Linux 系统的微信 WeChat flatpak 包是否有安全隐患? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Distributions
Ubuntu
Fedora
CentOS
中文资源站
网易开源镜像站
NathanCyberC
V2EX    Linux

Linux 系统的微信 WeChat flatpak 包是否有安全隐患?

  •  
  •   NathanCyberC 2024-06-06 17:27:13 +08:00 3333 次点击
    这是一个创建于 491 天前的主题,其中的信息可能已经有所发展或是发生改变。
    因为各种原因不得不偶尔使用微信,以前只能使用手机版本。最近发现了

    wechat-universal-flatpak: https://github.com/web1n/wechat-universal-flatpak

    使用后非常满意,安装简单,暂时还没出现任何 bug 。

    看了一下 flatpak 技术的介绍,它使用了 container/sandboxing 技术,但是因为没有对它深入了解,想请问一下使用 wechat-universal-flatpak 是否有安全、隐私方面的问题,比如电脑中的文件、进程、键盘、系统信息是否会被 wechat 程序访问到。
    13 条回复    2024-12-08 18:30:46 +08:00
    vcn8yjOogEL
        1
    vcn8yjOogEL  
       2024-06-06 17:35:20 +08:00
    你可以使用 Flatseal 手动管理权限, 部分权限就算打开了桌面也会在使用时弹窗二次确认(旧版本可能不行)
    Xorg 下任何程序都可以可以读取键盘, Wayland 不行
    vcn8yjOogEL
        2
    vcn8yjOogEL  
       2024-06-06 17:37:27 +08:00
    注意未沙箱 App 可以通过其他途径读取键盘数据, 只靠 Wayland 无法阻止
    ltkun
        3
    ltkun  
       2024-06-06 17:39:42 +08:00 via Android
    本来微信上就不应该放保密信息
    ysc3839
        4
    ysc3839  
       2024-06-06 18:32:32 +08:00 via Android   2
    GNU/Linux 桌面环境下不需要授权就能录音录像录屏吧?
    OBS 就有 Flatpak 版本,你装一个试试看是否要求授权就知道了。
    DonaldErvinKnuth
        5
    DonaldErvinKnuth  
       2024-06-06 19:43:54 +08:00
    用 deepin ,官方帮你做好了,省的到处找。我也是因为必须要用微信什么的,试了一大圈,用了 deepin ,比较省心,懒得捣鼓了。
    cnt2ex
        6
    cnt2ex  
       2024-06-06 19:54:44 +08:00   4
    如果不太信任这个软件,还是不要太依赖于 flatpak 目前的沙箱机制比较好。虽然 flatpak 有沙箱机制,但实际上很多软件权限申请几乎都可以随意绕过沙箱。包括但不限于:
    1. 拥有 home 的读写权限,直接在~/.bashrc 加料就能逃出沙箱
    2. 拥有 x11 socket 的权限,可以通过向终端程序写入命令来逃出沙箱
    3. 拥有/dev/ttyX 的权限,可以通过向/dev/ttyX 写入命令来逃出沙箱

    详情看: https://hanako.codeberg.page/

    除此之外,像 talk-name=org.freedesktop.Flatpak 的权限可以随意逃出沙箱等等。

    微信的权限申请 https://github.com/flathub/com.tencent.WeChat/blob/master/com.tencent.WeChat.yaml#L11 是包含 x11 的,如果害怕微信用各种恶心手段读取个人隐私的话,还是放虚拟机里吧。
    Iamsonny
        7
    Iamsonny  
       2024-06-06 20:12:22 +08:00
    看到打包的地址,直接下载里面的 deb 安装包也是一样的。
    https://archive2.kylinos.cn/deb/kylin/production/PART-V10-SP1/custom/partner/V10-SP1/pool/all/wechat-beta_1.0.0.241_amd64.deb
    一般也不用担心会隐藏啥的吧,和 windows pc 版也差不多。
    Iamsonny
        8
    Iamsonny  
       2024-06-06 20:41:28 +08:00
    提取的信创版安装后,是挺坑。覆盖了几个文件 lsb_release.
    提取了一些硬件信息(硬盘,mac),生成唯一 id 啥的~
    kero991
        9
    kero991  
       2024-06-07 16:08:00 +08:00
    @Iamsonny 这是麒麟系统软件包的通病,爱瞎改系统文件。uos 的没这毛病
    kero991
        10
    kero991  
       2024-06-07 16:08:51 +08:00   1
    @Iamsonny 问题是信创官方版是限制了 UOS 和麒麟系统才能登录。如果你不用第三方打好的包,就要自己对付这个限制
    NathanCyberC
        11
    NathanCyberC  
    OP
       2024-06-13 13:13:21 +08:00
    非常感谢各位提供的信息,也阅读了一些资料,目前来说 Flatpak 应该还不能称为一个足够安全的沙箱环境,使用不信任的软件还是要注意。
    shylockhg
        12
    shylockhg  
       2024-07-10 13:27:15 +08:00
    @ltkun up 的意思应该是怕微信偷他主机的信息
    Mashirl
        13/div>
    Mashirl  
       306 天前
    真担心安全性那就丢 kvm 虚拟机好了,性能损耗也不高
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2363 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 26ms UTC 15:47 PVG 23:47 LAX 08:47 JFK 11:47
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86