[#29736] [提案] Kernel#p をもっと便利に — "Yusuke ENDOH" <mame@...>

遠藤侑介と申します。

19 messages 2006/11/01

[#29765] merge with YARV — SASADA Koichi <ko1@...>

 ささだです。

16 messages 2006/11/03

[#29767] 1.8 proposal of RUBY_PATCHLEVEL — URABE Shyouhei <root@...>

-----BEGIN PGP SIGNED MESSAGE-----

52 messages 2006/11/04
[#29771] Re: 1.8 proposal of RUBY_PATCHLEVEL — Shugo Maeda <shugo@...> 2006/11/04

前田です。

[#29925] ruby -v — Urabe Shyouhei <shyouhei@...>

卜部です。

28 messages 2006/11/24

[#29964] 1.8, 1.9, svn化, などなどのまとめ — "U.Nakamura" <usa@...>

こんにちは、なかむら(う)です。

15 messages 2006/11/28

[#29970] BUG: Incorrect handling of Ignorecase matching (regex.c of 1.8.5) — "きむらこういち" <hogemuta@...>

木村です。

15 messages 2006/11/28

[ruby-dev:29826] Re: cgi.rbのDoS脆弱性について

From: MoonWolf <moonwolf@...>
Date: 2006-11-05 10:30:31 UTC
List: ruby-dev #29826
MoonWolfです。

Yukihiro Matsumoto wrote:
> |> 現在議論中です。ただねえ、それ以前に「組織ってなに」って問題
> |> はありますよねえ。
> |
> |外から見る限り、ruby-lang.orgはどうみても組織だと思います。
> 
> ruby-lang.orgは単なる有志のゆるい集合で、MoonWolfさんが期待
> してらっしゃるほどきちんと組織化されていませんし、おっしゃら
> れたことすべてを行うことができる組織ではないような気がします。

組織化されていないけど組織化されているように見えるので、その辺が
誤解を呼びそうだなと思いました。

私がどうして組織化されているように思ったか、理由を挙げてみますね。
* ruby-lang.orgのサーバー管理者がいる。
* トップページを更新する権限を持った人がいる。
* 複数のコミット権限を持った人がいる
* security@ruby-lang.orgといった、特別にセキュリティについて議論する非公
開MLがある。
* 最終的な意思決定の権限を持つまつもとさんがいる。

これらを総合した結果、組織であると思いました。

個人の独断による部分が大きすぎるようにも思います。
外野につっこまれる前に内部でレビューを受けるようにするといいと思います。
そうすれば実質1行のパッチに[ruby-dev:29745]のようにつっこまれる事態は避
けられました。

> たとえば、終始、脆弱性にきちんと対応するべきだとおっしゃって
> いますが、個人的には、「した方がよいが、する義務はない」と考
> えています。だれもそのコストに対する対価を払っていないわけで
> すし。いろいろと議論はしていますし、改善するつもりはあります
> が、それでも、自発的なボランティアに対価もなしに要求できるこ
> とには限界があります。その辺が意識の違いでしょう。

義務して要求するには、たしかに限界がありますが、「なぜこうなっているの?
どうしてこうしたの?」という疑問に対してきちんと説明できるようになってほ
しいです。出来れば疑問が出る前に最初に自分から説明してほしい。それがポリ
シーを定義してくださいと要求する理由です。

今回の脆弱性の対応もまだ終了したとみなすには問題があります。
Webではアナウンスされていますが、ruby-listやruby-talkといったユーザに対
してのアナウンスがまだなされていません。みんながみんな、Webの更新を
チェックしているわけではないでしょう。
セキュリティ告知用のMLを用意しろとまではいいません。現在のWebの内容をプ
レーンテキストで投稿するだけでも良いと思います。
PGP署名しろとも要求しません。HTTPSで提供しろともいいません。
でもmd5sumくらいはつけてね?(笑)

# だれが投稿するか決まってないし指示がないから、誰も手をつけないのかな?

ディストリビュータの対策、アナウンスのほうが公式によるアナウンスより早い
というのは何かおかしいように思います。
CVSで対策したから終了という感覚はまずいと思います。

In This Thread