Shodou okolností po dobu incidentu nebyly binárky podepsané, protože autor neměl tu správnou právní formu a tak mu Digicert dal ban. A než to za půl roku vyřešil, binárky byly selfsigned, na úrovni OS je nešlo ověřit a autor psal na webu, ať se uživatelé varovných hlášek nelekají... Hackeři tedy asi využili příležitosti.
To by se asi nestalo, kdyby:
- Widle mely centralni repozitare softwaru
- k podepisovani se pouzivaly normalne GPG klice
Idiotsky ekosystem widli 🤷
Widle mají centrální repo, ne? Microsoft Store. Druhá věc je že to nikdo moc nepoužívá, protože to je patrně poměrně velký a dost sandboxovaný hell :-)
A co se GPG týče -- jaký je přesně rozdíl mezi GPG a X.509? Kdyby autor měl vlastní CA a ta by se naimportovala do systému vyjde to na stejno, ne?
Ted nejaky repozitar maji. Vyrostly tu ale 2 generace ktere instalovaly software stazenim z nahodneho webu. A za to muze mrkvosoft.
Jako by to na Linuxu posledni dobou nebylo jinak :-) Aneb lidi si stahuji ruzne AppImage buhviodkud vsude, v lepsim pripade to maji jako 3rd party repa typu PPA... a o bordelu treba kolem Dockeru radsi nemluve :D
Danny, Zopper: no ale to jste asi chteli reagovat na " starobrno 2. 2. 2026 22:38", ne? Ja kritizoval ze to mrkvosoft 2 generace neresil vubec nijak a nebyla jina moznost nez ze si kazdy tvurce vyrobil vlastni (deravy) web.
To ze dnes lidi pouzivaji pip, snap, flatpack navic k distribucnim repozitarum je ale zase jina diskuze.
Ten (deravy) web muze byt zdrojem software i na Linuxu a realne se ani nijak nebrani. Tresnickou na dortu jsou takovety instalace systemem curl http.... | sh, kde si borci klidne ochotne (v ramci pohodli, aby se u toho neunavili) pusti... naprosto cokoliv. Navody instalace nejakeho produktu touto "metodou" rozhodne nejsou zadna rarita... aneb, v cem se lisime od toho mrkvosoftu? ;-)
Ja se snazil rict, ze kdyby mrkvosoft zavedl nejaky repozitar uz pred 30 lety, tak by lidi nebyli nauceni klikat na jakykoliv exac na webu tak moc jako jsou ted.
Nerikam ze by to zabranilo takove chovani kompletne. Ano, musela by byt moznost aby autori softwaru strkali veci do repozitare snadneji nez upsanim duse dablu. Ale minimalne velci hraci by repozitar pouzivali uz dlouhou dobu a byl by jednoduchy sjednoceny zpusob aktualizaci.
Opakuji - nebylo by to 100% superzeleny ani ruzovy, ale stav by mohl byt lepsi nez je ted.
Zajmavy je, ze zajimco Linux zavadi snap. flatpack appiimage.
Tak naopak windows zavadi centralni SW repozitar.
Jojo, na Linuxu by se tohle nestalo. Tam máme pip, snap, flatpack, docker, npm, rpmfusion, AUR, git clone && make, ... oh wait.
Ten store je hlavne veliky opruz. Zamitli my tam SW a nikdy jsem se nedozvedel proc, nikdo my neodpovedel a fora neporadili.
Po mesici jsem to vzdal
Winget to odniekal taha, a z centralizovaneho repa to nie je. Podobne ako brew cask, je to len databaza linkov.
Konkretne notebpad++ taha z githubu.
Nevím jak Winget, ale Brew tam aspoň obsahuje hashe souborů, což trochu zdržuje, když vyjde nová verze, než to projde pull requestem, ale zas aspoň i půl oka vidí víc, než žádný oko.
TLDR; MS Store není funkční a nelze použít pro distribuci aplikací jako Notepad++. Je to Peklo.
kdyby každé 3 roky neměnili podmínky jaké aplikace tam mohou být, jaké musí používat frameworky, na jakých platformách musí fungovat, tak by to možná i mohlo fungovat.
Kdyby tam neměli vnucený sandboxing, který v podstatě znemožňuje používat třeba Notepad++ na editace libovolných souborů, možná by to fungovalo.
Kdyby neměli naprosto pošahaný proces certifikace a ověřování aktualazací (teď nám tam visí update a jeho schválení už měsíc a to jen kvůli tomu, že jsme změnili framework, který řeší render), tak by to možná mohlo fungovat.
Kdyby tam pořád nebyl problém s řazením výsledků vyhledávání, scamem, přivlastňováním aplikací cizími vývojáři, tak by to možná mohlo fungovat.
Kdyby bylo možné aplikaci ve Storu spolehlivě odkázat z webu, abys nemusel uživatele navigovat slovně a říkat, na co má kliknout (viz bod výše), tak by to mohlo fungovat.
no ak je pravda co pise predrecnik, tak urcite :)
ale za uvahu by stala otazka, ci to ma lepsie Google, jeho portal na pracu s appkami fakt nemam rad :)
Msstor nelze pouzit pro instalaci zadnych aplikaci ... specielne ve firemnim prostredi pouzivas hromady custom SW ... kterej nikdo nikde nikdy ani publikovat nechce a casto ani nesmi.
Nema to zadnou pouzitelnou administraci a je naprosto nepripustny aby se kdekoli cokoli komukoli samo ...
Co je na tom nejhorsi je, ze to nejde ani nijak rozumne definitivne a navzdy z widli odparat a zakazat. Pravidelne narazim na to, ze si nekdo nekde neco nainstaloval, i kdyz je to na 150ti mistech vypnuty. Zjevne existuje 151, 2, 3 ... misto, kde je treba to dal zmenoznit.
MS balickovacim standardem pro klasické aplikace je MSI. V principu dělá to samé jako rpm, deb a pod, jen na díky GP lepší management. Samozřejmě bez repozitáře pro instalaci závislosti to není úplně ono, na druhou stranu těch potenciálne chybejicich závislosti není az tolik (vets. msvc, .net, DX).
MP
MSI je tak skvely, ze vetsina mensich hracu poslednich 30 let radeji pouzivala Nullsoft Scriptable Install System.
Ne, ze by podpis GPG klicem byl lepsi nez X.509 certifikatem.
Ja jsem to myslel tak, ze pokud se instalacni balik pro Windows nepodepise certifikatem vydanym verejnou CA, tak zobrazi hlasku o neverohodnosti podpisu.
A ja fakt nebudu platit tisice Kc rocne za certifikat pro malou open source zalezitost, kterou pokud vim pouzivaji 4 lidi.
Verejna CA? :-) A terazky nam povezte, co si predstavujete pod takym "verejna". Vhodnejsi je operovat s pojmem duveryhodna... a vcil si otevrete seznam CA, kterym vas operacni system duveruje a jakym zpusobem je mozne s tim manipulovat. Je to tak trosku dzungle. Navic v kontextu te Ciny ad tento incident... ehm, ono i par tech "duveryhodnych" cinskych CA tam najdete, zejo - a to muze byt klidne dlouho spici potichu tikajici bomba, pokud je rec o te (ne)verohodnosti. Nepopiram, ze jde o extremne paranoidni teze... ale riziko to proste je.
Tím, že si "zanadáváš" či "zahejtuješ" Windows fakt drsňáka a experta ze sebe neuděláš.
PS. zapomněl jsi na další možnost, taky by se to nestalo kdyby nepoužívali notepad++. Jenž je mimochodem naprosto zbytečný, tak jako 90% celého planetárního softwarového ekosystému kdy existují alternativy na dělání toho samého pouze trochu jinak.
Uznavam Kate je vynikajuci editor. Textadept ma vyhodu ze je mutiplatformny a mozno sa mi paci ze ked ho pouzivam tak som trochu exoticky, vela ludi ho ani nepozna :-)
Tim ze si zahejtujes na notepad++ ze sebe drsnaka neudelas. Chtel bys prikazovat lidem co maji programovat?
Notepad++ je hodne oblibeny, takze podle mne neni zbytecny.
Byly doby kdy stacilo oskenovat obcanku, ridickak a zaplatit tri litry na rok a mohli jste zikat vlastni certifikat na podepisovani software. Pak chteli abyste si koupili HW token, pak dalsi a dalsi podminky.
Tak jsem si tim proslel a nakonec jsem se na podepisovani open-source software vykaslal.
Muj syn se jmenuje stejne jako ja. Takze jeho obcanka mu umoznovala unest moji domenu. Nebo kdyz jsem jemnovec nekoho jineho. A to jsou jenom metody kdy predpokladame nefalesnou obcanku.
Nojo, ale to byla tvoje chyba ze jsi vyrobil takovouhle bezpecnostni mezeru a pojmenoval syna po sobe :)
Ja som sa v mojom živote stretol z tromi dokonali mi menovcami. (S dvomi sa líšime titulom u tretieho neviem)
Jedne bol spolužiak na výške, druhy kolega v práci a tretí býva 10km odo mňa.
A kto za to môže? (Rodina nie sme ani vzdialená)
p.s. Google hneď na prvej stránke nájde ďalších troch. A to moje priezvisko ma na Slovensku cca 1900 chlapov.
a to tvoj a synov obciansky maju rovnake cislo?
ty a tvoj syn mate rovnaky datum narodenia?
ty a tvoj syn mate rovnake rodne cislo?
toto su udaje ktore na obcianskom teba a tvojho syna su hned na prvy pohlad rozdielne
ak jeho obciansky si niekto dokazal zamenit za tvoj obciansky, tak je uplne zbytocne aby ta firma nieco overovala na zaklade predlozenia obcianskeho :)
No ale ten registrator overuje co? Cislo OP? To asi ne. Rodni cislo? U nas asi jo ale venku? Datum narozeni? No ta asi ano.
PS: Muj syn ma stejny den narozeni, jen jiny rok ;o)
Muj syn ma stejny den narozeni, jen jiny rok ;o)
To je slabé. Keby mal aj rovnaký rok narodenia, to by bolo niečo... ;-)
ja neviem co ten registrator overuje, ale ak si dava ako podmienku oskenovanie obcianskeho a nasledne potom nepouziva vsetky tam dostupne udaje tak potom je to uz len a len jeho chyba
to potom rovno ten krok s oskenovanim obcianskeho mohol vynechat kedze to na nic nepouziva
Deja vu? Jak souvisí s https://www.root.cz/zpravicky/updater-pre-notepad-instaloval-malware/ ?
Sim pěkně, kde na oficiálním githubu jsou instalační balíčky, které si tam mám stáhnout?