<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>49266</bug_id>
          
          <creation_ts>2024-02-02 14:31:58 +0300</creation_ts>
          <short_desc>rpm-build: brp: Запретить systemd-юнитам запускать под nobody</short_desc>
          <delta_ts>2024-04-17 12:14:02 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>rpm-build</component>
          <version>unstable</version>
          <rep_platform>x86_64</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>CLOSED</bug_status>
          <resolution>FIXED</resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P5</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          <blocked>46776</blocked>
          <everconfirmed>1</everconfirmed>
          <reporter name="Arseny Maslennikov">arseny</reporter>
          <assigned_to name="Arseny Maslennikov">arseny</assigned_to>
          <cc>andy</cc>
    
    <cc>arseny</cc>
    
    <cc>glebfm</cc>
    
    <cc>imz</cc>
    
    <cc>ldv</cc>
    
    <cc>placeholder</cc>
    
    <cc>rider</cc>
    
    <cc>shaba</cc>
    
    <cc>vt</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>241046</commentid>
    <comment_count>0</comment_count>
    <who name="Arseny Maslennikov">arseny</who>
    <bug_when>2024-02-02 14:31:58 +0300</bug_when>
    <thetext>Вообще давно пора на этапе сборки пакета проверять эти юниты.

Я собрал задание, в котором появляется новый brp-модуль, исключающий использование uid и gid 65534 и nobody в systemd-юнитах.
https://git.altlinux.org/tasks/339484/</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>241388</commentid>
    <comment_count>1</comment_count>
    <who name="Arseny Maslennikov">arseny</who>
    <bug_when>2024-02-10 17:21:24 +0300</bug_when>
    <thetext>* Thu Jan 11 2024 Arseny Maslennikov &lt;arseny@altlinux.org&gt; 4.0.4.195-alt1
- debuginfo: Changed compression format (--lzma2=dict=2MiB -&gt;
  --check=crc32 --lzma2=dict=1MiB) of xz-compressed modules for compatibility
  with kmod &gt;= 31 (thx asheplyakov@).
- Introduced brp-verify-unit to check sanity of systemd units included
  in built packages.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>241389</commentid>
    <comment_count>2</comment_count>
    <who name="Anton Farygin">rider</who>
    <bug_when>2024-02-10 17:23:12 +0300</bug_when>
    <thetext>Запрет на использование nobody в юнитах больше похож на ошибку. Переоткрыть или открыть новую ?</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>241390</commentid>
    <comment_count>3</comment_count>
    <who name="Andrew Vasilyev">andy</who>
    <bug_when>2024-02-10 17:26:35 +0300</bug_when>
    <thetext>(Ответ для Anton Farygin на комментарий #2)
&gt; Запрет на использование nobody в юнитах больше похож на ошибку. Переоткрыть
&gt; или открыть новую ?

  Тут всё похоже на ошибку: file mode юнитов надо фиксить автоматом,
  сервисы под nobody запускают многие.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>241391</commentid>
    <comment_count>4</comment_count>
    <who name="Arseny Maslennikov">arseny</who>
    <bug_when>2024-02-10 17:37:27 +0300</bug_when>
    <thetext>Предлагаю про права завести отдельную багу.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>241428</commentid>
    <comment_count>5</comment_count>
    <who name="Andrew Vasilyev">andy</who>
    <bug_when>2024-02-11 23:15:43 +0300</bug_when>
    <thetext>  Из lizardfs, файла mfsexports.cfg: 

# ... Local roots are mapped as
# &apos;nobody&apos; users (usually uid=65534).
  
  И в lizardfs-cgiserv.service: User=nobody

  Так что прекрасно в &quot;других дистрибутивах&quot; под nobody и сервисы
  запускают, и FS монтируют.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>241468</commentid>
    <comment_count>6</comment_count>
    <who name="Arseny Maslennikov">arseny</who>
    <bug_when>2024-02-12 12:02:11 +0300</bug_when>
    <thetext>(In reply to Andrew Vasilyev from comment #3)
&gt; (Ответ для Anton Farygin на комментарий #2)
&gt; &gt; Запрет на использование nobody в юнитах больше похож на ошибку. Переоткрыть
&gt; &gt; или открыть новую ?
&gt; 
&gt;   Тут всё похоже на ошибку: file mode юнитов надо фиксить автоматом,
&gt;   сервисы под nobody запускают многие.

На машине с локально смонтированным репозиторием:

% (export LC_ALL=C; grep /lib/systemd/system/ /ALT/Sisyphus/{noarch,x86_64}/base/contents_index | cut -d$&apos;\t&apos; -f2 | sort -u | grep -v &apos;^systemd&apos; | wc)
    820     820   10283

5 сервисов из 820 — это не многие.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>244864</commentid>
    <comment_count>7</comment_count>
    <who name="Arseny Maslennikov">arseny</who>
    <bug_when>2024-04-17 12:14:02 +0300</bug_when>
    <thetext>На сегодняшний день по итогам тестовой пересборки остался только bozohttpd.</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>