Visite também: UnderLinux ·  VivaOLinux ·  LinuxSecurity ·  Dicas-L ·  NoticiasLinux ·  SoftwareLivre.org ·  [mais] ·  Efetividade ·  Linux in Brazil ·  Floripa  

Mais duas respostas da Microsoft: gerenciadores de boot, worms e 'full disclosure'

Continuando a série iniciada na semana passada, publico abaixo mais duas respostas de Roberto Prado e Fernando Cima, da Microsoft, às perguntas enviadas e selecionadas pelos leitores do BR-Linux após o debate ocorrido na sexta-feira do FISL.

Neste sábado publicarei as últimas 2 respostas, que serão sobre Wine e Samba. Se você perdeu as respostas anteriores, siga os links:
- parte 3: patentes de software, e a controvérsia sobre o convite oficial do fisl7.0;
- parte 2: OpenXML, OASIS e .Net;
- parte 1: inovações do software livre e contato entre desenvolvedores;
- anuncio inicial.

Veja abaixo as respostas de hoje.



Gerenciadores de boot
Publicado por brain em Sáb, 2006-04-22 19:21.

Os sistemas operacionais da Microsoft não têm histórico de suportar, preservar ou colaborar com sistemas gerenciadores de boot (como o GRUB e o LILO no Linux, ou seus equivalentes de outros sistemas operacionais), o que acaba se constituindo em uma barreira de entrada para usuários desktop que instalam o Linux em dual boot com o Windows e passam a ter dificuldades para manter a configuração que desejam, a cada atualização do Windows.

Como você descreveria a possibilidade de esta situação mudar no futuro próximo, com as rotinas de instalação ativamente suportando ou ao menos preservando as configurações de dual boot dos usuários dos gerenciadores de boot mais comuns?


Este é um bom ponto e vamos levá-lo para análise do time de desenvolvimento do Windows. Tenha a certeza, no entanto, que estes problemas não são intencionais, e não existem para criar dificuldades para a avaliação de outros sistemas operacionais.

Uma forma prática e cada vez mais popular de suportar vários sistemas operacionais em um único sistema é o uso de virtualização, e a Microsoft recentemente anunciou o suporte a diversas distribuições Linux dentro do nosso software de virtualização Virtual Server. Isto quer dizer que a Microsoft se compromete a atender chamados de suporte e a resolver bugs que existam entre o Virtual Server e estas distribuições, permitindo a melhor experiência possível no uso destas distribuições rodando sobre Windows.


Worms e total disclosure
Publicado por fzero em Dom, 2006-04-23 17:10.

Em todas as análises de segurança divulgadas pela MS os números sobre danos causados por worms são quase sempre excluídos (eu diria mesmo convenientemente excluídos), concentrando-se apenas no número de bugs/falhas e na velocidade de release dos patches. Já houve worms que atacaram aplicações livres (apache e php são os primeiros que vêm à mente), e os desenvolvedores nunca tentaram negar ou se desviar desse fato, mas sim agir o mais rápido possível para ter soluções num curto espaço de tempo.

A grande diferença é o que se chama de total disclosure: falhas descobertas em SL em geral são divulgadas integralmente assim que são encontradas, o que agiliza as medidas de segurança. A MS adota uma política contrária, de manter escondidas as falhas até que ela mesma possa providenciar um patch - o que pode demorar, já que com o código fechado ela é a única que pode fazê-lo. É esse lag entre a descoberta das falhas e o patch que favorece o aparecimento de worms, criando um círculo vicioso.

O que a equipe de segurança da MS tem a dizer sobre esse assunto? Existe algum projeto para a adoção do total disclosure por parte da MS?


Fernando Cima responde:

O compromisso principal da Microsoft é com a segurança dos seus usuários, e assim adotamos como princípio não divulgar informações que coloquem nossos usuários em risco, especialmente se uma correção ainda não está disponível. Esta é a prática não só da Microsoft, mas de diversos projetos de código-fonte livre, como Firefox e Apache, bem como das principais distribuições Linux.

Também não é correta a afirmação que os worms aparecem entre a descoberta das falhas e o lançamento dos patches. Os principais worms (Code Red, Nimda, Blaster, Slammer e Zotob) que afetaram a plataforma Windows apareceram todos depois que o patch já estava disponível.


Comentários dos leitores

Os comentários abaixo são responsabilidade de seus autores e não são revisados ou aprovados pelo BR-Linux. Consulte os Termos de uso para informações adicionais. Esta notícia foi arquivada, não será possível incluir novos comentários.
Comentário de semente
[...] não existem para: [atualizado]

[...] não existem para criar dificuldades para a avaliação de outros sistemas operacionais.


Nossa... como se todo mundo quer avaliar outro sistema operacional.


Uma forma prática e cada vez mais popular de suportar vários sistemas operacionais em um único sistema é o uso de virtualização [...] Isto quer dizer que a Microsoft se compromete a atender chamados de suporte e a resolver bugs que existam entre o Virtual Server e estas distribuições, permitindo a melhor experiência possível no uso destas distribuições rodando sobre Windows.


A gente não estava falando sobre rodar em cima do Windows! Mas de rodar paralelamente. A gente não estava falando de experimenter, nem de avaliar. Se não tem resposta, ao menos não mude de assunto! Dual boot não tem nada a ver com virtualização!

O problema é que o MS Windows se acha único! Assim como seus outros softwares: MS Office, MS Sql Server... que até no nome parece querer afirmar que é o único e verdadeiro, assim como Virtual Server! Tenho medo de uma possível futura Fundação Microsoftware Livre.


Ah, eles não tem intenção mesmo de criar dificuldades para o funcionamento de outros sistemas: o fato de se achar único, não deve deixar eles enxergarem esses problemas.

--
# aptitude install anarchism
Comentário de brandizzi
Faltou senso...: Eu fiquei feliz com a atitude da Microsoft de buscar alguma comunicação com a comunidade etc. e tal mas...

Isto quer dizer que a Microsoft se compromete a atender chamados de suporte e a resolver bugs que existam entre o Virtual Server e estas distribuições, permitindo a melhor experiência possível no uso destas distribuições rodando sobre Windows.


...um pouco de noção não faz mal para ninguém :) Por que um usuário LInux iria rodar Windows para usar Linux? Bwahahahahahahah...

Fernando, parabéns pela colaboração, cara, muitos aqui agradecem, mas este trecho foi memorável :,D

--
Adam Victor Nazareth Brandizzi
Estudante de Ciência da Computação - UnB
Jabber: brandizzi@jabber.org
"Real programmers don't use Pascal; just integer ones can do it."
Comentário de brandizzi
WTF?:
Esta é a prática não só da Microsoft, mas de diversos projetos de código-fonte livre, como Firefox e Apache, bem como das principais distribuições Linux.


Isto é verdade? Para o Debian garanto que não é - recebo os bug reports pela DWN - mas eu sempre achei que, para saber os bugs da Mozilla ou da Apache era só ir no bug tracker deles. Estou enganado? Ou o que se passa é que o bug é corrigido tão rápido que é difícil saber o que veio antes, o anúcio ou o patch? :)

--
Adam Victor Nazareth Brandizzi
Estudante de Ciência da Computação - UnB
Jabber: brandizzi@jabber.org
"Real programmers don't use Pascal; just integer ones can do it."
Comentário de lmveloso
Esperar o que além de: Esperar o que além de respostas evasivas de uma empresa que anuncia publicamente que irá usar de "pura tenacidade contra o Software Livre" (1) e ainda em 2004 já anunciava uma guerra de patentes contra o Software Livre (2) ?

Para mim, esse diálogo com a comunidade de Software Livre é importante sim, mas fica claro que tal ação está mais para o que o Prof Pedro Antonio de Rezende classifica como uma "obsessão de alguns poderosos monopólios de TI em lutar com todos os meios viáveis, enquanto esses se tornam cada vez mais restritos, contra as forças evolutivas da criatividade humana."

Desculpe, mas com uma reputação dessas terão que fazer melhor do que isso!
E pessoal, não vamos malhar o funcionário, aliás, ele está só fazendo seu trabalho.

(1) http://br-linux.org/linux/trackback/4109
(2) http://www.theregister.co.uk/2004/11/19/microsoft_wto_winning_without_firing/


This post recommends GNU/Linux

Comentário de manoel_lobo
Eu não sabia que para rodar: Eu não sabia que para rodar outros sistemas operacionais no mesmo equipamento era necessário apelar para virtualização, ou melhor: M$\Virtual Server.

Quem precisa de GRUB ou LILO quando se tem Windows instalado ?

Os sistemas operacionais da M$ sempre foram e sempre vão ser altamente hegemônicos, no dia em que inventarem uma EEPROM de mais ou menos 3GB, eu removo meu BIOS e instalo o Windows nela.

É isso, Windows é um BIOS, não um sistema operacional!
--
Where is my mule ?
Where is my forty acres ?

Warren Haynes/Gov't Mule
Comentário de Carlos Roberto
A um tempo atrás rolou uma: A um tempo atrás rolou uma discussão por qual motivo, um ou alguns dos desenvolvedores "principais" do firefox, teriam ativado uma flag para ocultar um bug crítico - que foi reportado no bugzilla - dos outros usuários.

_________________
Quer se livrar do provedor do speedy e velox?

http://members.fortunecity.com/carlosguitar/
Comentário de fcima
Política de disclosure de bugs de segurança da Debian: Com todo o respeito, acho que você está enganado. Veja em:

http://www.debian.org/doc/developers-reference/ch-pkgs.en.html#s-bug-security

"5.8.5.1 Confidentiality
Unlike most other activities within Debian, information about security issues must sometimes be kept private for a time. This allows software distributors to coordinate their disclosure in order to minimize their users' exposure. Whether this is the case depends on the nature of the problem and corresponding fix, and whether it is already a matter of public knowledge."

As outras distribuições Linux tem política semelhante, segundo várias pessoas com quem conversei durante o FISL.

Abraços,

- Fernando Cima
Comentário de fcima
Recurso muito solicitado: Adam, posso garantir muita gente pediu este suporte - inclusive muita gente que hoje usa basicamente Windows, mas que quer usar o Virtual Server para testar soluções em Linux.

Abraços,

- Fernando Cima



Comentário de semente
Deve ser por isso que existe: Deve ser por isso que existe aquelas piadas com BIOS (Bicho Ignorante Operando Sistema e etc)! :-P

Bom, é só brincadeira.

--
# aptitude install anarchism
Comentário de nemesis
bits: "adotamos como princípio não divulgar informações que coloquem nossos usuários em risco, especialmente se uma correção ainda não está disponível."

Levando em consideração a demora com que a Microsoft lança patches para vulnerabilidades, acho válido manter o segredo para não causar maior prejuízo. Se é que poderia ser de outra forma com código fechado, onde somente a Microsoft e quem já está explorando a vulnerabilidade sabem sobre ela.

No caso de software livre, no entanto, quer os desenvolvedores Debian queiram ou não impôr regras, quem quiser passar os olhos pelo código à procura de vulnerabilidades e publicar ou não a informação, pode fazê-lo com muita facilidade. É claro, mais olhos e mais divulgação também significam mais chances de patches mais rápidos...

"Uma forma prática e cada vez mais popular de suportar vários sistemas operacionais em um único sistema é o uso de virtualização"

oh, que coincidência vc ter mencionado isso e vender a idéia de que perder performance via virtualização é uma forma popular de se pôr sistemas em produção, pois a M$ está com esse recurso agora para poder melhor controlar o uso do micro pelo usuário. Ninguém precisa instalar nada, apenas estar em permanente estado de "avaliação" e eventual desistência dado problemas de performance e outros bugs sutis introduzidos por essa virtualização desnecessária...

;; ((lambda (x) x) "Isto é um comentário e não será executado nunca")

Comentário de Manoel Pinho
Vmware Server: Embora não seja software livre, o Vmware Server está ótimo (mesmo estando em beta), é gratuito e roda tanto em linux quanto em windows. Esta semana andei testando o software e gostei muito.

Proprietário por proprietário, não sei por que alguém iria optar pelo Virtual Server da Microsoft, que só roda em windows, e é menos maduro do que o Vmware.

E em breve o Xen poderá rodar windows sem modificações também, graças às novas tecnologias de virtualização das novas CPUs da Intel e AMD. Aí haverá menos razão ainda.


------------------------------
Participe (finalmente inaugurado):

Comunidade de Usuários do Mandriva Linux no Brasil
http://mandrivabrasil.org