我开始怀疑 XCodeghost 的感染过程了

2015-09-21 13:42:33 +08:00
 yksoft1

按理说,网易、腾讯等大厂不可能没有一个软件的采购管理制度,开发者自己下载盗版并用其开发绝对是违反公司规定的。
我的感觉是,这次问题不是开发者自己下载盗版,而是中招的大厂都把其使用的 Mac 或者 Hac 的维护外包给了同一家业内有名的专门维护 Mac 的公司,然后他们在更新 XCode 的时候或是直接装上了网上搞来的盗版,或是本身就和 iOS/OS X 黑产团体有联系。
而不管事实是哪一种情况,既然 XCode 用了盗版,开发途中使用的其他软件,有可能也有盗版的嫌疑。

突然想到一个可能,如果对开发者的软件管理如此松散,如果 NSA 盯上了大厂及其用户,大厂根本就是在劫难逃, NSA 和别国的黑客国家队都能谈笑风生,比这次 XCodeghost 的作者不知道高到哪里去了

6263 次点击
所在节点    信息安全
47 条回复
sojingle
2015-09-21 16:17:18 +08:00
带宽啊,管理啊之类的问题,公司买台 Mac Mini 装上 OS X Server 就能解决,有 Software Update Cache 功能,还有 NetInstall 功能用来安装软件。 OS X Server 用于公司里 Mac 的批量管理还是很方便的。

https://help.apple.com/serverapp/mac/4.0/#/apdA8F45C0A-CDA8-4CF1-BDDB-F90689858287
est
2015-09-21 16:28:12 +08:00
@sojingle 不开发票,很多公司不会去付那个 $19.99 的 server 版 。。。。。
ibremn
2015-09-21 16:34:37 +08:00
我猜楼主没有接触过 iOS 开发,甚至没有在互联网公司工作过。。。
irainsoft
2015-09-21 16:41:37 +08:00
都是百度出来的,怎么方便怎么来-_-||
sodatea
2015-09-21 16:45:13 +08:00
能不能先把大小写拼对
XcodeGhost
BOYPT
2015-09-21 16:47:24 +08:00
我猜楼主没有接触过 iOS 开发,甚至没有在互联网公司工作过。。。
+1
goodbest
2015-09-21 16:55:23 +08:00
@BOYPT
@ibremn

lz 可是金坷垃等的调教高手...传说中的技术宅
iv2ex
2015-09-21 17:01:11 +08:00

一般对使用工具不做硬性要求 不过现在开始 大厂应该有意识了吧
iv2ex
2015-09-21 17:03:47 +08:00
大量公司的电脑主机是电脑城供应的 那边会帮忙安装好系统
公司电脑主要还是 Windows 为主 Office 由用户自己安装 想升级系统也可以自由升级
squid157
2015-09-21 17:16:39 +08:00
@est Developer ID 可以得到 download code ,我的是这么来的
yksoft1
2015-09-21 17:22:16 +08:00
@ibremn 表示我最多就外派到去系统集成的公司当过合作方负责人而已
然后,我是 Win32 , C 和 Delphi 派
rebuilder
2015-09-21 17:43:38 +08:00
猜测:
编译打包的服务器去申请一台 mac pro ?
一是流程麻烦(不在平常的采购清单中),二来性能可能还是不够用。

如果部署在公司已有的 pc 服务器上(虚拟机),省太多事了。(编译、打包、测试、发布仍在一台服务器上搞定)
Radeon
2015-09-21 18:00:12 +08:00
我觉得还有一种可能性:

某个下载了 XCodeGhost 的工程师把被感染的二进制库 check-in 进了版本管理服务器。按开发流程版本管理服务器应该是不允许 check-in 可以生成的二进制文件的,但是要是开发主管水平不够就意识不到
codingpp
2015-09-21 18:06:35 +08:00
楼主很有想法
yksoft1
2015-09-21 18:16:33 +08:00
@Radeon 问题是这个库不是在工程目录而是在 XCode 的 SDK 目录里面,没可能 commit 进去
loryyang
2015-09-21 18:20:30 +08:00
LZ 想多了,事实是大家都是各凭本事下载
一般外企会比较规范些
Radeon
2015-09-21 18:41:53 +08:00
@yksoft1 这么说来,也许是某个工程师下载了 GhostXcode ,未做鉴别就放在内部文件服务器上了。然后第二天上班大家都从内部文件服务器上下载。
Lyc1874
2015-09-21 19:08:17 +08:00
非码农怎么找到这的
surefire
2015-09-21 19:14:04 +08:00
大公司,呵呵,有时候对开发人员的管理估计还不如几个人十几个人的小团队吧
yksoft1
2015-09-21 20:05:58 +08:00
@Lyc1874 你怎么知道我是非码农.

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/222421

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX