【海外の反応】「2000個入れてるパッケージの1つがパスワードを盗み見てるのでは」

姉妹サイトの新着

他サイトの新着

「2000個くらいパッケージを入れているPCで、そのどれか一つがロック解除の瞬間にパスワードを全部盗み見ていてもおかしくないのでは」という投稿から、海外掲示板4chanの/g/板で議論が盛り上がった。

GPGキーのキャッシュや`pass`コマンドの仕組みを巡って具体的な攻撃手順が示される一方、SELinuxやbubblewrapによるサンドボックス、YubiKeyなどのハードウェア認証を勧める声も相次ぎ、デスクトップLinuxのセキュリティモデルそのものへの不満も噴出した。

2 海外の名無しさん 2026-08-27 16:25
>>1 少なくとも、それが全部同時に常時動いてるわけじゃないだろ
3 海外の名無しさん 2026-08-27 16:29
パスワードは暗号化されて保存されてるし、パッケージ側は復号された状態が一時的に置かれるメモリ領域にはアクセスできないよ
4 海外の名無しさん 2026-08-27 16:39
>>3 でも悪意あるプログラムが「ls .password-store; pass PASSWORD_FILE」を実行するだけでいいんじゃない?
5 海外の名無しさん 2026-08-27 16:41
オープンソースの開発者は信頼できる人たちだから
7 海外の名無しさん 2026-08-27 16:43
>>5 それな(笑) じゃあコードを監査すればいいじゃん、2000個のパッケージとその都度のアップデートを全部監査する時間があるんだろ?
6 海外の名無しさん 2026-08-27 16:42
>>4 だからCLIのないパスワードマネージャーを使うんだよ
8 海外の名無しさん 2026-08-27 16:43
>>1 macOSならこの問題は起きない。すべてのソフトが『ボトル』の中で動くから。
【海外の反応】「2000個入れてるパッケージの1つがパスワードを盗み見てるのでは」
9 海外の名無しさん 2026-08-27 17:34
>>1 お前には盗まれて困るようなものなんて何もないだろ
11 海外の名無しさん 2026-08-27 18:03
>>10 プログラムは任意のシェルコマンドを実行できる
12 海外の名無しさん 2026-08-27 18:06
>>11 そのコマンド、何も実行できてないぞ
13 海外の名無しさん 2026-08-27 18:09
>>12 あくまで例だよ、そのまま打ち込んで動くと思うなよ。lsの結果から1つ選んでpassに渡す必要がある。もっと便利なのは、ファイル名とpassの出力を1行ずつ並べて表示するスクリプトだけど、一回きりの書き込みにそこまで手間をかける気はない
16 海外の名無しさん 2026-08-27 18:18
>>15 実質「pass "$PASSWORD_FILE_NAME"」を打つだけ。GPGキーがキャッシュされてる間は平文で取得できる。つまりそのキャッシュされてる2時間の間、他のプロセスが全部のパスワードにアクセスするのを止めるものは何なんだ?
17 海外の名無しさん 2026-08-27 18:19
>>16 ログアウトや終了時にキャッシュを消してくれるまともなマネージャーを使えばいいだろ。理由もなくずっとログインしっぱなしにしてるわけじゃないよな?
33 海外の名無しさん 2026-08-27 20:05
>>16 そもそもなんでキーをキャッシュしてるんだ? 毎回物理的な操作が必要なUSBスマートカードをHSMとして使わないのはなぜ?
19 海外の名無しさん 2026-08-27 18:21
>>17 毎回キーを打ち込まなくて済む方法って他に何がある?
27 海外の名無しさん 2026-08-27 18:55
>>19 生体認証、KeePass、フィッシング耐性のあるMFA(YubiKeyとか)。使うかどうかは別として、選択肢自体はある
20 海外の名無しさん 2026-08-27 18:23
>>1 opensslで暗号化するのなんて難しくない。パスワードマネージャーなんていらないよ

他サイトの新着

21 海外の名無しさん 2026-08-27 18:28
>>1 それってまさにSELinuxの存在意義じゃないの? パッケージはそのパスワードにアクセスできないはず
22 海外の名無しさん 2026-08-27 18:34
>>21 頑張って設定してみろよ。デスクトップ向けLinuxは根本的に安全じゃない、中央の管理者もいない結束バンドで無理やりつなぎ止めたポンコツなシステムだから(カーネル自体はちゃんとメンテされてるけどな)
23 海外の名無しさん 2026-08-27 18:39
>>1 そもそも2000個もパッケージを入れなければ、監査する時間もできたんじゃないの
25 海外の名無しさん 2026-08-27 18:43
>>22 bubblewrapもユーザースペースの仕組みもあるのに、知らないんだろうな
28 海外の名無しさん 2026-08-27 18:58
Androidにはこの問題はない
31 海外の名無しさん 2026-08-27 20:01
>>30 まさにこれ 俺の場合はクロスカット(シュレッダー)だな
【海外の反応】「2000個入れてるパッケージの1つがパスワードを盗み見てるのでは」
32 海外の名無しさん 2026-08-27 20:04
>>31 お前の環境、どんな構成にしてるの?

※本記事は海外掲示板 4chan /g/ (Technology) のスレッド「what’s stopping literally any one of the 2000 packages I have installed from just reading all my passwords the second I」から抜粋し、編集部で日本語に意訳したものです。訳文の責任は当サイトにあります。

この記事のリアクション

他サイトの新着

まだコメントはありません。

コメントする

誹謗中傷・個人を特定する書き込みは削除対象です。投稿は承認後に表示されます。

相互リンクサイト新着記事