Mam k clanku tri poznamky:
1. Znamena to teda, ze predchozi nepovedena aktualizace je pro pocitace s AMD procesry stazena a je nahrazena tou zminenou v clanku? A pro pocitace s procesory Intel stara rozbita oprava stazena neni a teda stale hrozi znefukcneni pocitace?
2. Honza tu jiste nema sptane clanky a vetsinou je to k veci, ale do Spectry nebo Melty nebou obou oprav se zamiloval a placa si v jejich souvislosti jatrama. Jaky nutny urgentni aktualizace? Domacim pocitacum nic nehrozi a je nesmysl to zaplatovat. Datacentra a tezari vetsinu lidi absolutne nezajimaji!
3. Tahle poznamka je spis filizofickym dotazem na Petra Urbana. TA oprava, tudiz TA Spectra a TA Melta. Neni od tech co to pojmenovali (Google?) trochu sovinisticke, dat i oprave zase v jednom pripade neutralni a v druhem dokonce pojmenovani v muzskem rodu? :-)
Ja som zakázal Windows update na všetkom čo mi doma beží. Nemám v PC ziadne firemné veci ani top Secret materiály aby som sa teraz bál že to niekto ukradne. Nemá ako a určite ho zaujíma nejaký obyčajný občan z dediny.
Intel/AMD mali dosť času aby ak už update tak vyladený, a nie takéto faily. Update mi netreba BIOS updatovat tiež nepotrebujem.
Výborně, pokud to máš tak jak píšeš, tak to s tím není žádný problém.
Bohužel je tu určitá skupinka lidí, která tento přístup bere jako obecné dogma hodící se pro všechny ostatní uživatele PC a nejsou schopni pochopit, že ne každý to má stejně. Tito do sebe zahledění jedinci to budou stále opakovat co je správné a co ne a radit ostatním, jak to dělají špatně. :D
Jako sorry Honzo, ale ve světle informace, že Intel veděl o problému už od června 2017 nelze tohle rychlé vydávání (nedodělaných) updatů nazvat jinak než obyčejná hysterie....
Píšeš jak strašně to bylo důležité vydat ty patche co nejdříve i za cenu těch problémů s počítači nebohých uživatelů, ale co ten půlrok před tím ??? To nevadilo ?
To ze zastavas postoj aktualizovat Windows jako jedinny mozny reseni uz jsi tu sice rikal, ale nikdy jsi obstojne nevysvetlil proc?
Chyby Spectre/Meltdown jsou zcela jasne zdokumentovany a zcela jasne z nich vyplyva, ze se chyba netyka bezneho domaciho uzivatele a ze mu nic nehrozi.
Ja narozdil od tebe sve tvrzeni umim podeprit fakty a faktem je, ze zneuzitelnost je jen docasna, trva jen mikrookamzik a je pouze ke cteni, nemuze dochazet k uprave jakehokoli kodu na PC. Utocnik si tak muze neco precist, ale nemuze to menit a bezny domaci uzivatel v podstate nema na PC zadne dulezite informace, ktere by stalo za to cist. I to internetove bankovnictvi je dvoufaktorove a znalost hesla nikoho nijak neobohati, chyby neumoznuji ani zandani do PC uzivatele zadny malware, jsou jen pro cteni. Ovsem je to jeste vetsi sranda, protoze jak jsem jiz rekl, ze chyba trva jen mikrookamzik, tak byly zaplatovany webove prohlizece a tuto "chybu" tak maji domaci uzivatele zaplatovanu uz na urovni web browseru, proste behem techto mikrookamziku nedovoluje prohlizec cteni a tim chyby odstranuje. Domacimu uzivateli tak zjevne nic nehrozi a kdo tvrdi opak jen zbytecne plasi.
Pánové, kam na to chodíte. Ty články vesměs vyšly 1-2 dny před vydáním těch záplat.
Kdybychom o tom nepsali, tak na 100 %, že dostaneme vynadáno že jsme se zaprodali a snažíme se to ututlat. Nejspíš do značný míry od stejnjnech lidí. Tahle konspirační mentalita (nejen?) u nás v kombinaci s "já to vím nejlíp a nikdo mi nebude nic cpát", to je fakt radost.
@BlueSun.. nekvalita tech oprav nerika prozatim nic jineho, nez ze nejsou dobre udelane. Muzeme spekulovat o tom proc. Jedni se prikloni k tomu, ze to jde na vrub politice MS a Intelu, druzi treba k tomu ze nebylo dost casu. Kdo to ale vi, je tak jedine ten, kdo v tech firmach sedi a ten ti to nerekne.
Jinak v momente, kdy je neco znamo "verejne" (ale i "neverjene") asi tezko neco uz usedis...takze argumentovat tim, ze by se nic nedelo, kdyz by o tom nikdo nepsal, je s prominutim fakt hloupost.
A kdy by ty patche/opravy jako vyvinuli, pokud měly vyjít o půl roku dřív?
Tyhle věci potřebujou čas (ponechme stranou že MS se to nejspíš dozvěděl později, Intel možná nejdřív hledal způsoby jak by se to dalo řešit interně - nevím, neznám přesné informace o tom, kdy se to kdo dozvěděl).
Kdyby se to mělo řešit za měsíc nebo tak nějak, to byste teprve koukali, jaký třísky by lítaly, myslím. Nestabiliní by to bylo mnohem víc a ještě by se nejspíš rychle zjistilo, že ta první verze protiopatření úplně nefunguje. Hlavně si teda myslím, že za měsíc by se ta separace adresních prostorů v OS stihnout vůbec nedala, a měnit mikrokódem fungování CPU v takový době (tj. s tak krátkým časem na testování, to už asi vůbec).
postoj "neplašana" (alias bohorovného klikače) si můžeš dovolit v okamžiku, kdy máš doma 1-2 PC. Pokud spravuješ už jen trochu větší síť, nedejbože pár stovek nebo tisíc PC, tak ti je tahle pštrosí politika úplně k ..ničemu. S rostoucím počtem PC a užovek totiž roste pravděpodobnost průšvihu ne lineárně, ale exponenciálně.
nedělo by se nic ohledně bezpečnosti ... má pravdu a vy všichni tady pod ním se mýlíte. Nové biosy a "kábéčka" od MS často neřeší jen příchod nových CPU ale i podobné, možná větší problémy, které se ale nedostaly na veřejnost. Pokud by teď nebyl někdo "aktivní", mohl mít MS půl roku, rok, dva navíc na testování, ideální řešení a vy byste neměli o meltu a spetře ani tušení ...ty bláboly o lineární, ba přímo exponenciálním průšvihu jen dokládají, že Tynyt reaguje na něco, co nebylo řečeno ...
Tydyte vubec jsem nedoufal, ze bys ty neplasil take, ale opet navic uhybas stranou presne, jak jsme u tebe zvykly. Celou dobu tu mluvim prave o tech domacich uzivatelich, kterym nemela byt netestovana oprava nikdy dorucena, protoze jim nic nehrozi, vysvetleni vyse. Nikdy jsem ani naznakem netvrdil, ze pro datova centra je to zavazny problem. Nicmene ikdyby v rodine mel kazdy sve PC a dohromady jich bylo doma treba deset, tak ne neni v zajmu uzivatelu plasit s nejakou neotestovanou a zkriplenou zaplatou.
Tak ono je dost pravděpodobné, že když na to přišlo několik různých skupin lidí nezávisle na sobě, tak na to přišlo i několik různých skupin hackerů a subjektů (NSA apod) které mají zájem jakoukoliv zranitelnost zneužít. Takže bez oprav by tak ty škody mohly být daleko větší.
Spíš by se měli novináři zaměřit na to, proč nebyl Intel a spol schopnej za 7 měsíců od oznámení ty chyby ve spolupráci s MS opravit. Že mezitím jeho šéf prodal všechny svoje akcie, to už je jen taková třešnička na dortu.
PS: právěže celá kauza nahrává tomu, že to veděli půl roku dopředu, neudělali pro to absolutně nic, naopak se to snažili ututlat nebo bagatelizovat a teprve když se to provalilo ven, tak to začali řešit a narychlo v panice zplácali ty patche a podle toho taky vypadal ten výsledek.....
del42sa: Tohle bych uplne netvrdil. Ja myslim, ze se na to nevykvakli, ale ono to je tezce opravitelne, protoze to v podstate ani neni chyba. Je to v podstate hodne systemovy design soucasnych PC a najednou po nich nekdo chce, aby ho predelali.
Podle me to bylo tak, ze Google to oznamil a vyrobci na tom zacali delat. V dobe kdy uz meli vymysleno, jak to zprovodit za sveta a normalne by to zacali testovat, tak doslo k tomu zverejneni a misto aby to otestovali a vypustili postizenym majitelum datacenter na Windows Enterprise a serverove edice linuxu, dost mozna se s opravou pro bezne domaci uzivatele Windows Home pripadne Windows Pro vubec nepocitalo, (i na Ubuntu to uzivatele schytali), tak to ve vznikle panice vypustili vsem a neotestovane.
No ale nikdo nerekl, kdy na tom zacali delat. Klidne mohli od leta. Uvedom si, ze tohle je designova chyba, na kterou oprava neexistuje.
Je to o tom, ze ta "chyba" je tam pritomna fyzicky, takhle ten procesor proste pracuje. Takze udelali, ze ty chyby obesli, kdy za cenu zpomaleni procesoru se neprojevi.
To ze ted magorej je druha vec, verim, ze puvodni plan mohl byt klidne takovy, ze bude oprava volitelna a mohli na ni klidne delat pul roku a holt potrebovali jeste mesic dva na testy.
@Del42sa. Tutlat to nemohli, protože kdyby se na to vykašlali, tak to ti objevitelé eventuálně oznámí bez nich (až jim dojde trpělivost) a to by byl világoš. Co je možné, je scénář, kdy Intel/AMD chvíli tu chybu drželi v tajnosti během úvodního testování, kdy se třeba snažili najít řešení čistě mikrokódem nebo něco podobného (a samozřejmě nějakou dobu trvá pochopit, co přesně se tam děje). Je možné, že dodavatelům OS to pak přihráli třeba o dva měsíce později.
Částečné řešení Meltdownu bylo už v Insider Buildech Windows z listopadu, což trošku dává představu o tom čase na testování a vývoj. Jestli to v listopadu bylo ve Fast Ringu, tak psáno to nejspíš bylo minimálně od léta (září, srpen?). U Windows se nedají velké změny dělat úplně rapidně jako v nějakém malém sw projektu, zvlášť když v tomhle případě pro testování asi musí udělat hodně kompletní rebuild a kompletní unit testing, jelikož se to dotýká celého systému.
gogo: běžně na tebe nereaguji, v tomto případě udělám výjimku. Domněnka, že by MS vydal "lepčejší" patch, kdyby měl více času, to je taková hezká pohádka, kterou se opájí lidi, kteří vůbec netuší, jak to v takových korporacích funguje.
Realita je taková, že tyhle korporace reagují rychle až když už hoří, tj. když jim doutná koudel pod zadkem. Jinak mají klid, piánko, maňána, leštění prdů na nekonečných interních telekonferencích. Aby taky ne, když "vývojáři" sedí v Indii a jejich vrchní velitel je taky Ind se svou specifickou mentalitou (tímto se omlouvám Ballmerovi, o kterém jsem si kdysi myslel, že je blbec - dnes bych jej bral zpět všema deseti).
Apropos: kdyby byla pravda ta věc o dostatku času na vývoj, musely by takové (několikrát odložené) Visty být prakticky dokonalé - nebyly; to ostatně nebyla jediné nově vydaná Windows.
A ještě jedna věc: jestli si někdo myslí, že na díru v softwaru může přijít jen jeden člověk na celém světě, a tedy že nezveřejňování těchto zranitelností je záruka pocitu sucha a bezpečí, tak ne, to taky není pravda. Na těchto věcech pracují specialisté tajných služeb mnoha zemí (ony třípísmenkové "firmy"), pracují na nich lidi z podsvětí a spousta lidí, kteří se tím prostě jen baví a hledají uznání.
No pro většinu z nás špióni problém nejsou, ale dělají na tom i normální kriminálníci, nebo respektive lidi, kteří najdou díru, udělají třeba exploit, a pak se žíví tím, že je prodávají na černém trh dalším "subjektům", kteří to pak zkusí zpeněžit/zbotnetizovat a tak dál.
Je pravda, že třeba takovýty útoky ze Severní Koreje byly tak trochu obojí, trocha státního terorismu, trocha normální e-kriminality.
BTW Vista byl spíš asi development hell - špatně nastavená vize, průtahy, příliš velký sousta, a nakonec zahození vývoje a začali znovu, proto to zpoždění. Applu se to v 90tých letech myslím stalo dokonce vícekrát za sebou, než se dostali k základu pro OS X vlastně koupením Nextu.
V poradku, presvedc me o opaku a rekni co domacimu uzivateli hrozi? Ja tvrdim, ze mu nic nehrozi, ale nemam problem si poslechnout a prijmout dobre vyargumentovany protinazor. Jenze nic takoveho jsem necetl, ac jsem se snazil, tak vsechno je to ve stylu bububu, odposlechnou vam hesla k internet bankingu, nikde ale neni popsana zadna technika jak.
Az toto nekdo vysvetli, tak nemam problem to uznat, ale nic takoveho se nestalo.
No v tomhle je myslím důkazní břemeno na tobě.
Mechanismus je znám, exploity už minimálně neveřejně existují, tak jak může tvrdit, že není riziko? Lidi dělající do bezpečnosti říkají, že je. Ty, komentátor v diskusi, tvrdíš opak, prý na základě stejných informací (nerozvedeno). Já teda i tak nějak by default věřím těm prvním.
BTW, rizika jsem tam napsal: krádež údajů, hesel, možnost krádeže identity, údajů ke kreditce... Nejsem vůbec bezpečnostní expert, takže můžu jen tak nastřelovat. Problém se zranitelnostma je, že sofistikovanej útok dokáže uplést bič z ..... Jak ukazujou třeba ty hacky herních konzolí, kde se začne malou drobností a skončí to kompletním přístupem ke všemu.
Na webovkách, který navštěvujeme, běží pořád nějakej javascript. To je cizí kód, běžící v mojem PC. Nic víc tyhle útoky bohužel nepotřebujou (exploit z webové stránky javascriptem je dokázaná věc).
Jo, asi se někde v minulosti stala chyba, když jsme to dopracovali až sem, ale je to tak bohužel a není reálný operovat s tím, že teď průměrnej uživatel masově nasadí noscript v browseru a javascript přestane jako attack vector existovat.
Honza Olšan: špioni samozřejmě problém jsou, protože oni tyhle nástroje vynášejí ven a používajhí soukromě, nebo je dokonce prodávají. Nedávno se jeden takový případ provalil.
Ad vývoj OS: Nějak si nepamatuju na libovolnou verzi Windows, která by byla dokonalá v okamžiku uvedení (OK, beru W7, které samy o sobě jsou takový Vista SP2.) :-) Vždy se muselo čekat alespoň do SP1, souvisí to s tím, že takto velký moloch se prostě vyvíjet na první dobrou nedá, vždy se nějaké chyby objeví.
"krádež údajů, hesel, možnost krádeže identity, údajů ke kreditce"
Ale jak? Nekde ti na PC musi neco bezet, co dokaze cist ty udaje z cache procesoru a je tvuj problem, abys mel pocitac cistej a zabranil behu skodlive aplikace. Pres chyby Spektra/Melta nemuze nic k uzivateli odnekud neznamo odkud proniknout, protoze to jsou znovu opakuji cteci chyby.
Tim je to proste dane, musis nejprve udelat nejakou akci, aby se chyba mohla projevit a vzdy bude existovat na drtivou vetsinu beznych PC nejakej jednodusi odecet tech udaju nez slozite pres procesor, kdyz uz tam v tom systemu neco budes mit.
Stale tvrdim to same, ano ty chyby jsou obrovsky prusvih a doufam, ze uz to moje banka ma zaplatovane. Ale na me strane uzivatele tam je proste extremne male riziko a to mnohem mensi nez ze mi soucasna nedodelana netestovana zaplata nejak znefunkcni pocitac.
@Jan Olšan: ale pokud na tom makali takovou dobu, a vyšlo jim z toho tohle, ale přitom opravu měli hotovou do týdne (!) tak nelze než si nepoložit otázku, zda nemohli klidně těch 7-14 dní počkat s vydáním těch updatů, pořádně to otestovat a vydat ty verze patchů , který nezpůsobí ty problémy s bootovaním počítačů.
IMHO Rybka to tentokrát popsal docela dobře v tom článku na PC tuningu.
"Pamatujete na BadUSB, antiviry nedetekovatelnou slabinu, která umí přeprogramovat mikrokontroléry v USB zařízeních a změnit je v nosiče malwaru? A pamatujete na to tsunami patchů, na ty laviny updatů, které všechna USB zařízení a jejich mikrokontroléry opravily? Ne, nepamatujete, protože se to nikdy nestalo. Ten problém je tam pořád"