Политика Libxml2 «никаких эмбарго безопасности»=news.ycombinator.com=

Политика Libxml2 «никаких эмбарго безопасности» ( lwn.net )

DeepYogurt 5 минут назад | [–]
Было бы здорово, если бы некоторые из этих инициатив безопасности с открытым исходным кодом могли бы повысить качество отчетов. Я видел так много отчетов о совершенно недостижимом коде и получал cve за то, что он вызывал сбой. Сопровождающие будут утверждать, что пользовательский ввод фильтруется в другом месте, а «уязвимость» не настоящая, но mitre это не волнует.

отвечать

mschuster91 1 минуту назад | | [–]
> Я видел так много отчетов о совершенно недостижимом коде и получал CVE за то, что он вызывал сбой.

Было много случаев, когда что-то, когда-то считавшееся «недостижимым», в конечном итоге становилось достижимым, иногда спустя годы, после рефакторинга, и теперь возникала проблема.

отвечать

zppln 6 минут назад | [–]
Очень грустно читать. Большая часть многомиллиардного проекта, над которым я работаю, построена на основе libxml2, а моя компания не имеет об этом ни малейшего понятия. Черт, даже большинство моих коллег, работающих с XML каждый день, даже не знают об этом, потому что они взаимодействуют с ним только косвенно через lxml.

отвечать

mschuster91 2 минуты назад | [–]
> Черт, даже большинство моих коллег, работающих с XML каждый день, даже не знают об этом, потому что они взаимодействуют с ним только косвенно через lxml.

Соответствующий XKCD: https://xkcd.com/2347/.

отвечать


Рассмотрите возможность подачи заявки на набор в YC на осень 2025 года! Заявки принимаются до 4 августа

Source: news.ycombinator.com

Leave a Reply

Your email address will not be published. Required fields are marked *