За последние 24 часа нас посетили 30459 программистов и 1806 роботов. Сейчас ищут 811 программистов ...

Уязвимости процессоров Meltdown и Spectre

Тема в разделе "Беседы", создана пользователем SpikePHP, 27 янв 2018.

  1. SpikePHP

    SpikePHP Активный пользователь

    С нами с:
    6 май 2015
    Сообщения:
    130
    Симпатии:
    23
    Тема уязвимости, найденной в процессорах Intel, продолжает набирать обороты. В ходе исследования вопроса оказалось, что на самом деле уязвимости две, и в той или иной степени они касаются не только CPU Intel, но и решений AMD и ARM.

    Уязвимости назвали Meltdown и Spectre.
    А вы пропатчили свой проц?
     
  2. [vs]

    [vs] Суперстар
    Команда форума Модератор

    С нами с:
    27 сен 2007
    Сообщения:
    10.559
    Симпатии:
    632
    Винда обновилась и реально стала тормознутее
     
  3. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.156
    Симпатии:
    1.771
    Адрес:
    :сердА
    Нихера не обновлял, мне достаточно того, что в Chrome обещают в новой версии поставить заглушки на уровне браузера, чтобы изолировать JS. А в остальном - мне достаточно paranoya-mode. Это не WannaCry, где вирь залетал к комп без активности пользователя.
     
  4. Алекс8

    Алекс8 Активный пользователь

    С нами с:
    18 май 2017
    Сообщения:
    1.730
    Симпатии:
    359
    последнее обновление?.. капец... я думал только у меня тупить стало.. думал уже винду переставлять..
    если бы не скайп уже бы давно ушел бы на линукс..
     
  5. smitt

    smitt Старожил

    С нами с:
    3 янв 2012
    Сообщения:
    3.166
    Симпатии:
    65
    А что мешает на линуксе скайп поставить?
     
  6. Алекс8

    Алекс8 Активный пользователь

    С нами с:
    18 май 2017
    Сообщения:
    1.730
    Симпатии:
    359
    демонстрация экрана.. там проблема с этим..
     
  7. MouseZver

    MouseZver Суперстар

    С нами с:
    1 апр 2013
    Сообщения:
    7.817
    Симпатии:
    1.333
    Адрес:
    Лень
    не обновлял и не собираюсь - кому я нужен ? хакерам ? пфф.
    Все важное хранится в truecrypt
     
  8. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.156
    Симпатии:
    1.771
    Адрес:
    :сердА
    Мелтдаун не про кражу файлов, а про кражу данных из закрытых областей памяти.
     
  9. Dimon2x

    Dimon2x Старожил

    С нами с:
    26 фев 2012
    Сообщения:
    2.211
    Симпатии:
    186
    @Fell-x27 не понял, что за заглушка для JS?
     
  10. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.156
    Симпатии:
    1.771
    Адрес:
    :сердА
    Не позволяющая JS провести meltdown на твоем компе при посещении вредоносной страницы. Как пользователя/разработчика, тебя это никак не касается. Это вопрос устройства V8 и его песочниц.
     
  11. rewuxiin

    rewuxiin Активный пользователь

    С нами с:
    17 апр 2012
    Сообщения:
    611
    Симпатии:
    87
    а я просто не шарюсь по неизвестным сайтам.
     
  12. Vladson

    Vladson Старожил

    С нами с:
    4 фев 2006
    Сообщения:
    4.040
    Симпатии:
    26
    Адрес:
    Estonia, Tallinn
    Принцип неуловимого Джо, самое то )))
     
  13. smitt

    smitt Старожил

    С нами с:
    3 янв 2012
    Сообщения:
    3.166
    Симпатии:
    65
    не так давно госуслуги подгружали данные с сомнительных доменов:(
     
  14. MouseZver

    MouseZver Суперстар

    С нами с:
    1 апр 2013
    Сообщения:
    7.817
    Симпатии:
    1.333
    Адрес:
    Лень
    А этот мелтДаун вообще есть? или очередной хайп созданный группой известных компаний ?
     
  15. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.156
    Симпатии:
    1.771
    Адрес:
    :сердА
    Это автомтом гарантирует, что известные тебе сайты не могут быть атакованы и скомпрометированы?
    Есть.
     
  16. rewuxiin

    rewuxiin Активный пользователь

    С нами с:
    17 апр 2012
    Сообщения:
    611
    Симпатии:
    87
    это снижает вероятность проблемы до, примерно, 5-ти процентов, я думаю
    --- Добавлено ---
    скорее всего это уже человеческий фактор. то же самое может быть в мелкософтовых обновлениях
     
  17. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.156
    Симпатии:
    1.771
    Адрес:
    :сердА
    Это заблуждение, основанное на когнитивном искажении "доверять тому, что мне знакомо". Знаешь ты сайт или нет, это никоим образом не влияет на его защищенность и вероятность быть скомпрометированным. На это влияет лишь криворукость тех, кто этот сайт пилит. Я лично был свиделетем, как, в свое время, сайт nokia.com начал пытаться загружать червя посетителям. А как тебе эпичнейший просер linkedIn, которые, при всей свой типа крутости и масштабности, даже пароли не хэшировали?

    Бойся когнитивных искажений. Наш мозг нас дурит. Наш мозг, оптимизируя свою деятельность, упрощает сложные вещи, выбрасывает детали и пытается применять те же механизмы, что работали, когда мы были еще зверями. Типа "Этого камня можно не бояться, я тысячу раз мимо него ходил. Это озеро можно не бояться, я тысячу раз в нем плавал. Этот сайт можно не бояться, я тысячу раз на него заходил. Эту дорогу можно перебегать где хочешь, я тысячу раз ее перебегал..."

    При этом под камнем может быть змеиное гнездо, на дне озера может быть "метановая бомба", сайт может быть дырявым как решето, а на дороге человеку просто везло. Но он принимает положительные исходы как должное, просто потому что "пока что ничего не случилось, верно?"
     
    SpikePHP нравится это.
  18. rewuxiin

    rewuxiin Активный пользователь

    С нами с:
    17 апр 2012
    Сообщения:
    611
    Симпатии:
    87
    Fell-x27, ну с тем же успехом можно доверять обновлению залатывающему эту брешь, хотя тут вероятность меньше, конечно.
    но все же, я пока не готов ставить обновление - убивающее производительность и не готов новый проц покупать, точнее даже не проц, а всю связку.

    тут как раз на днях wine3.0 вышел, говорят фотожоп на нем стал работать без лагов, вот лучше вернусь на линукс
     
  19. SpikePHP

    SpikePHP Активный пользователь

    С нами с:
    6 май 2015
    Сообщения:
    130
    Симпатии:
    23
    Он вроде бы прекратил свое существование. Какая у тебя версия?
     
  20. MouseZver

    MouseZver Суперстар

    С нами с:
    1 апр 2013
    Сообщения:
    7.817
    Симпатии:
    1.333
    Адрес:
    Лень
  21. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.156
    Симпатии:
    1.771
    Адрес:
    :сердА
    Аналогично. Плюс, обновы пилятся в безумных темпах с околонулевым тестированием. И то у них ядро линукса отваливается, то винда не грузится, то комп вообще не включается. Лучше переждать.
     
  22. Ganzal

    Ganzal Суперстар
    Команда форума Модератор

    С нами с:
    15 мар 2007
    Сообщения:
    9.893
    Симпатии:
    965
    @rewuxiin у нас тут в своё время страницы не открывались. Сайт известный и посещаемый. А блокировался из-за мудаков, которые слали вирусняк и спам. Но при этом к нам никакого отношения не имели и с нами никак не пересекались и сообщений не размещали. Почему же пхп.ру пострадал? Потому что у одного из участников в подписи была картинка, расположенная на хостинге, ап-пи которого был из того же пула, где мудаки сидели. Так вот. То было просто перебздение браузеров, но ведь могло быть и вполне реальной атакой. Просрал акк, злодей подсунул какого-то говнеца - весь пхп-ру наслаждается. Не бывает 100% безопасности.
     
  23. rewuxiin

    rewuxiin Активный пользователь

    С нами с:
    17 апр 2012
    Сообщения:
    611
    Симпатии:
    87
    Вот в этом и весь вопрос - какого хера браузеры до сих пор не используют изоляцию, если всегда было известно, что нельзя доверять операционной системе, а теперь и железу?

    Согласен, что погорячился с доверием определенным сайтам, но все же я не готов сейчас устанавливать слепленное на коленке обновление, состоящее из костылей - которое в лучшем случае убивает производительность, в худшем - убивает ось, а если еще и обновлять биос - то и мамку похерить можно.

    Я вот вчера с бубном танцевал над wine 3.0 и фотожопом. Таких коленцев я еще с вайном не танцевал, однако результат - фотошоп реально работает, нет больше лагов при выделении или при работе ластиком или при включении выключении слоев.
    Еще конечно не идеально запускается, из-за напичканых онлайн говном фотошоп приложений, приходится их прибивать в мониторе, но похоже я снова возвращаюсь на линукс. Уря!
     
  24. Алекс8

    Алекс8 Активный пользователь

    С нами с:
    18 май 2017
    Сообщения:
    1.730
    Симпатии:
    359
    а скайп виндовый работает?))
     
  25. rewuxiin

    rewuxiin Активный пользователь

    С нами с:
    17 апр 2012
    Сообщения:
    611
    Симпатии:
    87
    сомневаюсь, хотя чем черт не шутит. проверю позже