#archlinux-cn-appearance

!UdcRVLCUPlBpwjoUET:nichi.co

1,920 messages · Page 15 of 20

telegram_824372155
因为本质上是一样的
telegram_824372155
还是那句话,如果你在运行每一条 js 之前也防范那我不说什么
nyaacinth
防范应该在运行前
nyaacinth
我觉得没必要过于防范自己运行的程序……
telegram_1071194014
我觉得没必要过于防范自己运行的程序……
telegram_824372155
* 自己实现应该是可行的,xwayland-run 做的事情不多
telegram_824372155
应该是可行的,xwayland-run 做的事情不多
telegram_824372155
应用程序沙箱也可以,依靠 namespace 来保证,最大可以把程序限制到只能与内核对话
kimiblock
而且我有自己的进程管理模型, xwayland-run 的不适合
kimiblock
spawn 外部程序不可控且慢
telegram_1071194014
js 被设计在运行浏览器上,native 不一样,不是被设计运行在这些native沙盒的,所以浏览器能做更好的安全机制
telegram_6645170843
话说,Wayland上有啥好用的极简的混成器推荐下吗?(Sway除外,这玩意对Nvidia没有很好的支持)
nyaacinth
* JavaScript不具备取用提供浏览器暴露的API之外内容的能力,这一点由JavaScript实现自身来保证
nyaacinth
JavaScript不具备取用提供浏览器暴露的API之外内容的能力,这一点由JavaScript自身来保证
kimiblock
不是很想引入新包
telegram_824372155
为什么要自己实现呢
telegram_824372155
只能说 native 应用程序攻击面肯定大了很多,因为能直接调用内核,不做限制的话还可以 IPC。但做好限制的话还是能好不少的
kimiblock
我在想能不能直接自己实现一个 xwayland-run 用
nyaacinth
> <@telegram_824372155:nichi.co> js 同理 首先:不同
nyaacinth
二进制程序面对的是bare metal
telegram_824372155
js 同理
nyaacinth
> <@telegram_824372155:nichi.co> 应用程序沙箱就不能有吗( 因为完全有效的应用程序沙箱不存在
kimiblock
而且怎么让用户能够方便地授权, 并且阻止打包者乱搞
nyaacinth
一些风险网站你最好别点进去
telegram_824372155
应用程序沙箱就不能有吗(
kimiblock
这个比较合理, 但是想要避免 break stuff 会比较麻烦
nyaacinth
> <@telegram_824372155:nichi.co> 如果你的浏览器禁用 js 的话,那我认同这句话 浏览器具有合理的安全模型,我在编写JavaScript程序时已经撞过无数回了
telegram_824372155
如果你的浏览器禁用 js 的话,那我认同这句话
telegram_824372155
我觉得通常也没必要分那么细,大多数需求应该就限制一下 localhost 和局域网就足够了
nyaacinth
* 如果已知一个软件行为不良但又必须运行,最应该做的是放进VM或物理隔离设备
nyaacinth
如果已知一个软件行为不良,最应该做的是放进VM或物理隔离设备
telegram_824372155
现在做得不好不代表就该什么都不做了
nyaacinth
我的观点还是用户应当自行筛选具体运行的程序,你不可能指望操作系统在没有巨大overhead的情况下有效防护恶意软件
nyaacinth
(耸肩)
kimiblock
打包者不可能找到所有要访问的东西, 最后大家又是 allow all
kimiblock
per-app firewall 最大的问题就是我不知道闭源软件想访问什么, 并且 DNS 解析会变
nyaacinth
无论如何flatpak是一种跨发行版发行方式,而不是个sandboxie类似物
nyaacinth
* 就先不说中国这边,欧洲的eduVPN(教育网)强制TUN模式的
nyaacinth
flatpak有N种方法逃逸沙箱,flathub里一部分开发工具甚至默认逃逸
nyaacinth
如果你觉得这个软件都这么malware了,一个很容易逃逸的沙箱(flatpak)显然不是该放它的正确位置
nyaacinth
我还是觉得这个需求比较诡异
kimiblock
其它本地网络 block 掉
kimiblock
所以理论上可以 parse resolv.conf 把 DNS 服务器 allowlist 了
nyaacinth
怎么保证桥到正确的设备
nyaacinth
就先不说中国这边,欧洲的eduVPN强制TUN模式的
kimiblock
block 本地设备还是可以考虑的... 但是怎么做到不 break 东西
nyaacinth
在宿主机搞复杂网络配置的情况下这个方案能不能无感完成自身网络配置是个问题
nyaacinth
> <@kimiblock:kimiblock.top> 手机上一直是 global allow/deny 也没见有啥问题) 确实
kimiblock
手机上一直是 global allow/deny 也没见有啥问题)
nyaacinth
我觉得它会遇到各VM网络桥类似的问题
nyaacinth
而且
nyaacinth
出现异常很可能无法轻易完成清理
nyaacinth
> <@kimiblock:kimiblock.top> 我觉得作者的方案有点过于重且 fragile 了 我也觉得
kimiblock
我觉得作者的方案有点过于重且 fragile 了
telegram_824372155
限制网络访问吧,目前 netns 里如果不用用户空间网络栈,就没法在非特权的情况下访问网络
kimiblock
所以桌面端防火墙的主要目的是什么呢
telegram_824372155
https://github.com/flatpak/flatpak/issues/1202#issuecomment-3883678901 https://www.scabala.it/blog/linux-application-firewall/
telegram_544196436
AI 网红是这样的
telegram_1254068244
何意味
nyaacinth
O.O;;;
telegram_748656009
我去,现在休眠叫不醒了
telegram_824372155
不过说是已经修了?但我也不懂这是怎么修的 https://github.com/systemd/systemd/pull/38351
telegram_824372155
https://github.com/systemd/systemd/issues/37590
nyaacinth
申必
telegram_5326856800
申必
nyaacinth
> <@telegram_544196436:nichi.co> x11。。。打扰了 ......¿
telegram_544196436
[m.image] x11。。。打扰了
telegram_824372155
而且我不理解在休眠之前 freeze cgroup 有什么用
telegram_824372155
那是已知问题,FUSE 会导致 systemd 无法 freeze cgroup
telegram_748656009
ok
kimiblock
判断一下 $1 是 post 还是其它就可以了
kimiblock
可以参考 [这个](https://github.com/Kimiblock/moeOS.config/blob/master/usr/lib/systemd/system-sleep/moeOS-dae-auto)
telegram_748656009
我这个应该是noctralia在周期性使用df监控空间,但是把rclone也统计进去了
kimiblock
也不知道谁加的
kimiblock
但实际上 mask 掉也不影响... 因为那些 service 都是 system.slice
kimiblock
如果你装了 nvidia-utils 那 systemd 就不会尝试 freeze slice
telegram_748656009
是不是要写个hook,在休眠前umount了
nyaacinth
思考.jpg
telegram_748656009
可能是rclone,我rclone是用户级挂载
kimiblock
系统服务那确实是不会 freeze
telegram_748656009
kimiblock
systemd 没有 freeze 住 user.slice 吗
telegram_748656009
我都是写进fstab的
telegram_313927976
我的 nfs 都是 suspend 前卸载的
nyaacinth
> <@telegram_748656009:nichi.co> 好像是因为...挂载了rclone O.O
telegram_748656009
我看到了vfs
telegram_313927976
原来如此
telegram_748656009
[m.image] image.jpeg
telegram_748656009
好像是因为...挂载了rclone
telegram_5990578610
哈哈哈
telegram_5990578610
对的,后台图标一多,然后QQ和微信永远一左一右
telegram_5326856800
那就不行吧
telegram_5990578610
拖不动的
telegram_5326856800
直接拖拽试试?
felineterrorist
我也没发现有这个功能(
telegram_5990578610
我找了一下也没找到
kimiblock
我不记得有这个功能 (
telegram_5990578610
kde的托盘应用图标能调顺序吗,比如qq和微信这些小图标,主群没人理我(
telegram_5326856800
我记得我当时好像设置了一个和硬盘节能有关的东西导致睡眠唤醒卡挺久
telegram_5326856800
也有可能是被什么错误卡住了,等待timeout
← Previous Page 15 / 20 Next →

Matrix Historian — Message Archive Browser