebilder vad gäller säkerhet .
Hur vanligt är det egentligen att offeciella paket till ex arch linux eller debian innehåller skadlig kod?
Om man bortser från ärliga buggar (OpenSSL-buggen i Debian 2008 är nog det mest publicerade exemplet) så är det väl så pass unikt att något medvetet fel skulle inkluderas att det skulle bli en världsnyhet (i utvalda kretsar). Skadlig kod med intention tror jag aldrig har hänt (eller ska vi säga "avslöjats"? ) i någon distribution av rang, och knappt någon annan heller. Jag kan inte komma på ett enda exempel på rak arm, och då omfattar t ex bara Debian ändå ~40 000 paket.
För drygt 10 år sedan var det nyheter om ett försök till en attack på Linuxkärnan, men den var rätt specifik: det var en commit till en CVS-kopia av betaträdet till kärnan på en hackad server som en handfull utvecklare använde. Huvudkoden för kärnan låg i ett annat system (BitKeeper vid tillfället) och CVS-trädet var bara en smidighetsfunktion för de som av någon anledning behövde använda det gränssnittet, och den aktuella servern var bara en liten av många.
Känner någon till exempel så är det givetvis fritt att fylla på med information.
Nu med kortare användarnamn, men fortfarande bedövande långa inlägg.