我开始怀疑 XCodeghost 的感染过程了

2015-09-21 13:42:33 +08:00
 yksoft1

按理说,网易、腾讯等大厂不可能没有一个软件的采购管理制度,开发者自己下载盗版并用其开发绝对是违反公司规定的。
我的感觉是,这次问题不是开发者自己下载盗版,而是中招的大厂都把其使用的 Mac 或者 Hac 的维护外包给了同一家业内有名的专门维护 Mac 的公司,然后他们在更新 XCode 的时候或是直接装上了网上搞来的盗版,或是本身就和 iOS/OS X 黑产团体有联系。
而不管事实是哪一种情况,既然 XCode 用了盗版,开发途中使用的其他软件,有可能也有盗版的嫌疑。

突然想到一个可能,如果对开发者的软件管理如此松散,如果 NSA 盯上了大厂及其用户,大厂根本就是在劫难逃, NSA 和别国的黑客国家队都能谈笑风生,比这次 XCodeghost 的作者不知道高到哪里去了

6354 次点击
所在节点    信息安全
47 条回复
subpo
2015-09-21 13:48:20 +08:00
xcode 是免费软件 ...
yksoft1
2015-09-21 13:51:24 +08:00
@subpo 将免费软件任意篡改后放到网上,一样是盗版。就算是开源软件,如果不遵守 GPL 任意发布其 binary ,也可以认为是盗版
est
2015-09-21 13:54:35 +08:00
实际没那么复杂。大公司开发工具都是 IT 提供放到内网共享里,像 xcode 这种一更新就是 3 个 GB ,很多企业网络禁止大家一起更新,否则带宽直接占满。微软推出 WSUS 也是出于这个考虑。。。。

IT 去哪里找下载?都是 baidu/迅雷走起。。。。。。。。。。。。。
yksoft1
2015-09-21 13:56:25 +08:00
@est IT 管理从网上随便下载软件也是严重的管理失误
est
2015-09-21 14:02:33 +08:00
@yksoft1 那还能怎么下?给 IT 配一个单独的 apple developer 帐号,让他们每次下载了手工提取出 dmg ?还是直接用公司的集团 developer 帐号?
qiayue
2015-09-21 14:07:28 +08:00
你一定不是一个 iOS 开发者
stupil
2015-09-21 14:14:29 +08:00
而是中招的大厂都把其使用的 Mac 或者 Hac 的维护外包给了同一家业内有名的专门维护 Mac 的公司

想多了,别说没问题,有问题也得自己干。没人管你,还维护呢。。
songco
2015-09-21 14:16:26 +08:00
这次的关键是使用迅雷, 用 apple 的网址下载到了有问题的版本.

ps, 我在企鹅家工作过, 貌似没人关心开发的 ide 怎么安装的.
jimrok
2015-09-21 14:20:46 +08:00
银行很多 build 服务器在内网,你说怎么操作?
goodan
2015-09-21 14:29:22 +08:00
露珠想多了。。。
ck65
2015-09-21 14:39:12 +08:00
不知 LZ 的担忧在现实中有没有,反正公司 Mac 系统(包括买黑苹果干活的公司)统一由淘宝卖方来初装甚至维护。所以并不敢否定 LZ 的推测。
ck65
2015-09-21 14:39:47 +08:00
卧槽留了个病句。
「...初装甚至维护的现象,我见过不少。」
bookit
2015-09-21 14:43:54 +08:00
网易穷得用黑苹果,很多人在微博上说。

这公司对程序员这么抠门。。
fishg
2015-09-21 14:44:13 +08:00
想得真多
cloudyz
2015-09-21 14:53:51 +08:00
你的第一句 按理说就说错了
dorentus
2015-09-21 15:35:19 +08:00
@est 其实是可以的。公司 Developer ID 下面可以添加各种角色的各种账号( Apple ID ),有相关权限的账号就可以去 https://developer.apple.com/downloads/index.action 上面直接下载 dmg 。

然而,架不住还是有人觉得慢……
neo2015
2015-09-21 15:38:43 +08:00
这种免费软件也会安排人吗?去采购免费软件?
otakustay
2015-09-21 15:50:37 +08:00
软件采购管理制度是啥,我狼厂表示都是自己下盗版用的
ycge234
2015-09-21 15:51:00 +08:00
据我所知.这些公司比楼主想的要随便多了``
imn1
2015-09-21 16:15:38 +08:00
既然你脑洞大开,我也陪你疯一下
这个下载源可能属于不能说,所以硬骨头各家就只好自己啃了
想象一下国内 android 市场的 gg 产品版本比 play store 上面还要高,应该有某个好心人帮忙开发的……呵呵

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/222421

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX