Shodou okolností po dobu incidentu nebyly binárky podepsané, protože autor neměl tu správnou právní formu a tak mu Digicert dal ban. A než to za půl roku vyřešil, binárky byly selfsigned, na úrovni OS je nešlo ověřit a autor psal na webu, ať se uživatelé varovných hlášek nelekají... Hackeři tedy asi využili příležitosti.
To by se asi nestalo, kdyby:
- Widle mely centralni repozitare softwaru
- k podepisovani se pouzivaly normalne GPG klice
Idiotsky ekosystem widli 🤷
Widle mají centrální repo, ne? Microsoft Store. Druhá věc je že to nikdo moc nepoužívá, protože to je patrně poměrně velký a dost sandboxovaný hell :-)
A co se GPG týče -- jaký je přesně rozdíl mezi GPG a X.509? Kdyby autor měl vlastní CA a ta by se naimportovala do systému vyjde to na stejno, ne?
Ted nejaky repozitar maji. Vyrostly tu ale 2 generace ktere instalovaly software stazenim z nahodneho webu. A za to muze mrkvosoft.
Ten store je hlavne veliky opruz. Zamitli my tam SW a nikdy jsem se nedozvedel proc, nikdo my neodpovedel a fora neporadili.
Po mesici jsem to vzdal
Tím, že si "zanadáváš" či "zahejtuješ" Windows fakt drsňáka a experta ze sebe neuděláš.
PS. zapomněl jsi na další možnost, taky by se to nestalo kdyby nepoužívali notepad++. Jenž je mimochodem naprosto zbytečný, tak jako 90% celého planetárního softwarového ekosystému kdy existují alternativy na dělání toho samého pouze trochu jinak.
Uznavam Kate je vynikajuci editor. Textadept ma vyhodu ze je mutiplatformny a mozno sa mi paci ze ked ho pouzivam tak som trochu exoticky, vela ludi ho ani nepozna :-)
Tim ze si zahejtujes na notepad++ ze sebe drsnaka neudelas. Chtel bys prikazovat lidem co maji programovat?
Notepad++ je hodne oblibeny, takze podle mne neni zbytecny.
Byly doby kdy stacilo oskenovat obcanku, ridickak a zaplatit tri litry na rok a mohli jste zikat vlastni certifikat na podepisovani software. Pak chteli abyste si koupili HW token, pak dalsi a dalsi podminky.
Tak jsem si tim proslel a nakonec jsem se na podepisovani open-source software vykaslal.
Muj syn se jmenuje stejne jako ja. Takze jeho obcanka mu umoznovala unest moji domenu. Nebo kdyz jsem jemnovec nekoho jineho. A to jsou jenom metody kdy predpokladame nefalesnou obcanku.
Nojo, ale to byla tvoje chyba ze jsi vyrobil takovouhle bezpecnostni mezeru a pojmenoval syna po sobe :)
Deja vu? Jak souvisí s https://www.root.cz/zpravicky/updater-pre-notepad-instaloval-malware/ ?
Sim pěkně, kde na oficiálním githubu jsou instalační balíčky, které si tam mám stáhnout?