Bug 49811 - Устанавливает стороннее ПО неизвестного происхождения
Summary: Устанавливает стороннее ПО неизвестного происхождения
Status: CLOSED FIXED
Alias: None
Product: Sisyphus
Classification: Development
Component: yandex-browser-stable (show other bugs)
Version: unstable
Hardware: x86_64 Linux
: P5 major
Assignee: aleksei.yanlin@yandex.ru
QA Contact: qa-sisyphus
URL:
Keywords: security
Depends on:
Blocks:
 
Reported: 2024-03-27 09:36 MSK by Sergey V Turchin
Modified: 2024-07-24 15:59 MSK (History)
3 users (show)

See Also:


Attachments

Note You need to log in before you can comment on or make changes to this bug.
Description Sergey V Turchin 2024-03-27 09:36:35 MSK
Нужно исключить /usr/lib64/yandex/browser/update_codecs из пакета, т.к. поведение этой программы недопустимо.
Comment 1 aleksei.yanlin@yandex.ru 2024-03-27 11:27:33 MSK
Здравствуйте

Задачу взяли в работу
Comment 2 Vitaly Lipatov 2024-03-29 01:42:11 MSK
update_codes это переписанный с баша на C ради уменьшения внешних зависимостей загрузчик ffmpeg.

Он берёт нужную ссылку на snap здесь
https://browser-resources.s3.yandex.net/linux/codecs_snap.json

судя по
snap-id:      XKEcBqPM06H1Z7zGOdG5fbICuf8NWK5R

это
https://snapcraft.io/chromium

Так что неизвестное происхождение — это публикация Chromium компанией Canonical (верифицированный аккаунт).
Comment 3 Sergey V Turchin 2024-03-29 09:38:34 MSK
(Ответ для Vitaly Lipatov на комментарий #2)
> update_codes это переписанный с баша на
В курсе. На скрипт я уже вешал подобный баг.

> Он берёт нужную ссылку на snap здесь
> судя по snap-id
В курсе.

> Так что неизвестное происхождение — это публикация Chromium компанией
> Canonical (верифицированный аккаунт).
Да, хоть Microsoft.
Вы не будете гарантировать, что при любой загрузке загрузится хотя бы то, о чём вы, поэтому остальное обсуждение бессмысленно.
Comment 4 Vitaly Lipatov 2024-03-29 10:55:38 MSK
(Ответ для Sergey V Turchin на комментарий #3)
...
> > Он берёт нужную ссылку на snap здесь
> > судя по snap-id
> В курсе.
Я понимаю. Просто добавил фактическую сторону. а то «неизвестное происхождение» может показаться странным.

> > Так что неизвестное происхождение — это публикация Chromium компанией
> > Canonical (верифицированный аккаунт).
> Да, хоть Microsoft.
> Вы не будете гарантировать, что при любой загрузке загрузится хотя бы то, о
> чём вы, поэтому остальное обсуждение бессмысленно.
В случае с этой программой от Яндекса — я, конечно, не буду. Но какие вы хотели бы гарантии, кроме https?
Comment 5 Sergey V Turchin 2024-03-29 11:10:11 MSK
(Ответ для Vitaly Lipatov на комментарий #4)
> хотели бы гарантии, кроме https?
Это никакая не гарантия.
Comment 6 aleksei.yanlin@yandex.ru 2024-07-24 14:43:33 MSK
Здравствуйте! 

Убрали файл update_codecs из пакета браузера в новой версии 24.6.1.865. Проверьте, пожалуйста
Comment 7 Sergey V Turchin 2024-07-24 14:55:16 MSK
(Ответ для aleksei.yanlin@yandex.ru на комментарий #6)
> Убрали файл update_codecs
Да. Его теперь нет.