<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>49811</bug_id>
          
          <creation_ts>2024-03-27 09:36:35 +0300</creation_ts>
          <short_desc>Устанавливает стороннее ПО неизвестного происхождения</short_desc>
          <delta_ts>2024-07-24 15:59:10 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>yandex-browser-stable</component>
          <version>unstable</version>
          <rep_platform>x86_64</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>CLOSED</bug_status>
          <resolution>FIXED</resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords>security</keywords>
          <priority>P5</priority>
          <bug_severity>major</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Sergey V Turchin">zerg</reporter>
          <assigned_to name="aleksei.yanlin@yandex.ru">yabro</assigned_to>
          <cc>lav</cc>
    
    <cc>oleg</cc>
    
    <cc>yabro</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>243578</commentid>
    <comment_count>0</comment_count>
    <who name="Sergey V Turchin">zerg</who>
    <bug_when>2024-03-27 09:36:35 +0300</bug_when>
    <thetext>Нужно исключить /usr/lib64/yandex/browser/update_codecs из пакета, т.к. поведение этой программы недопустимо.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>243588</commentid>
    <comment_count>1</comment_count>
    <who name="aleksei.yanlin@yandex.ru">yabro</who>
    <bug_when>2024-03-27 11:27:33 +0300</bug_when>
    <thetext>Здравствуйте

Задачу взяли в работу</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>243725</commentid>
    <comment_count>2</comment_count>
    <who name="Vitaly Lipatov">lav</who>
    <bug_when>2024-03-29 01:42:11 +0300</bug_when>
    <thetext>update_codes это переписанный с баша на C ради уменьшения внешних зависимостей загрузчик ffmpeg.

Он берёт нужную ссылку на snap здесь
https://browser-resources.s3.yandex.net/linux/codecs_snap.json

судя по
snap-id:      XKEcBqPM06H1Z7zGOdG5fbICuf8NWK5R

это
https://snapcraft.io/chromium

Так что неизвестное происхождение — это публикация Chromium компанией Canonical (верифицированный аккаунт).</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>243736</commentid>
    <comment_count>3</comment_count>
    <who name="Sergey V Turchin">zerg</who>
    <bug_when>2024-03-29 09:38:34 +0300</bug_when>
    <thetext>(Ответ для Vitaly Lipatov на комментарий #2)
&gt; update_codes это переписанный с баша на
В курсе. На скрипт я уже вешал подобный баг.

&gt; Он берёт нужную ссылку на snap здесь
&gt; судя по snap-id
В курсе.

&gt; Так что неизвестное происхождение — это публикация Chromium компанией
&gt; Canonical (верифицированный аккаунт).
Да, хоть Microsoft.
Вы не будете гарантировать, что при любой загрузке загрузится хотя бы то, о чём вы, поэтому остальное обсуждение бессмысленно.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>243737</commentid>
    <comment_count>4</comment_count>
    <who name="Vitaly Lipatov">lav</who>
    <bug_when>2024-03-29 10:55:38 +0300</bug_when>
    <thetext>(Ответ для Sergey V Turchin на комментарий #3)
...
&gt; &gt; Он берёт нужную ссылку на snap здесь
&gt; &gt; судя по snap-id
&gt; В курсе.
Я понимаю. Просто добавил фактическую сторону. а то «неизвестное происхождение» может показаться странным.

&gt; &gt; Так что неизвестное происхождение — это публикация Chromium компанией
&gt; &gt; Canonical (верифицированный аккаунт).
&gt; Да, хоть Microsoft.
&gt; Вы не будете гарантировать, что при любой загрузке загрузится хотя бы то, о
&gt; чём вы, поэтому остальное обсуждение бессмысленно.
В случае с этой программой от Яндекса — я, конечно, не буду. Но какие вы хотели бы гарантии, кроме https?</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>243738</commentid>
    <comment_count>5</comment_count>
    <who name="Sergey V Turchin">zerg</who>
    <bug_when>2024-03-29 11:10:11 +0300</bug_when>
    <thetext>(Ответ для Vitaly Lipatov на комментарий #4)
&gt; хотели бы гарантии, кроме https?
Это никакая не гарантия.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>249235</commentid>
    <comment_count>6</comment_count>
    <who name="aleksei.yanlin@yandex.ru">yabro</who>
    <bug_when>2024-07-24 14:43:33 +0300</bug_when>
    <thetext>Здравствуйте! 

Убрали файл update_codecs из пакета браузера в новой версии 24.6.1.865. Проверьте, пожалуйста</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>249236</commentid>
    <comment_count>7</comment_count>
    <who name="Sergey V Turchin">zerg</who>
    <bug_when>2024-07-24 14:55:16 +0300</bug_when>
    <thetext>(Ответ для aleksei.yanlin@yandex.ru на комментарий #6)
&gt; Убрали файл update_codecs
Да. Его теперь нет.</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>