mboost-dp1

SXC - daniel447
- Forside
- ⟨
- Forum
- ⟨
- Nyheder
#1
De bliver hurtigt lukket, men det kan tage lang tid at finde dem. Se bare på Heartbleed og Shellshock, og nu CVE-2016-5195.
I bund og grund sidder meget få udviklere med meget store projekter. Der er ikke arbejdskraft nok til at tjekke alting efter på et professionelt niveau.
De bliver hurtigt lukket, men det kan tage lang tid at finde dem. Se bare på Heartbleed og Shellshock, og nu CVE-2016-5195.
I bund og grund sidder meget få udviklere med meget store projekter. Der er ikke arbejdskraft nok til at tjekke alting efter på et professionelt niveau.
Selv på et professionelt niveau sker den her slags fejl.gramps2 (2) skrev:I bund og grund sidder meget få udviklere med meget store projekter. Der er ikke arbejdskraft nok til at tjekke alting efter på et professionelt niveau.
Mange af de seneste fejl har været i meget gammel kode. Der er kommet en del værktøjer til over de sidste 20 år til at hjælpe mod denne her slags problemer.
Claus Jørgensen (4) skrev:Mange af de seneste fejl har været i meget gammel kode.
Legacy er altid et problem. Men KISS og "if it ain't broke don't fix it" gør, at fungerende kode sjældent kigges efter. Og med open source regner alle med at de andre kigger efter.
Vi kan også kigge på NTP, som var ved at gå under:
"http://www.zdnet.com/article/saving-time-the-funding-of-ntp/" skrev:While the stratum devices belong to government agencies and corporations, NTP itself is a free project. It has only one manager, Harlan Stenn, and, until recently, he was running NTP on a shoestring from his home.
Sam Ramji, CEO of the Cloud Foundry Foundation, who calls Stenn "Father Time," said Stenn was just "scraping by" as his voluntary NTP work took up more and more of his time. Stenn was finally coming to the end of his rope and was considering giving up NTP.
#5
Interessant. Men umiddelbart har Google/Microsoft jo deres egne implementationer af NTP, hvilket måske er hvorfor de ikke aktivt bidrager til Linux udgaven.
Danmark's kære Poul-Henning Kamp har også lavet sin egen udgave http://phk.freebsd.dk/time/20140926.html
And I quote:
Interessant. Men umiddelbart har Google/Microsoft jo deres egne implementationer af NTP, hvilket måske er hvorfor de ikke aktivt bidrager til Linux udgaven.
Danmark's kære Poul-Henning Kamp har også lavet sin egen udgave http://phk.freebsd.dk/time/20140926.html
And I quote:
phk skrev:I spent a couple of months going through a lot of the source code, and there is a lot of it: 100 KLOC, looking for bad news, and fortunately I only found a few minor nits, worrying, but not advisory material.
100.000 lines of code is insane for a program which basically steers your clock to some remote server, it can be done in 1000 lines if you really squeeze it.
At the end of my review, I concluded that trying to slim down the current monster would be a lot more work and effort than simply starting from scratch.
Claus Jørgensen (7) skrev:Interessant. Men umiddelbart har Google/Microsoft jo deres egne implementationer af NTP, hvilket måske er hvorfor de ikke aktivt bidrager til Linux udgaven.
Nu snakkes der ikke om "Linux udgaven", men om "Reference Implementation" som er tilgængelig på Linux, kommercielle Unix, open source *BSD Unix, MacOS X og sågar Windows.
Windows kommer med funktionaliteten indbygget, men dens præcision er ikke så god som den rigtige ntpd.
gramps2 (5) skrev:Legacy er altid et problem. Men KISS og "if it ain't broke don't fix it" gør, at fungerende kode sjældent kigges efter.
Der er ikke noget galt med KISS i den her sammenhæng.
Jeg vil faktisk hævde at KISS forbedrer chancen for at koden kigges igennem.
Der er folk som er villige til at kigge noget simpelt let-gennemskueligt kode igennem.
Der er ikke mange som orker og har evner til at kigge noget super-komplekst kode med masser af obsolete features, kode nødvendigt for mange år siden p.g.a. dårlige libs etc..
flere linier kode => færre som læser koden => dårligere sikkerhed
gramps2 (5) skrev:Og med open source regner alle med at de andre kigger efter.
Ja.
Og på mange måder har open source sejret sig selv i problemer. Open source er blevet helt accepteret i big business. Men mange af de nytilkomne tænker "hvad kan vi spare ved at bruge open source" ikke "hvad kan vi bidrage med til open source verdenen". Sådan groft sagt er det blevet 4 gange så mange ydere, 16 gange så meget kode og 64 gange så mange nydere. Når ydere/kode ratioen falder så bliver der checket mindre.
Opret dig som bruger i dag
Det er gratis, og du binder dig ikke til noget.
Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.