saaste, Finnish
@saaste@mementomori.social avatar

Parin päivän sisällä Fediverse on kuhissut XZ-takaportista. Ei niin tekniset ihmiset saattavat miettiä, että mistä ihmeestä on kysymys.

Yksinkertaistettuna XZ Utils on avoimen lähdekoodin työkalu, jolla voi pakata tiedostoja häviöttömästi. Siihen liittyy myös ohjelmointikirjasto, jota muut sovellukset voivat käyttää. Työkalu kuuluu moneen Linux-jakeluun. Lisäksi salatun etäyhteyden mahdollistava sshd käyttää ohjelmointikirjastoja, jotka puolestaan ovat riippuvaisia XZ:sta. Näin sshd on epäsuorasti riippuvainen XZ:sta.

XZ on ollut käytännössä yhden ihmisen ylläpitämä työkalu. Tekijällä oli vähänlaisesti aikaa ja henkistä kapasiteettia sen ylläpitämiseen, joten avuksi tuli toinen taho. Tämä lisäapu päätyi olemaan pahantekijä, joka ujutti koodiin takaportin, jonka tarkoituksena on rikkoa sshd:n salaus.

Tapaus on nostanut mitä kummallisimpia kannanottoja. Jotkut povaavat kuolemaa avoimen lähdekoodin projekteille, toiset huutavat niille lisää rahaa ja osa maalailee aivan käsittämättömiä kauhuskenaarioita. Joukossa on onneksi paljon järkevääkin keskustelua siitä, kuinka avoimen lähdekoodin projekteihin pitäisi suhtautua, kuinka niitä pitäisi pyörittää ja käyttää sekä miten vastaava tapahtuma voitaisiin estää jatkossa.

Tämän hetken tietojen mukaan XZ:ssä oleva takaportti ei ole merkittävässä määrin päässyt leviämään oikeisiin ympäristöihin, mutta vielä ei ole varmuutta siitä, mitä kaikkea "avulias" pahantekijä on ehtinyt koodiin ujuttaa.

Muokkaus: kirjoitusvirheitähän minä taas korjailin

husku,
@husku@eliitin-some.fi avatar

@saaste

Oma ottoni keississä on, että jos takaportti olisi ollut suljetun koodin kirjastossa, niin se ei olisi löytynyt näin nopeasti.

Jos ollenkaan.

Nythän se ei edes ehtinyt leviämään yleiseen käyttöön, vaan pelkästään joihinkin testiympäristöihin.

Jatkossakin aion liputtaa avoimen koodin puolesta.

  • All
  • Subscribed
  • Moderated
  • Favorites
  • random
  • ethstaker
  • DreamBathrooms
  • cubers
  • osvaldo12
  • mdbf
  • magazineikmin
  • normalnudes
  • InstantRegret
  • rosin
  • Youngstown
  • slotface
  • khanakhh
  • kavyap
  • ngwrru68w68
  • JUstTest
  • everett
  • cisconetworking
  • tacticalgear
  • anitta
  • thenastyranch
  • Durango
  • tester
  • GTA5RPClips
  • modclub
  • megavids
  • provamag3
  • Leos
  • lostlight
  • All magazines