mboost-dp1

Ubuntu

Canonical begynder at spore Ubuntu-installationer

- Via Phoronix - , redigeret af Emil

Canonical Limited, som er firmaet bag Ubuntu, har tilføjet en ny pakke til kodebasen for Ubuntu 10.04 LTS (Lucid Lynx), og der spekuleres i, om pakken ikke også snart vil kunne ses i Ubuntu 10.10 (Maverick Meerkat). Pakken hedder canonical-census og sender i al sin enkelthed et ping til Canonical en gang om dagen, som fortæller at systemet lever.

Pakken planlægges tilføjet til de daglige cronjob og vil derefter sende det samlede antal pings, som det har foretaget til Canonical over HTTP. Ved at programmet kører en gang om dagen, kan Canonical dermed se, hvor mange dage Ubuntu har været installeret. Herudover sendes nogle få systeminformationer, såsom hvilken udgivelse af Ubuntu der bruges.

Indtil videre ser det kun ud til, at Canonical vil spore OEM-installationer af Ubuntu, som følger med computere fra blandt andet Dell. Denne information kan være brugbar for begge firmaer, som kan se, om brugerne beholder styresystemet, efter computeren er købt.





Gå til bund
Gravatar #1 - JunkStar
10. aug. 2010 11:49
Kald mig bare paranoid, men jeg bryder mig sku ikke om sådan noget...
Gravatar #2 - apkat
10. aug. 2010 11:52
Det havde jeg ikke troet skulle ske, damn. Det er atypisk. Jeg ville nok ikke have noget problem med det - men princippet..
Man må kun håbe at det bliver super easy mode at slå sådan noget fra.
Gravatar #3 - ghostface
10. aug. 2010 11:59
#2 det er jo ikke windows hvor der skal en crack eller lign. til. Hvis der ikke er en setting til at slå det fra så compiler nogen jo bare en fork af Ubuntu uden den feature i.

Ydermere så kan man jo selv tjekke (eller stole på andre gør det) hvad det er de faktisk sender og modtager. Det står jo syntaxhighlighted på hvidt (eller sort hvis man er til den slags) i kildekoden.
Gravatar #4 - Softy
10. aug. 2010 11:59
Hvis det er blevet meldt ud på en måde hvor man ikke skal holde sin monitor hen over et stearinlys for at se det, så er det vel okay?

I mean.... et ping? .... Du kan nok ikke ligefrem udlede din bankkonto fra et ping. Teoretisk set måske jo, men praktisk talt nej.

Jeg tror nu godt at Canonical er klar over at hvis de misbruger det på nogen måde, så bliver de straffet voldsomt af communityet.

Men altså.... Hvis de gerne vil lave lidt statistik på hvor mange computere har Ubuntu på sig og hvem der har Dell eller HP then be my guest. Så lang tid det bare er anonymt.
Spørgsmålet er jo som altid: vil det blive misbrugt på et tidspunkt?
Gravatar #5 - HenrikH
10. aug. 2010 12:00
Well, der er da flere muligheder. Det er jo enten blot at fjerne pakken, eller eksekveringen i dine daglige cronjobs.

Det er ret let på Linux at gøre, og tager ikke mange sekunder.

Lidt som da de flyttede minimer/maksimer/luk over i "Apple-hjørnet", det var også bare et par enkelte ord, og så var de tilbage :-D
Gravatar #6 - MadsRH
10. aug. 2010 12:01
#1, #2

Spore er nok lidt det forkerte ord i denne sammenhæng, da der nærmere er tale om en optælling af brugere.

Hvis du ikke ønsker at deltage i disse anonyme data indsamling, så kan du altid sudo apt-get remove canonical-census.

Det er jo open-source så du kan jo checke kode og se hvilke data der faktisk bliver sendt - ingen grund til at være nervøs for privatlivets fred.
Gravatar #7 - apkat
10. aug. 2010 12:03
#3 + #5. i know, det er nemt for folk der ved hvordan. Men hvor nemt er det for dem der vitterligt køber en ubuntu-computer og synes den er nøj så pæn men ikke ved noget. Jeg forventer en kæmpe stor knap!

nyheden skrev:
Herudover sendes nogle få systeminformationer, såsom hvilken udgivelse af Ubuntu der bruges.

Lyder uskyldigt, men mere en et ping. Og der sendes jo nok mere end blot eksemplet. Og hvem ved om de udvidder?
Gravatar #8 - ghostface
10. aug. 2010 12:07
#7 Igen, kidlekoden er 100% åben. Hvis de sender mere end de psåtår så opdager nogen det med det samme. Specielt når det er noget så sensitive som det her.
Gravatar #10 - one
10. aug. 2010 12:34
Har lige åbnet Synaptic og tilføjet Canonical-Consensus pakken. Vil gerne bidrage med et dagligt ping, hvis de kan bruge det. :)

Er ikke så paranoid overfor Canonical, kan finde meget "ondere" organisationer. :P
Gravatar #11 - Opgivende
10. aug. 2010 12:36
For jer der er i tvivl om hvad det foregår, så er der ikke tale om et ICMP ping.
Canonical-census indrapporterer informationerne over HTTP, ikke ICMP.

http://linux.slashdot.org/story/10/08/10/0319243/Canonical-Begins-Tracking-Ubuntu-Installations skrev:
it will report to Canonical over HTTP the number of ...
Gravatar #12 - Opgivende
10. aug. 2010 12:38
one (10) skrev:
Har lige åbnet Synaptic og tilføjet Canonical-Consensus pakken. Vil gerne bidrage med et dagligt ping, hvis de kan bruge det. :)

Jeg følger også trop, jeg har læst den oprindelige artikel, og vil hellere end gerne bidrage med de informationer. Faktisk syns jeg at de indsamler lige i underkanten!
Gravatar #13 - mpih
10. aug. 2010 12:40
Læg i øvrigt også lige mærke til sætningen "der spekuleres i". Lad os nu vente og se hvad det faktisk skal bruges til, i hvilken sammenhæng, og hvor omfattende.

Når det er sagt, synes jeg faktisk det ville være interessant at få implementeret, så der kommer nogle reelle fakta på plads om Ubuntus udbredelse, som virksomheder kan bruge til at retfærdiggøre eventuel Linux-udvikling.

Jeg kan i hvert fald ikke blive paranoid over et ping, som tusinder (hvis ikke millioner) kan checke koden af og "råbe vagt i gevær", hvis der skulle ske noget utilsigtet.

Men spændende hvis vi kan få et reelt brugerantal at vide.
Gravatar #14 - apkat
10. aug. 2010 13:06
mpih (13) skrev:
Lad os nu vente og se hvad det faktisk skal bruges til, i hvilken sammenhæng, og hvor omfattende.


Øh og hvor ville artiklen og alle os mennesker der er sure henne så?!
Gravatar #15 - yardman
10. aug. 2010 13:08
Hvis man kan fjerne pakken via Synaptic, så kan jeg ikke se problemet. Så kan man jo bare fjerne pakken. Desuden kunne jeg godt forestill mig - uden at have læst noget nogen steder, at installationen fra CD-ROMen vil spørge om du vil give tilladelse til dette 'ping'

Jeg skal i hvert fald hjem og installerer pakken.
Gravatar #16 - HenrikH
10. aug. 2010 13:09
Bare rolig #14, jeg er sikker på at Microsoft/Apple indsamler en del mere informationer, sådan uden at melde nær så klart ud at de gør, og hvad de gør ;-)
Gravatar #17 - Vandborg
10. aug. 2010 13:20
Tror også Windows og OS X rapporter hjem, rigtig mange Apps på OS X gør hvert fald, opdager du hurtig hvis du bruger little snitch appet (og selv den gør det...) :)

Men jeg tænkte egentlig, er der en måde at være sikker på at source code, og den komplireret version du downloader fra Ubuntu stemmer overens, kan man tjekke det på nogen måde? Ikke fordi jeg er paranoid, mere nysgerrig :)
Gravatar #18 - decx
10. aug. 2010 13:25
#17 - Det er et Python script, så det kan du sagtens. Bare åben det i en text editor og kig.
Gravatar #19 - Vandborg
10. aug. 2010 13:32
#18
Ja ja men tænker mere på hele systemet, realtset kunne der jo godt være noget skjult i det kompliret kode.

Er der noget lignende md5 tjek på en downloadet fil, for at se om man har fået den samme ned uden fejl, så man kan køre et tjek på den komplikeret kode og source koden også skal de stemme overens?
Gravatar #20 - Coney
10. aug. 2010 13:41
#19 Ja forudsat at din compiler virker nøjagtig ens i forhold til den de har brugt... Hvilket på ingen måde kan garanteres... Medmindre de fortæller hvilken compiler de bruger og hvilken version... (det ved jeg ikke om de gør)
Gravatar #21 - melac
10. aug. 2010 13:51
#19 Jeg læste på et tidspunkt for nogle år siden, at der var en der havde gjort sådan at der netop var noget suspekt kode i. Det smarte i det var så at det var lavet så at hvis du kiggede i kildekoden ville du ikke kunne se at der var noget suspekt i, men når man så kompilerede koden så kunne compileren genkende nogle dele af koden som den så erstattede med det suspekte kode.
Der kan diverse hashing test ikke hjælpe!

Jeg kan dog ikke finde linket til siden hvor manden der havde gjort det beskrev hvordan og hvorledes han havde gjort det. Måske nogle andre kan huske siden?
Gravatar #22 - brokkehoved
10. aug. 2010 14:11
Det er sgu for dumt, endda det dummeste jeg har hørt i lang tid. Apple har lige fået klø for at registrere GPS koordinater en gang om dagen. Jeg kan ikke rigtig se forskellen, overvågningsgraden er den samme i mine øjne.
Gravatar #23 - sio2
10. aug. 2010 14:13
Har også meldt mig.

@10 men det hedder canonical-census ikke Canonical-Consensu ;-)

Gravatar #24 - Vandborg
10. aug. 2010 14:16
#22
Der er forskel på at snuppe din where abouts contra at sende et beam ind om man bruger deres system?
Gravatar #25 - Niversen
10. aug. 2010 14:22
syntes det lyder som et fedt initiativ...
det skal vel mest bruges som statestik osv, så man ved om folk som køber med linux frem for windows bruger linux.
Gravatar #26 - onetreehell
10. aug. 2010 14:27
Jeg kan ikke umiddelbart finde det i pakkerne hos ubuntu...
Det ser også ud til at den er blevet /.'ed :)

Det bliver interessant at se om folk stadig bruger ubuntu når de har købt en computer med ubuntu på. Jeg bryder mig dog bestemt ikke om hvis de skulle inkludere det pr. default.
Gravatar #27 - EmilHarder
10. aug. 2010 15:18
Hmmm.... Hvis jeg finder pakken (eller lignende) på min ryger Ubuntu.

EDIT:
I hvert fald hvis det ikke brugerveligt kan vælges fra.
Idéen er god, men hvis man nu ikke lige ønsker at blive sporet konstant er det rart at slå det fra.
Gravatar #28 - Louis
10. aug. 2010 19:51
onetreehell (26) skrev:
Jeg kan ikke umiddelbart finde det i pakkerne hos ubuntu...
Det ser også ud til at den er blevet /.'ed :)


Jeg sidder pt. på en Ubuntu 10.04 x86 og jeg kan da godt give dig lidt output:

louis@louis-netbook:~$ apt-cache show canonical-census
Package: canonical-census
Source: canonical-census
Priority: extra
Section: admin
Installed-Size: 64
Maintainer: Martin Pitt <[email protected]>
Architecture: all
Version: 0.1
Depends: cron, wget
Filename: pool/partner/c/canonical-census/canonical-census_0.1_all.deb
Size: 2622
MD5sum: 3c3fd82ce7e3fb4f4f5ff421cf15e476
SHA1: bae118b7c2c91af90661f645ff15d9d9d95af97c
Description: send "I am alive" ping to Canonical
This package installs a daily cron job for surveying how many original OEM
installs are running in the world. Note that this does not send any
user specific data; it only transmits the operating system version
(/var/lib/ubuntu_dist_channel), the machine product name, and a counter how many pings were sent.
Gravatar #29 - xenocrates
11. aug. 2010 22:13
Men hvis programmet er lavet til at tracke hvor mange OEM-installationer der findes ude i verden, vil vi så ikke abre fucke up i deres statistikker ved at gå hjem og installere pakken? Jeg mener, de fleste af os herinde har vel ikke købt en comp hvor ubuntu var præinstalleret som OEM? Jeg har i hvert fald ikke. Jeg vil gerne hjælpe ubuntu med deres statistikker, men jeg vil ikke fucke up i dem ved at lade dem tro at min bærbar har en OEM-ubuntu, når den nu blev leveret med vista...
Gravatar #30 - Vandborg
12. aug. 2010 18:02
#29
Jeg har ikke kigget i scriptet, men tror du ikke de har en måde at se forskel?
Gravatar #31 - kasperd
12. aug. 2010 18:52
Vandborg1 (17) skrev:
Men jeg tænkte egentlig, er der en måde at være sikker på at source code, og den komplireret version du downloader fra Ubuntu stemmer overens, kan man tjekke det på nogen måde?
Det er et godt spørgsmål, men desværre er det ikke nemt at checke. Egentlig er det noget der burde fokuseres mere på. Selv hvis man compilerer med præcist samme software og samme indstillinger, så tror jeg resultatet kan blive forskelligt pga. diverse tidsstempler. Det ville være smart hvis den slags oplysninger blev gemt under build processen, og efterfølgende kunne gives til en compiler for at rekonstruere pakkerne.

Det er ikke nøvendigt at hver eneste bruger verificerer resultatet, men det ville være godt hvis det var muligt for en uvildig tredjepart at verificere og publicere resultatet er verificationen (i form af signaturer til pakkerne).

Melac (21) skrev:
#19 Jeg læste på et tidspunkt for nogle år siden, at der var en der havde gjort sådan at der netop var noget suspekt kode i. Det smarte i det var så at det var lavet så at hvis du kiggede i kildekoden ville du ikke kunne se at der var noget suspekt i, men når man så kompilerede koden så kunne compileren genkende nogle dele af koden som den så erstattede med det suspekte kode.
Der kan diverse hashing test ikke hjælpe!

Jeg kan dog ikke finde linket til siden hvor manden der havde gjort det beskrev hvordan og hvorledes han havde gjort det. Måske nogle andre kan huske siden?
Jeg gætter på at du tænker på Ken Thomsons reflections on trusting trust.

xenocrates (29) skrev:
Jeg mener, de fleste af os herinde har vel ikke købt en comp hvor ubuntu var præinstalleret som OEM?
Jeg har købt en. Jeg ville egentlig have købt flere, men efter at have afprøvet den første i en måned eller to og besluttede mig for at købe et par stykker mere var modellen udgået.

Desværre er der langt imellem dem i butikkerne.
Gravatar #32 - arne_v
12. aug. 2010 19:00
#31

Hvis man vil være rimeligt sikker, så må man vel builde selv med compiler hentet andet steds fra.
Gravatar #33 - melac
15. aug. 2010 17:00
kasperd (31) skrev:
Jeg gætter på at du tænker på Ken Thomsons reflections on trusting trust.


yup det er lige præcis den jeg tænkte på.
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login