2010/4/8 Adorilson Bezerra de Araujo <[email protected]>:
> 2010/4/8 Pedro Baesse <[email protected]>
>>
>> Acho que vou levar muita porrada por dizer isso mas o que impede de
>> cracker pegar um open-source e distribuir com suas alterações??
>
> A licença pode "impedir", na medida em que algumas licenças não permite que
> se feche o código de um software aberto, como a GPL. No entanto outras
> permitem, como a BSD.  Obviamente que violações acontecem, e um cracker é
> que não esta mesmo nem aí pra isso.

Pedro, essa sua pergunta não é, nem de longe, apedrejável. De fato,
como o Doris falou, um cracker não está nem aí para as licenças de
software. Isso torna embarcar código malicioso num software livre uma
tarefa mais que trivial. Distribuí-lo, nem se fala!

Então, o problema não é impedir a distribuição, mas impedir o
recebimento de software malicioso.

A grandes distribuições resolveram esse problema de maneira categórica
com um esquema de chaves públicas/privadas e hierarquias de confiança:

O upstream provê os códigos fontes; os mantenedores testam esses
códigos, documentam as mudanças e criam o pacote em si; são geradas
assinaturas desses pacotes; essas assinaturas são distribuídas para os
usuários; e por último, e com certeza não menos importante, os
usuários baixam os pacotes e verificam um a um através das assinaturas
providas, garantindo que esses não receberão softwares diferentes dos
distribuídos pelos sistemas de empacotamento. Ponto.

Então, o ponto chave é utilizar o máximo possível os pacotes advindos
dos repositórios das distros pois esses já terão passado por um mínimo
de triagens.

> Gosto muito da assinatura dos emails de Pedro Arthur que diz:
>
> "Nunca acredite num sistema que você não conhece o código fonte!
> Never trust a system you don't have sources for!"

Valeu =)

Mas esse dizer não está relacionada apenas com o quesito segurança do
ponto de vista da maliciosidade do código.

Quem garante que um determinado recurso (não funcional, para que o
exemplo seja mais ilustrativo) está de fato implementado? Se uma
grande empresa disser que o SO delas possuí um escalonador que garante
trocas de contexto determinísticas em X e X µs, será que eu vou
implantá-lo em minha usina nuclear com base apenas num anúncio?

A melhor documentação de um software é seu código. Apenas ele
explicita o que um software é capaz de fazer ou não.

-- 
Pedro Arthur P. R. Duarte

http://pedroarthur.com.br/
http://blog.pedroarthur.com.br/

Nunca acredite num sistema que você não conhece o código fonte!
Never trust a system you don't have sources for!

"A única condição na qual a inteligência, a dignidade e a felicidade
podem se desenvolver é na liberdade."

-- Mikhail Bakunin
_______________________________________________
Projeto Software Livre - RN
_______________________________________________
PSL-RN mailing list
[email protected]
http://listas.softwarelivre.org/mailman/listinfo/psl-rn

Responder a