<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В Arch Linux обеспечена воспроизводимая сборка образов контейнеров</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/139869.html</link>
    <description>Дистрибутив Arch Linux обеспечил воспроизводимую сборку образов контейнеров, позволяющую убедиться, что поставляемые в образе бинарные файлы собраны из предоставляемого исходного кода и не содержат скрытых изменений. Воспроизводимые образы Arch Linux  размещены в Docker Hub с тегом repro. Любой желающий  может собрать из исходного кода образ контейнера бит в бит совпадающий с распространяемыми проектом готовыми образами, и убедиться, что сборочная инфраструктура дистрибутива, компилятор и сборочный инструментарий не скомпрометированы...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=65247&lt;br&gt;</description>

<item>
    <title>В Arch Linux обеспечена воспроизводимая сборка образов конте... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/139869.html#22</link>
    <pubDate>Tue, 21 Apr 2026 09:42:54 GMT</pubDate>
    <description>А если подписали не совсем то, что должно бы соответствовать своим исходникам. Но джентльменам надо верить.&lt;br&gt;</description>
</item>

<item>
    <title>В Arch Linux обеспечена воспроизводимая сборка образов конте... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/139869.html#20</link>
    <pubDate>Tue, 21 Apr 2026 09:07:59 GMT</pubDate>
    <description>&amp;gt;Идентифицировать программы для трекинга?&lt;br&gt;&lt;br&gt;Для того, чтобы подтвердить, что программа собрана из тех исходников, которые выложены в общий доступ и не содержит в себе какого-то скрытого бекдора.&lt;br&gt;</description>
</item>

<item>
    <title>В Arch Linux обеспечена воспроизводимая сборка образов конте... (Хру)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/139869.html#19</link>
    <pubDate>Tue, 21 Apr 2026 08:47:24 GMT</pubDate>
    <description>А чем не устраивает один апк под олну архитектуру?&lt;br&gt;</description>
</item>

<item>
    <title>В Arch Linux обеспечена воспроизводимая сборка образов конте... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/139869.html#18</link>
    <pubDate>Tue, 21 Apr 2026 08:37:12 GMT</pubDate>
    <description>а как вы боретесь с пакетами, которые не помещаются в контейнеры? &lt;br&gt;</description>
</item>

<item>
    <title>В Arch Linux обеспечена воспроизводимая сборка образов конте... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/139869.html#17</link>
    <pubDate>Tue, 21 Apr 2026 08:12:09 GMT</pubDate>
    <description>Шёл 2026 год, а арчеводы переизобретают NixOS.&lt;br&gt;</description>
</item>

<item>
    <title>В Arch Linux обеспечена воспроизводимая сборка образов конте... (Bob)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/139869.html#15</link>
    <pubDate>Tue, 21 Apr 2026 07:23:43 GMT</pubDate>
    <description>С одной стороны тут упор на то, что прога будет пахать одинаково полноценно на любом дистре с произвольн&amp;#8224;м DE. Независимо от того под чем изначально пилилась.&lt;br&gt;&lt;br&gt;Но на счёт безопасности - попадёт бэкдор и его спокойно потащат везде, обеспечив бинарное соответствие и запускаемость как у exe на винде. Контейнер подписан - можно хоть на уровне ядра запускать))&lt;br&gt;&lt;br&gt;Тут подход от F-Droid будет логичнее: сборка с сырцов заревьюренного apk под нужную архитектуру с полным набором зависимостей. Там и бэкдор выпилят (nekogram), и мусор выбросят (аналитика / реклама / метрики), и от всякой чертовщины отвяжут (gms). Родив действительно годный билд) Ещё дали им возможность split apk пилить - вообще имба была бы.&lt;br&gt;</description>
</item>

<item>
    <title>В Arch Linux обеспечена воспроизводимая сборка образов конте... (Bob)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/139869.html#14</link>
    <pubDate>Tue, 21 Apr 2026 07:14:21 GMT</pubDate>
    <description>Почему не сделать как с F-Droid?&lt;br&gt;Воспроизводимый бинарник, с анализом сырцов?&lt;br&gt;&lt;br&gt;Недавно с Nekogram скандал был https://www.opennet.me/opennews/art.shtml?num=65130 и подход F-Droid позволил избежать бэкдора.&lt;br&gt;&lt;br&gt;Сейчас Arch собрал бы контейнер с бэкдором и выдал бы это за надёжное решение? - Потрясающе)&lt;br&gt;&lt;br&gt;p.s.: я понимаю Идею контейнеров, где с сырцов собираю аналог APK, который Везде Работает Полноценно. Но стоит добавить анализ самих сырцов, хотя бы через AI и делать минимальное ревью.&lt;br&gt;p.p.s.: пересбор сырцов именно под Arch без контейнера просить - чрезмерно, понимаю. Разве что Вульву пинать, чтобы это всё тащила под свои Deck девайсы.&lt;br&gt;</description>
</item>

<item>
    <title>В Arch Linux обеспечена воспроизводимая сборка образов конте... (sunjob)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/139869.html#13</link>
    <pubDate>Tue, 21 Apr 2026 07:03:54 GMT</pubDate>
    <description>linux from scratch помноженный на gentoo&lt;br&gt;</description>
</item>

<item>
    <title>В Arch Linux обеспечена воспроизводимая сборка образов конте... (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/139869.html#12</link>
    <pubDate>Tue, 21 Apr 2026 06:57:41 GMT</pubDate>
    <description>Если нужно верифицировать пакет, то есть подписи. Зачем воспроизводимые сборки? Идентифицировать программы для трекинга?&lt;br&gt;</description>
</item>

</channel>
</rss>
