الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

مكتب التحقيقات الفيدرالي وخرافة المصادر المفتوحة

بدأه one.three13 في 15 ديسمبر 2010 · 6 رد · 900 مشاهدة · في الأخبار والنقاشات التقنية
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

تلقى Theo de Raadt وهوا لمن لا يعرفه الأب الروحي لـ OpenBSD و OpenSSH رسالة الكترونية من Gregory Perry تعلمه أن مكتب التحقيقات الفيدرالي الأمريكي FBI قد قام بتعيين مجموعة من مبرمجي المصادر المفتوحة لتكوين ما يعرف بأبواب خلفية سرية في نظام OpenBSD لتمكن مكتب التحقيقات الفيدرالية من اختراق والتحكم بالنظام بطريقة سرية وتعسفية. وهذا نص مختصر للرسالة:

لقد انتهت معاهدة عدم الإفصاح التي وقعتها مع FBI وبالتالي يمكنني إعلامك بأنني وغيري من المبرمجين قد قمنا بكتابة ابواب خلفية واليات تسريب تمكن مكتب التحقيقات الفيدرالية من اختراق OpenBSD .... الخ ... وقد نصحه أيضا بمراجعة الكود.

المصدر

ملاحظات

هذه العملية تمت قبل سنوات واستمر الكود الخبيث في التواجد وإمام أعين الملايين دون أن يكتشفه احد رغم كون الكود مفتوح المصدر

العمل التطوعي النبيل الذي يقوم به البعض ليس بالضرورة عملا نبيلا. فهؤلاء المبرمجون الذين ادعوا انهم متطوعون قاموا بالحقيقة بتنفيذ اجندة خاصة خبيثة مدفوعة الثمن.

وأخيرا هل من الممكن ان تكون البرمجيات مفتوحة المصدر الأخرى مثل لينكس قد تعرضت لنفس العملية.

−2
#2
اقتباس
وأخيرا هل من الممكن ان تكون البرمجيات مفتوحة المصدر الأخرى مثل لينكس قد تعرضت لنفس العملية.

ربما..كل شيء جائز، ولكن هل تعلم ما الفرق. الفرق ان المجتمع سيعلم خلال أيام حقيقه هذا الخبر أما في حاله اي نظام مغلق فلن يستطيع أحد أن يثبت أو ينفي هكذا تهمه.

تم تعديل هذه المشاركة بواسطة مهدي حجازي في 15 ديسمبر 2010 في 21:31

3
#3

لا اعتقد ان هناك نظام (سواء نظام تشغيل او حتى برمجيات) بمامن من ان يتم زرع فريق عمل ليقوم بتلك المهمة (لا تنس ان فى النهاية اى برمجيات مغلقة او مفتوحة توظف مبرمجين) وايضاء ليس هناك ما يمنع بيع ثغرات private (سواء تم اكتشافها بالهندسة العكسية او بتوفر الكود) لتلك الجهات (ولا اعتقد ان سيهدى لها بال الا بحدوث ذلك) .

بالعكس اعتقد ان فى لينكس الامر اسهل نسبيا لانة نظام تشغيل عام الاغراض مما يجعل مجموع الخدمات والانظمة الداخلية اكثر وحجم الكود اكبر (وعلى الجانب الاخر الاعين المراجعة للكود اكثر) .

لذلك لا اعتقد ان من يخشى من ثغرات خاصة وليست عامة يجب ان لا يكتفى بدرجة امان نظام بل يجب علية تفعيل اجراءات امان وفلترة اتصالات اكبر من ذلك وعزل اى معلومات هامة من الانظمة المتصلة خارجيا بقدر المستطاع.

واخيرا يعتبر الخبر انذار لاى مشروع برمجى لمراجعة الكود خاصة عندما يتعلق برنامجك بالامان .

تم تعديل هذه المشاركة بواسطة apex في 15 ديسمبر 2010 في 22:48

name : mohamedyosry

#4
اقتباس
بالعكس اعتقد ان فى لينكس الامر اسهل نسبيا لانة نظام تشغيل عام الاغراض مما يجعل مجموع الخدمات والانظمة الداخلية اكثر وحجم الكود اكبر (وعلى الجانب الاخر الاعين المراجعة للكود اكثر) .

طبعاً يمكنك تقديم Patch لـ Linux و سيتم طحنه قبل قبوله, و لكن في النهاية يقوم Linus شخصياً بعمل Patching للـ Kernel الرسمية, لذلك لا أعتقد أن ذلك ممكن في حالة Linux على الأقل.

#5

انا افترض فقط يا خالد .

من المعروف مدى صرامة قبول patches (من رفضها وتاجيل قبولها و مراجعتها عدة مرات والدورة المعروفة للاختبار) .لكنى افترضت على سبيل ان الثغرة زرعت بمهارة بحيث لا تفُعل مثلا الا عن طريقة سلسلة معقدة من الخطوات وزرعت على عدة خطوات فى اماكن مختلفة وفى النهاية قد تمكنت سهوا من الدخول للكود .

name : mohamedyosry

#6

و تسمي نفسها NetSEC :)

أظن أنهم يستهدفون من هذه الـ Backdoors جهات معينة للتجسس على بياناتها و شبكاتها

فزرعهم للـ backdoors في الـ IPSEC stack يعني أنهم يريدون التجسس على البيانات المارة من خلال تطبيقات تعتمد على هذا البرتوكول أو جهات تستخدم هذا البرتوكول في نقل بياناتها عبر الشبكة حتى البيانات المارة عبر قنوات الـ VPN المعتمدة على هذا البرتوكول قد يستطيعون الحصول عليها

والله أعلم

تم تعديل هذه المشاركة بواسطة MoHaMMaD Pro في 15 ديسمبر 2010 في 23:26

Everything will be fine when we TALK LESS, DO MORE


مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…