Nieuws:

Welkom, Gast. Alsjeblieft inloggen of registreren.
Heb je de activerings-mail niet ontvangen?

Auteur Topic: Wat moet je daar nou van denken?  (gelezen 2204 keer)

Wat moet je daar nou van denken?
« Gepost op: 2021/04/14, 18:38:48 »
Flatpak - a security nightmare
http://flatkill.org

Topic van Bloom tijdje terug wordt me zo wel een stuk duidelijker.
En dat van Pjotr ook. https://makkelijkelinuxtips.blogspot.com/p/schoon-mint.html#ID6
« Laatst bewerkt op: 2021/04/14, 18:41:05 door partyrabbit »
- I ♥ Linux -
Bij irritatie, voeg hier 'partyrabbit' toe -> https://forum.ubuntu-nl.org/index.php?action=profile;area=lists;sa=ignore

Offline HWE64

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #1 Gepost op: 2021/04/14, 19:14:41 »
In het verleden was ik ook altijd een tegenstander van Flatpak en Snap tot ik op een gegeven moment problemen had met een programma (pinta in Xubuntu liep steeds vast). Ik heb deze verwijderd en heb uit de repo de snap versie geinstalleerd en deze draait als een zonnetje :rolleyes:.
Niet panikeren, er is een Ubuntuforum.

1] Linux Mint 21.3 Xfce (Desktop hoofd pc). 2] LMDE 6 Xfce/LM21.3 Xfce (Clevo laptop) 3] LMDE 6 Xfce (Dell Laptop ). 4] LMDE 6 Xfce/Linux Mint 21.3 Xfce (HP Desktop test pc).   5] Xubuntu 22.04.3 Xfce (Dell desktop). 6] W10 (Dell Desktop)

Offline Rik123

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #2 Gepost op: 2021/04/14, 19:17:03 »
Fake, hoax, of gewoon een trol die dit schreef .. dat is het eerste wat ik denk..   :)

Re: Wat moet je daar nou van denken?
« Reactie #3 Gepost op: 2021/04/15, 11:14:54 »
Hier staat degelijke repliek en uitleg over de site flatkill: https://www.omgubuntu.co.uk/2018/10/new-website-claims-flatpak-is-a-security-nightmare

groeten van Michael
Mint Cinnamon fan  Mint cinnamon-21.2   (vorige linux: LMDE-5 / Mint cinnamon-20+19+18+17 / Ubuntu-16+14+12)

Offline MKe

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #4 Gepost op: 2021/04/15, 12:45:14 »
Ja, dit bevestigt direct wat ik dacht toen ik het eerste artikel las:
Citaat
But if idea of Flatpaks enjoying unbridled access to your home folder may sound scary but if you install apps from PPAs, an OBS or other third-party repos you’re exposed to the exact same risks only worse — those apps will have root!

Offline rico70

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #5 Gepost op: 2021/04/15, 13:16:12 »
Ik heb de OpenShot PPA. OpenShot heeft geen root rechten, net geprobeerd

Offline MKe

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #6 Gepost op: 2021/04/15, 13:24:55 »
Maar wel op het moment dat je het installeerde.

Offline ed-kroket

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #7 Gepost op: 2021/04/15, 13:41:41 »
Er vallen mij een aantal zaken op aan die website flatkill.org:

1) Geen enkele referentie naar welke site dan ook behalve naar 3 pagina's die de CVE foutmeldingen moeten beschrijven (2x 2017 / 1x 2018) die deze hele verhaal ook onderschrijven met dezelfde bevindingen
2) Er staat nergens wie of wat deze site gemaakt heeft (credentials)
3) Er is op geen enkele wijze contact op te nemen met de maker(s) van de site
4) Het is een op een wat populistische manier geschreven alsof de maker(s) alle wijsheid in pacht hebben
5) Tot nu toe heeft allen de website omgubuntu.co.uk deze hele "verhaal" opgepakt, verder niemand. Bericht stamt uit 2018...
6) De hele website stamt uit 2018 en voor het laatst bijgewerkt in 2020 en is verder tot nu toe niet bijgewerkt


Fake, hoax, of gewoon een trol die dit schreef .. dat is het eerste wat ik denk..   :)
Inderdaad! Mijn idee ook!
« Laatst bewerkt op: 2021/04/15, 13:45:42 door ed-kroket »

Offline ed-kroket

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #8 Gepost op: 2021/04/15, 13:42:38 »
Ik heb de OpenShot PPA. OpenShot heeft geen root rechten, net geprobeerd

Hoe heb je dit gecontroleerd? Goed om te weten ook voor andere OpenShot gebruikers.

Offline ed-kroket

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #9 Gepost op: 2021/04/15, 13:44:09 »
Maar wel op het moment dat je het installeerde.

De installatie procedure van Linux vereist eenmaal root-access omdat programma's ook delen van programmatuur wegschrijven op plekken/mappen/folders waar jij als normale gebruiker geen rechten en toegang toe hebt.

Offline MKe

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #10 Gepost op: 2021/04/15, 14:00:54 »
Idd, maar bij flat pak werkt dat anders. Het enige wat Root rechten krijgt is flatpak zelf, niet de code binnen een image. Dat is dus anders dan bij apt, waar rootrechten gegeven wordt aan scripts in het .deb bestand.

De app-specifieke code krijgt dus bij flatpak nooit root rechten, bij apt wel.
« Laatst bewerkt op: 2021/04/15, 14:02:33 door MKe »
Mijn blokkendoos blog: http://mke21.wordpress.com/

Offline rico70

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #11 Gepost op: 2021/04/15, 14:09:27 »
Ik heb de OpenShot PPA. OpenShot heeft geen root rechten, net geprobeerd

Hoe heb je dit gecontroleerd? Goed om te weten ook voor andere OpenShot gebruikers.
OpenShot opgestart. Klein project aangemaakt en geprobeerd weg te schrijven in /
"permission denied"

Offline MKe

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #12 Gepost op: 2021/04/15, 15:39:05 »
Ja, nogal wiedes, je start hem ook met je eigen user ;)

Offline HWE64

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #13 Gepost op: 2021/04/15, 16:39:03 »
Idd, maar bij flat pak werkt dat anders. Het enige wat Root rechten krijgt is flatpak zelf, niet de code binnen een image. Dat is dus anders dan bij apt, waar rootrechten gegeven wordt aan scripts in het .deb bestand.

De app-specifieke code krijgt dus bij flatpak nooit root rechten, bij apt wel.
Dus dan is een flatpak veiliger dan een .deb bestand of zie ik dat verkeerd????
Niet panikeren, er is een Ubuntuforum.

1] Linux Mint 21.3 Xfce (Desktop hoofd pc). 2] LMDE 6 Xfce/LM21.3 Xfce (Clevo laptop) 3] LMDE 6 Xfce (Dell Laptop ). 4] LMDE 6 Xfce/Linux Mint 21.3 Xfce (HP Desktop test pc).   5] Xubuntu 22.04.3 Xfce (Dell desktop). 6] W10 (Dell Desktop)

Offline rico70

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #14 Gepost op: 2021/04/15, 16:59:15 »
Volgens mij heeft mke het net verkeerd om geschreven

Offline MKe

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #15 Gepost op: 2021/04/15, 16:59:42 »
Idd, maar bij flat pak werkt dat anders. Het enige wat Root rechten krijgt is flatpak zelf, niet de code binnen een image. Dat is dus anders dan bij apt, waar rootrechten gegeven wordt aan scripts in het .deb bestand.

De app-specifieke code krijgt dus bij flatpak nooit root rechten, bij apt wel.
Dus dan is een flatpak veiliger dan een .deb bestand of zie ik dat verkeerd????
In theorie wel. Afhankelijk van waar je het vandaan hebt natuurlijk. Deb bestanden van de officiele Ubuntu repo's zouden veiliger moeten zijn omdat ze gescreened zijn op eventuele veiligheidslekken en hopelijk door Canonical up-to-date gehouden worden.
Dus eigelijk, als je programma's uit een onbetrouwbare bron installeerd (ppa/web-download) dan kan een flatpak net iets minder kwaad doen dan een .deb.

Maar bij veiligheid gaat het natuurlijk om veel meer, bijvoorbeeld: hoe up-to-date is je software. Daarbij mag je bij officiele Ubuntu pakketten ervan uitgaan dat zij alle veiligheidslekken dichten. Bij repo's die door de ontwikkelaars zelf worden onderhouden (ppa, appimage, flatpak etc) is dat wat minder vanzelf sprekend. Maar bij de bekende pakketten als GIMP e.d. hoop ik dat dat wel het geval is.

Ik denk dat het veilig is om te zeggen dat software uit de officiële repo’s altijd de voorkeur geniet. Bij het gebruik van ppa’s  of flatpak’s is het een grijs gebied. Losse .deb bestanden zou je altijd moeten mijden tenzij je het echt weet wat je doet.
« Laatst bewerkt op: 2021/04/15, 18:02:06 door MKe »
Mijn blokkendoos blog: http://mke21.wordpress.com/

Offline HWE64

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #16 Gepost op: 2021/04/15, 18:00:29 »
@MKe, maar dan heb ik nog een moeilijker vraag : ik heb KeepassXC geinstalleerd uit de repo, flatpak en versie 2.6.4. In de ubuntu software via synaptic staat er een veel oudere namelijk 2.4.3. Op de website van Keepass staat ook de 2.6.4 als laatste versie. Welke is nu de veiligste? Als het de 2.4.3 is maar die is niet bijgehouden.
« Laatst bewerkt op: 2021/04/15, 18:02:51 door HWE64 »
Niet panikeren, er is een Ubuntuforum.

1] Linux Mint 21.3 Xfce (Desktop hoofd pc). 2] LMDE 6 Xfce/LM21.3 Xfce (Clevo laptop) 3] LMDE 6 Xfce (Dell Laptop ). 4] LMDE 6 Xfce/Linux Mint 21.3 Xfce (HP Desktop test pc).   5] Xubuntu 22.04.3 Xfce (Dell desktop). 6] W10 (Dell Desktop)

Offline MKe

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #17 Gepost op: 2021/04/15, 18:06:07 »
@MKe, maar dan heb ik nog een moeilijker vraag : ik heb KeepassXC geinstalleerd uit de repo, flatpak en versie 2.6.4. In de ubuntu software via synaptic staat er een veel oudere namelijk 2.4.3. Op de website van Keepass staat ook de 2.6.4 als laatste versie. Welke is nu de veiligste? Als het de 2.4.3 is maar die is niet bijgehouden.
Ook dat is weer niet zo makkelijk te beantwoorden. Dat hangt ten deel af van welke veranderingen er zijn gemaakt tussen 2.4 en 2.6. Zijn dat alleen maar features? Heeft 2.4 alle veiligheids updates gehad of niet. Blijkbaar vindt Ubuntu dat upgraden niet nodig of hebben ze daar een steek laten vallen?

De discussie met dit programma is ook weer anders omdat een deel van de veiligheid bestaat uit de juiste, goed geïmplementeerde encryptie algoritmen. Dat is veiligheid op een ander niveau.

Alles valt of staat met het release patroon van de software. Zo is Ubuntu 18.04 in principe niet minder veilig dan 20.04, omdat bij beiden nog steeds veiligheids updates worden uitgebracht. Ze worden als het ware parallel onderhouden.
« Laatst bewerkt op: 2021/04/15, 18:14:33 door MKe »
Mijn blokkendoos blog: http://mke21.wordpress.com/

Offline vanadium

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #18 Gepost op: 2021/04/15, 18:12:11 »
Blijkbaar vindt Ubuntu dat upgraden niet nodig dat s of hebben ze daar een steek laten vallen?
Dat is hetzelfde verhaal van altijd. Binnen je Ubuntuversie komen geen updates van de pakketten in de standaard softwarebronnen, behalve dan security updates. Firefox is een uitzondering op die regel. In 20.10 is de versie KeepassXC 2.6.1. Flatpak is ondertussen 2.6.4, en dat zal ook zo zijn in Ubuntu 21.04.

Offline MKe

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #19 Gepost op: 2021/04/15, 18:15:39 »
Blijkbaar vindt Ubuntu dat upgraden niet nodig dat s of hebben ze daar een steek laten vallen?
Dat is hetzelfde verhaal van altijd. Binnen je Ubuntuversie komen geen updates van de pakketten in de standaard softwarebronnen, behalve dan security updates. Firefox is een uitzondering op die regel. In 20.10 is de versie KeepassXC 2.6.1. Flatpak is ondertussen 2.6.4, en dat zal ook zo zijn in Ubuntu 21.04.
dus de vraag is hier, zijn er veiligheids upgrades geweest en zijn die toegepast?

Offline HWE64

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #20 Gepost op: 2021/04/15, 18:52:38 »
@ MKe, daar ben ik niet ter zake kundig voor.
@vanadium,Ik hou het voorlopig maar op de flatpak versie 2.6.4 en hopelijk krijgt deze ook alle updates en anders wordt je toch benadeeld door websites die gehackt worden. Kijk maar naar "Allekabels".
« Laatst bewerkt op: 2021/04/15, 19:52:43 door HWE64 »
Niet panikeren, er is een Ubuntuforum.

1] Linux Mint 21.3 Xfce (Desktop hoofd pc). 2] LMDE 6 Xfce/LM21.3 Xfce (Clevo laptop) 3] LMDE 6 Xfce (Dell Laptop ). 4] LMDE 6 Xfce/Linux Mint 21.3 Xfce (HP Desktop test pc).   5] Xubuntu 22.04.3 Xfce (Dell desktop). 6] W10 (Dell Desktop)

Offline vanadium

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #21 Gepost op: 2021/04/15, 20:51:36 »
Ik ben ook een tevreden gebruiker van de flatpak versie ;-) Flatpaks worden doorgaans zeer vlug bijgewerkt.

Citaat van: Mke
dus de vraag is hier, zijn er veiligheids upgrades geweest en zijn die toegepast?

Het is eenvoudig versie X die in Universe zit, en dat blijft die versie. Als de ontwikkelaar geen veiligheidsupdates doorvoert, dan verandert er ook niets in Universe. Wil je controleren of er veiligheidsupdates niet naar Universe zijn doorgesijpeld, dan moet je dit specifiek voor dat pakket doen. We moeten echter vertrouwen hebben in de community die Universe onderhoudt. Perfect zal het zeker niet zijn, maar de kans dat we helemaal de dieperik ingaan door een lekje dat er ergens (haast onvermijdelijk) nog zit, is zeer klein  =D

« Laatst bewerkt op: 2021/04/15, 20:54:23 door vanadium »

Offline MKe

  • Lid
Re: Wat moet je daar nou van denken?
« Reactie #22 Gepost op: 2021/04/16, 09:28:33 »
@ MKe, daar ben ik niet ter zake kundig voor.
@vanadium,Ik hou het voorlopig maar op de flatpak versie 2.6.4 en hopelijk krijgt deze ook alle updates en anders wordt je toch benadeeld door websites die gehackt worden. Kijk maar naar "Allekabels".
als de flatpak uit een betrouwbare bron komt zie ik geen reden om het niet te gebruiken.

Re: Wat moet je daar nou van denken?
« Reactie #23 Gepost op: 2021/04/23, 12:38:46 »
....toch benadeeld door websites die gehackt worden. Kijk maar naar "Allekabels".

Het hoeft niet eens bij websites te komen voor er van alles gelekt wordt. Het begint al bij je provider en zo, zoals ik altijd al zeg dat dat al sinds ca '95 al plaats vindt.  =D
Zolang er als zo nog steeds systemen draaien op dos/95/xp en medewerkers met discettes/usb-sticks gegevens over brengen ....  :rolleyes:
- I ♥ Linux -
Bij irritatie, voeg hier 'partyrabbit' toe -> https://forum.ubuntu-nl.org/index.php?action=profile;area=lists;sa=ignore