• XSS.stack #1 – первый литературный журнал от юзеров форума

угон акка XSS

И эти причины вообще не противоречат использованию куба вместо непрактичного для таких задач квма и даже дополняют смысл перейти на 3д квадрат.

1. Кьюбс кроме этого юзает темплейтинг и изолирует прогу отдельно даже от виртуалки с темплейтом, если ты словишь зеродей условного токса, то после обычного перезапуска проги всё вернётся как было и ДАЖЕ твоя виртуалка не пострадает. Это можно гибко настроить, но суть ты уловил. Манагер кубов будет круче любых вирт-менеджеров.
2. Под подозрительным звеном ты наверное имел ввиду дом0 (админвм). Это и является, скажем так, альтернативой твоему хосту. Там всё очень рестриктивно с политикой обновлений, а софт по типу браузера или кипасса, по хорошему оно не позволит тебе даже поставить. Да и там нет интернета.

Им больше обычный макинтош (да, да) или тэилс подойдёт, в зависсимости каким журналистам.


Оно имеет смысл (nosystemd.org)
Многим, в том числе мне не нравится их черезмерная раздутость и проблема не на 100% заключается в безопасности.


Смотреть нужно больше по фактам, а не кто на чём сидит.
Я думаю, что тебе зайдёт кьюбс, так как это пока что самый секьюрный вариант возможной рабочей оски. Можешь попробовать его на дуалбуте или виртуалке с нормальной IOMMU/AMD-Vi поддержкой, если нет уверенности.
Из минусов только отсутствие саппорта на вейланд в дом0 и невозможность виртуализировать гпу, хотя они над этим всем активно работают.
ща будет плотный технический срач, ооо да. И так кубы это полное говно, щас буду пояснять
1. Кубы не безопасны как оних заявляют сами разрабы. Они полагаются исключительно на Xen гипервизор, который написан на Сях, зиродей на гипервизор => система идет нахуй
2. Они требовательны к железу, его надо закупать изначально под кубы
3. Кубы ограничены в наборе vm которые ты можешь на них использовать, так например вмки без офф поддержки не будут поддержвать seamless мод для вмок, тобишь хочешь дебиан12 не из темплейта который предоставлен разработчикам, будь добр разворачивать qubes-salt или аналог, и пердолить х#йню без документации
4. Сами вм сильно ограничены функционально, нет эмуляции гпу и nested virualiztion, учитывая что сейчас много софта переписывается на GPU рендеринг это огромная проблема. Любой эмулятор внутри вм не запустить в целом, сделать шаблон с андроид вм это огромная проблема
5. Кубы не стабильны, в 4.2 они перешли например с iptables на nft тем самым сломав половину пользовательских скриптов, вынуждая пользователей их перепсывать
6. В кубах очень много неявного поведения, так например дефолтный фаервол пропускает все ICMP запросы, так же поднимает локальную проксю на 127.0.0.1:8080 через которую можно засылать трафик. Кнопка "обновляться через тор" проверяет наличие обновлений в шаблонах без использования тор. По умолчанию все вмки ограничены по сети и не имеют доступа друг к другу, причем это сделано не через настройки фаервола на хосте, а через настройку iptables в каждой отдельной vm, кстати нет простого способа(гуи/cli) для фикса этой х#йни мне пришлось самому изобретать фикс https://github.com/r3t4k3r/qubes-forward-gui. В неоффициальных шаблонах, например в archlinux /etc/machine-id будет идентичным на всех вмках основаннных на этом шаблоне. "Гостевой" софт в вм который нужен для корректной работы с dom0, в зависимостях требует питон определенной версии, из-за этого такие шаблоны как archlinux постоянно ломаются потому что используют отличную модель доставки обновлений.
7. Ну и наконец почитайте сам форум https://forum.qubes-os.org/, где больше 1/3 обсуждений это обсуждения о том что, тот или иной функционал лагает/багает/не работет.
8. Кубы никак не защищают от хардварных закладок, трека мыши, клавиатуры, лика трафика

Сам просидел на кубах 2 года, ушел, ни о чем не жалею.
 
Последнее редактирование:
ща будет плотный технический срач, ооо да. И так кубы это полное говно, щас буду пояснять
1. Кубы не безопасны как оних заявляют сами разрабы. Они полагаются исключительно на Xen гипервизор, который написан на Сях, зиродей на гипервизор => система идет нахуй
2. Они требовательны к железу, его надо закупать изначально под кубы
3. Кубы ограничены в наборе vm которые ты можешь на них использовать, так например вмки без офф поддержки не будут поддержвать seamless мод для вмок, тобишь хочешь дебиан12 не из темплейта который предоставлен разработчикам, будь добр разворачивать qubes-salt или аналог, и пердолить х#йню без документации
4. Сами вм сильно ограничены функционально, нет эмуляции гпу и nested virualiztion, учитывая что сейчас много софта переписывается на GPU рендеринг это огромная проблема. Любой эмулятор внутри вм не запустить в целом, сделать шаблон с андроид вм это огромная проблема
5. Кубы не стабильны, в 4.2 они перешли например с iptables на nft тем самым сломав половину пользовательских скриптов, вынуждая пользователей их перепсывать
6. В кубах очень много неявного поведения, так например дефолтный фаервол пропускает все ICMP запросы, так же поднимает локальную проксю на 127.0.0.1:8080 через которую можно засылать трафик. Кнопка "обновляться через тор" проверяет наличие обновлений в шаблонах без использования тор. По умолчанию все вмки ограничены по сети и не имеют доступа друг к другу, причем это сделано не через настройки фаервола на хосте, а через настройку iptables в каждой отдельной vm, кстати нет простого способа(гуи/cli) для фикса этой х#йни мне пришлось самому изобретать фикс https://github.com/r3t4k3r/qubes-forward-gui. В неоффициальных шаблонах, например в archlinux /etc/machine-id будет идентичным на всех вмках основаннных на этом шаблоне. "Гостевой" софт в вм который нужен для корректной работы с dom0, в зависимостях требует питон определенной версии, из-за этого такие шаблоны как archlinux постоянно ломаются потому что используют отличную модель доставки обновлений.
7. Ну и наконец почитайте сам форум https://forum.qubes-os.org/, где больше 1/3 обсуждений это обсуждения о том что, тот или иной функционал лагает/багает/не работет.
8. Кубы никак не защищают от хардварных закладок, трека мыши, клавиатуры, лика трафика

Сам просидел на кубах 2 года, ушел, ни о чем не жалею.
Погнали
1. Как и любой другой хайпервайзор, получается что вообще ничего не безопасно и злой хакер с зеродеем может начать скупать дедики, вылезать из них, и устроить настоящий апокалипсис.
2. Согласен, так и написал. Хотя 8-16 рамы и встройки с дискретной хватает с головой.
3. Это не баг, а фича. Темплейты на то и темплейты, что интегрированы в систему и не предназначены, чтобы на них сидеть как на рядовой тачке. Писал выше о том что можно апки ресетить и для чего они.
4. Тоже об этом писал, да. Они работают над этим, как и над саппортом вейланда. А пока только безопасный ютуб с 5 фпс, ну или прокид видеокарты.
5. Не вижу минусов и нестабильности, наоборот нфт лучше. Сейчас эра вайбкода, лучше уж юзеру нейронке переписать один раз, чем вообще не обновляться и юзать легаси-код.
6. От пинга харма в целом никакого нет, хотя вроде у них единственная цве это дос фаервола, поэтому им всё же нужно с этим что-то решить. За тор сказать не могу, не смотрел, но подозреваю что оно ставит за приоритет индивидуальные настройки сети для отдельных кубов. По фиксу сильно, не замечал этой проблемы. Неофициальный шаблон не то чтобы имеет отношение к самому кубу.
7. Есть такое, хотя из них 1/10 имеет смысл, так как большинство это что-то из разряда "у меня не работает интернет".
8. Не то чтобы имеет смысл, так как физическая безопасность должна быть уже на твоей стороне. Если тебе поставили закладку под клаву, значит и микро с камерой могли спокойно вмаунтить и здесь никакой софт не поможет.

На кубах сидел некоторое время, так как не занимаюсь плохими делами и хочу красивую и минимальную систему перешел на арч-бэйсэд дистро и никс со своим дизайном безопасности, хотя шарю как безопасность и арч сочетаются. Как добавят вейланд и ускорение, возможно вернусь обратно или на дуалбут.

Со многим согласен, проблемы есть? Да, как и у любого дистро. Но для безопасности и для рабочего ноута это пока что лучшее, что можно вообще придумать, без вариантов.
 
1. Как и любой другой хайпервайзор, получается что вообще ничего не безопасно и злой хакер с зеродеем может начать скупать дедики, вылезать из них, и устроить настоящий апокалипсис.
Система должна быть защищена не только гипервизом, чего кубы очевидно не делают, насколько знаю они хотят выносить на сервер вычисления системы, чтобы оставлять условно пк дома, и подключаться с ноута к нему. Но сейчас этого нет.

3. Это не баг, а фича. Темплейты на то и темплейты, что интегрированы в систему и не предназначены, чтобы на них сидеть как на рядовой тачке. Писал выше о том что можно апки ресетить и для чего они.
Я бы хотел чтобы любой линух можно было превратить в шаблон, а не молится разрабам на поддержку. Оффициальные образы это только Fedora и Debian, ну и Whonix остальные типо не оффициальные, а я ебал переставлять ПО на каждый новый релиз федоры/дебиана. Не должно быть у системы проблем сбилдить гостевые компоненты в условно один бинарник который работает на любой линукс оси.

5. Не вижу минусов и нестабильности, наоборот нфт лучше. Сейчас эра вайбкода, лучше уж юзеру нейронке переписать один раз, чем вообще не обновляться и юзать легаси-код.
Это я привел в качестве одного из примеров, они на похуй сломали обратную соместимость со всеми пользовательскими скриптами в одном из апдейтов. Поэтму кстати на форуме 100500 гайдов под разные версии кубов, потому что условно апдейт 4.1 => 4.2 ломает совместимость, приходится по новой пересобирать часть вм. Ну и сами апдейты версий кубов часто ломаются, потому что нормлаьно не протестированы, помню при переходе на 4.2 не работал /rc/local. Помню был кейс когда после обновления до whonix-17 во встроенном менеджере обновлений тор ломался и не запускался больше, сидишь как даун востанавливаешь из бекапа либо переставляешь шаблон 2 часа.

6. От пинга харма в целом никакого нет, хотя вроде у них единственная цве это дос фаервола, поэтому им всё же нужно с этим что-то решить. За тор сказать не могу, не смотрел, но подозреваю что оно ставит за приоритет индивидуальные настройки сети для отдельных кубов. По фиксу сильно, не замечал этой проблемы. Неофициальный шаблон не то чтобы имеет отношение к самому кубу.
Апдейтит насколько я понимаю действительно через тор, а вот проверяет доступны ли обновления без него, лол, что по-сути ликает ип

7. Есть такое, хотя из них 1/10 имеет смысл, так как большинство это что-то из разряда "у меня не работает интернет".
Опять таки хардварная соместимость с Xen портит всю малину, многое GPU по не работает, Zed эдитор у меня не стартовал например

8. Не то чтобы имеет смысл, так как физическая безопасность должна быть уже на твоей стороне. Если тебе поставили закладку под клаву, значит и микро с камерой могли спокойно вмаунтить и здесь никакой софт не поможет.
Тут я имел ввиду закладки в предоставленном тебе железе, закладки в BIOS/CPU/GPU в компонентах системы, а не установку таких опосля.

Ну и у меня конкретно была ситуация что я на обслуживание системы тратил больше времени чем на ее использование

Ну и против разрабов не попрешь, вот например хочу я иметь sudo во всех контейнерах рабочий, а не root с нулевой у ПО. И что мне надо делать? правильно ручками в каждый шаблон переставлять это поведение. Вышел новый Debian/Fedora опять переставляешь уже на новый релиз, потому что апдейт через саму вм, а не через менеджер обновлений является не рекомендуемым.
 
Последнее редактирование:
насколько знаю они хотят выносить на сервер вычисления системы, чтобы оставлять условно пк дома
Не слышал такого, но звучит фаново. Тогда нужно ещё и камеры ставить, чтобы если попадёшься, успеть офнуть всё.
Я бы хотел чтобы любой линух можно было превратить в шаблон
Любой линукс точно нет, а вот глибц гну/линукс с системд в целом можно было бы. Хотя так оно и есть, а арч я думаю не добавляют, потому что он роллинг и не то чтобы секьюрный.
компоненты в условно один бинарник который работает на любой линукс оси.
Опять же, линукс это только ядро. Например Артикс мэинтейнят отдельные репо только для того, чтобы не юзать обычный системд, который всего лишь инит система. А есть ведь ещё либы, кор ютилиты и сами специфики разных дистро.
Это я привел в качестве одного из примеров, они на похуй сломали обратную соместимость со всеми пользовательскими скриптами в одном из апдейтов.
Ну хз, разрабы ведь тоже люди и не могут предсказать на 100% что будет лучше юзать изначально. Дистро точно не для простых работяг, значит нужно мэинтейнить это.
а вот проверяет доступны ли обновления без него, лол, что по-сути ликает ип
Тоже смотреть надо, если оно апдейтит именно самый базовый темплейт дебиана или федоры, то это не то чтобы большая проблема.
хардварная соместимость с Xen
Сложная тема, если сравнивать с тем же квм, то у ксэна меньше код база, паравиртуализация и вообще он секьюрнее. Разрабам кьюбса виднее чем нам, я считаю.
1748351177467.png
 
Любой линукс точно нет, а вот глибц гну/линукс с системд в целом можно было бы. Хотя так оно и есть, а арч я думаю не добавляют, потому что он роллинг и не то чтобы секьюрный.
ну арч неофф есть, но как я и сказал я хочу вообще любой линух, включая nix, gentoo, alpine и всякую изотерику ввиде RedStarOS. Ну ты понял все равно про что я говорю, шиза везде писать приставку гну, очевидно что я говорю про ось а не про ядро.

Опять же, линукс это только ядро. Например Артикс мэинтейнят отдельные репо только для того, чтобы не юзать обычный системд, который всего лишь инит система. А есть ведь ещё либы, кор ютилиты и сами специфики разных дистро.
Ну у меня антраст к любой вмке с нулевой, так что система инициализации не имеет знаенчения, похуй че там будет systemd openrc initd.

Ну хз, разрабы ведь тоже люди и не могут предсказать на 100% что будет лучше юзать изначально. Дистро точно не для простых работяг, значит нужно мэинтейнить это.
Я хочу работать на операционке а не допиливать ее за разрабом долбаебом

Тоже смотреть надо, если оно апдейтит именно самый базовый темплейт дебиана или федоры, то это не то чтобы большая проблема.
Проверка обновлений всех шаблонов, включая whonix и кастомные

Сложная тема, если сравнивать с тем же квм, то у ксэна меньше код база, паравиртуализация и вообще он секьюрнее. Разрабам кьюбса виднее чем нам, я считаю.
Да срался на счет этого на форуме, так и есть кодовая база Xen меньше чем у других гипервизовор, но у меня допустим в приоритете чтобы вмка которую я выбираю выполняла задачи на нее поставленные, ну и в моем случае Xen просто мусор который:
1. Требует нужного железа
2. Хуево работает даже при соблюдении первого пункта
Ну и как я сказал полагаться только на гипервизор это оч хуевая затея, что кубы делают
 
Подтверждаю. И линукс тоже не панацея.
Разумеется нет, но стилак под винду на ней запустить невозможно, большая часть (%96) пишется под винду.
С линухой жить чуть спокойнее, так сказать)
 
Разумеется нет, но стилак под винду на ней запустить невозможно, большая часть (%96) пишется под винду.
С линухой жить чуть спокойнее, так сказать)
Это правда, но тоже сильно не расслабляйтесь)
Ведь банальный прикол на винду 'document.pdf .exe' легко трансформируется в 'data.ipynb .sh'
Поэтому цифровая гигиена и контейнеры, контейнеры господа
 
шиза везде писать приставку гну
Как раз таки под масло делают отдельные репо с софтом и здесь оно имеет смысл. Эту эзотерику ведь подгонять каким-то образом нужно, чтобы оно работало и не ломалось.
похуй че там будет systemd
Да, но:
1. Лпе в случае чего
2. У системд в том числе был был ремот дос, на nosystemd.org подробнее есть
Ну и раздутость дополнительно, в системд полмиллиона строчек кода
Проверка обновлений всех шаблонов, включая whonix и кастомные
Оно скорее всего включает только проверку самих шаблонов, без софта который ты на них поставил через репо. Риска нет, можно считать.
Я хочу работать на операционке а не допиливать ее за разрабом долбаебом
Многое работает, просто без багов это сможет юзать только этот же разраб
Ну и как я сказал полагаться только на гипервизор это оч хуевая затея, что кубы делают
Увы, но придумать иначе это сложная задача
 
1. Лпе в случае чего
ну в кубах с нулевой рут у любого пользователя, а так да лпе возможен
2. У системд в том числе был был ремот дос, на nosystemd.org подробнее есть
ужас

Оно скорее всего включает только проверку самих шаблонов, без софта который ты на них поставил через репо. Риска нет, можно считать.
ну мне бы не хотелось чтобы ос их проверяла через обычный интернет, а затем обновляла через тор

Многое работает, просто без багов это сможет юзать только этот же разраб
многое не работает

Увы, но придумать иначе это сложная задача
Ну выноси данные на другое устройство, тогда захват тачки с виртуалками не гарантируют злоумышленнику доступ к конф данным
 
ну в кубах с нулевой рут у любого пользователя
Роли практически не играет на дом0
ну мне бы не хотелось чтобы ос их проверяла через обычный интернет
Тоже правильно, хотя и практически безвредно. Надо разрабам сказать
Ну выноси данные на другое устройство, тогда захват тачки с виртуалками не гарантируют злоумышленнику доступ к конф данным
Не имеет большого смысла, так как полагаться на минималистичный хайпервайзер, на которых буквально стоит весь интернет в целом можно
 
читаю комменты и улыбает меня) почему вы думаете что только вы знаете как надо?
у меня достаточно неплохо реализована собственная безопасность, текстовики хранятся на виртуалке, которая практически не идет в инет, на ней помимо доступа к форумам лежат еще доступы в разные чаты, кошельки и прочее. из всего пострадал только акк данного форума. виртуалка для текстовиков перенакатывается раз в 2-3 месяца
вход на форум осуществляется с другой виртуалки на линуксе с тор браузера
если бы был троян, у меня угнали бы и кошельки как минимум)

идея с мейлом самая актуальная (то что я писал в самом начале), могут быть еще варианты, но точно не логи с меня
 
собственная безопасность, текстовики хранятся на виртулке, которая практически не идет в инет
Виртуалку то пошифровал? PasswordsInClearTextVM, зачем ей инет? А изолирована от рядом стоящих вмок?
Если отрубить от сети может не нужно будет переименовывать папку раз в 2-3 месяца?
 
предлагаю закрыть тему) хотел просто предостеречь всех по поводу выбора более серьезных имейл сервисов) тут разогнали уже невыносимо
самый защищенный комп - выключенный) давайте на этом и закончим, не люблю спорить и доказывать десяткам людей, что логи с меня не ушли никуда
 
предлагаю закрыть тему) хотел просто предостеречь всех по поводу выбора более серьезных имейл сервисов) тут разогнали уже невыносимо
самый защищенный комп - выключенный) давайте на этом и закончим, не люблю спорить и доказывать десяткам людей, что логи с меня не ушли никуда
У тебя плохая собственная безопасность из за клир текстовиков в вм ходящей в инторнет
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх