jonderson schrieb:
Fassen wir zusammen:
Du beschwerst dich, dass du nach 7 Jahren gezwungen warst eine saubere Neuinstallation zu machen?
Nein - ich beschwere mich gar nicht. Ich habe lediglich dargelegt, dass es dort genau so keine Funktionsgarantie gibt und das von heute auf morgen mal ein Bruch bedeuten kann.
Und ne, einfach ein Files rein kopieren bringt dich in vielen Fällen eben nicht weiter... Es spielt auch keine Rolle ob ich mit 14, 15, 16 oder 17 gestartet bin. Der Bruch war von 17 KDE auf 18. Hätte ich nur Wochen vorher damit begonnen, wäre das Argument identisch. Eine Neuinstallation sollte vermieden werden. Thats it.
Btw. wenn du das als Basis nimmst, dann funktioniert es bei Windows im gleichen Maße das Userprofil einfach zu kopieren und die Software, wo der Kram nicht im Userprofil steht, kopiert man einfach den Settingsordner entsprechend mit. So bekommst du den ganzen 0815 Kram wie Browser, inkl. History, Profilen, Passwörtern usw. auch übertragen. Also kein Negativ/Positivpunkt auf irgend einer Seite
jonderson schrieb:
Naja, das ist zwar nett, aber wenn du der Zusammenfassung in deinem zweiten Link folgst, dann fast die Implementation erst unmittelbar vor dem Einbau statt. Technisch wäre da noch weit mehr möglich, wenn das eben dann nicht quasi stümperhaft durchgeprügelt wurden wäre. Bzw. ist vielleicht sogar noch - nicht bei xz, aber bei anderen Projekten. Es gab eigentlich keinen Grund, warum sich das so übel lange hin gezogen hat. Von 07/2023 bis 03/2024 ist halt ein großer Slot "Luft" wo scheinbar wenig bis nix passiert ist.
cruscz schrieb:
Der gesamte Aufbau (Vertrauensstellung des Entwicklers gewinnen, sich als Co-Maintainer aufbauen lassen usw.) startete wohl bereits 2021, den ersten Grundstein legten sie wohl zwar Ende 2023 mit ersten manipulierten Codeteilen und insbesondere der geänderten Prüfroutine. Das es dann plötzlich sehr schnell ging mit den Pulls passt nicht zum vorherigen Vorgehen, das SystemD-Damoklesschwert für den Exploit schwebte ja bereits, weshalb dort ein Zusammenhang logisch erscheint.
Siehe oben - 07/2023 bis 03/2024 war da nix passiert. Der Account existiert seit 2021 - das mag so sein.
Aber allein die Tatsache, dass da mit diversen Schattenaccounts scheinbar gegenseitig "Druck" aufgebaut wurde und vor allem, dass man das x-beliebig treiben kann zeigt, dass da ein großes Problem vor liegt. Ob das seinerzeit so geplant war? Kann man drüber streiten bzw. spekulieren.
stefan92x schrieb:
Die Alltagsnutzung ist nunmal, dass das OS nur dazu da ist, den Browser zu starten - und dem ist quasi egal, auf welchem OS er läuft.
Da bin ich frech und behaupte das Gegenteil. Alltag ist bei weitem nicht Browser only. Wäre dem so, würde es wahrscheinlich Windows lange schon nicht mehr geben.
Alltag für die breite Masse an Otto Normalo Usern da draußen ist, ein Bedienkonzept verstehen zu können und sich nicht alle Nase lang neu anlernen zu müssen. Auch ist mMn Alltag, dass man sich nicht darüber Gedanken machen möchte, ob etwas mit dem PC geht - sondern es sollte in der Masse der Fälle einfach Out of the Box gehen. -> Deswegen setzt Microsoft und auch Apple wie auch Valve so viel Wert daran, ihr Produkt durch Emulation oder Übersetzung oder Vorschalten von Übersetzern weitestgehend transparent zum Laufen zu bringen. Weiterhin sind es die Tools, die eine gewisse Konsistenz ausstrahlen müssen. Auch über Versionsgrenzen hinweg. Und da wo der Browser im Zweifel noch gleich ausschaut, weil dessen GUI maßgeblich durch die gezeigte Webseite beeinflusst wird, wird es bei dem Drum rum schon wieder spannend. Drucken? PDFs? Vielleicht Plugins wie KeyPassXC, wo es dann vielleicht mal Probleme gibt, wenn der Browser per Snap/Flatpak kommt anstatt übers Repo usw.
Wo ich 100% bei dir bin, wenn du nach der Installation ohne weiteres den Cut ziehst... Dann ist es total Bumms.
Spike S. schrieb:
Diese Verpflichtungen halten im Zweifel niemanden davon ab sich selbst zu bereichern oder gar seinem AG zu schaden, je nach Unzufriedenheit oder aufgrund von Bestechung.
Das stimmt natürlich. Allerdings ist es dort dann eher die Ausnahme, denn es fehlt der quasi automatisch mögliche Fall sich einfach einzubringen. Selbst wenn ich heute einer Closed Source Software schaden wollen würde, von außen kann ich das nur über Reverse Code Analysen und Exploits. Oder ich muss mich bewerben und am Ende noch angestellt werden für Codeeinblicke usw.
Wahrscheinlich ist es da eher anzutreffen, dass bestehende Entwickler über Bestechung zu derlei Taten hin getrieben werden.
Darauf zielte die Aussage. Das ist im Grunde wie Pest oder Cholera. Das eine steht nicht in allen Gesichtspunkte über dem Anderen und umgekehrt.
Die Code Analysen durch andere Entwickler sind wie wir mittlerweile halt auch wissen, zwar möglich und werden vielfach auch getan. Es bleibt aber auch ein unbekannt hohes Risiko über. Wie bei der Closed Source Geschichte auch. Nur eben dort weniger offensichtlich erkennbar.