Estoy siendo muy paranoico? ¿Como instalar programas?

A ver, decidí pasarme a Linux, especialmente a Kubuntu, llevo pocos días que me metí en todo esto.
Y claro ahora cuando voy a instalar programas no sé cual sea una forma segura, en Windows instalaba cosas que creo eran seguras y tenía un antivirus.
Aquí me puse a buscar y vi que estan los .deb, tar.gz, Flatpak, Snap, que si Docker para aislarlo, que Distrobox que firejail. Y la verdad… no sé hasta que punto estoy sobrepensando en como instalar cada cosa que uso.
Quisiera saber la opinión de alguien más experimentado en Linux sobre que forma sería bastante segura de instalar los programas siendo que hay vulnerabilidades vi que Axios tuvo vulnerabilidad, me salió un video del backdor xz y pues ya me puse a sobrepensarle XD
Mi idea viene siendo poner .deb con firejail, usar flatpak cuando pueda y si son de programación y librerías todo en Dropbox o distrobox pero no sé si no es exagerado.
Busco tener una seguridad mayor a la que tenía en Windows, evitar malware, etc incluso si hay vulnerabilidades, que no voy a hacerlo a proposito claro, pero digo uno no sabe cuando pasa.

2 Me gusta

Ya tienes GNU/Linux y eso ya lo vuelve mas seguro. Con respecto a la
instalación solo emplea el gestor de paquetes de tu distro. La misma se encarga
de solucionar las vulnerabilidades y te olvidas de todo.

Cada distro posee una gestor de paquetes que instala todos los programas, puede
pensar que es una “tienda” como en los celulares. Aparte de las mismas existe 2
“tiendas” que solucionan esa diversidad de tiendas que existen, snap y
flatpak. En general emplea tus programas nativos (gestor de paquetes), y
después las de otras “tiendas”.

Los tar.gz es una forma de compresión como zip o rar. Normalmente es para
descargarse el código fuente, si no eres programador ni lo veas.

Los deb son el formato de los paquetes (como los apk) para Debian y derivados.

2 Me gusta

Hola, puedes instalar los paquetes con apt. Los repositorios de Ubuntu están auditados y siempre están recibiendo actualizaciones para parchear vulnerabilidades.

Ahora, en cuanto a Firejail y al aislamiento de programas, eso depende de lo que hagas en línea. Si tu actividad no te pone en riesgo o pone en riesgo tu sistema, no vale la pena usar Docker, Podman ni Firejail.

2 Me gusta

Si bien, el software libre se pudo ver vulnerado por eso de xz, es la exepción y no la norma, preferir instalar software libre por encima del privativo garantiza mucho mas tener libertad, privacidad y seguridad, ademas por la propia naturaleza de el software libre, fue una vulneraviliad que se logro eliminar antes de que se convirtiese en un problema.

Por lo demas lo ya dicho, usa los repos de tu distribución, personalmente no usaria los repos de ubunto, pero los de debian ya te daran una inmensa cantidad de software

3 Me gusta

Buenas,

La norma que general es que instales lo que tienes en el repositorio oficial de tu distribucción. Como usas en escritorio KDE deberías de tener una tienda con las aplicaciones disponibles.

¿Qué apliación quieres instalar?

Un saludo

2 Me gusta

Dejar de usar Windows y usar Gnu Linux es un gran paso a tu libertad, cito esta frase que no recuerdo donde escuche:

“Es mas seguro usar Gnu Linux sin cuidarse que usar Windows cuidandote”

Te recomiendo instalar software desde el repo de tu distro y si no encuentras algo allí, puedes usar flatpak con el repo de flathub, asegúrate de solo instalar software libre, pues te quieres proteger del malware, y el software no libre es malware en la práctica.

Personalmente mi sistema (Debian) es una sopa de flatpak y de apt, el único software fuera de esos repos que instalo son i2p y freenet.

Te recomiendo usar un firewall como ufw (tiene una interfaz gráfica que se llama gufw) y te recomiendo no usar snap, si bien canonical te lo mete por los ojos, evitalo, pues su moralidad es cuestionable. Y si quieres una especie de antivirus puedes usar clamav, que es libre, también tiene GUI llamada clamtk, a diferencia de los antivirus en windows no espia todo tu sistema, pues solo escanea los archivos que tu decidas escanear manualmente, aunque no es muy necesario, en el tiempo que llevo usando Gnu Linux solo me han salido 4 archivos maliciosos (eran de paginas raretas de tor, con un uso cotidiano seguramente nunca te salga algo rarete).

También quieres una experiencia aun mas segura, estable y libre te recomiendo probar Debian o Trisquel, ya que no tienen una corporación detras ni cochinadas como snap, ademas que trisquel es 100% libre y debian tiene el programa vrms que permite mediante las DFSG ver los paquetes no libres en tu sistema (sin contar el kernel).

Vas por buen camino.

2 Me gusta

el simple echo de usar windows ya es tener un malware como sistema operativo xd

2 Me gusta

Exactamente, de hecho aquí se explica Software privativo - Proyecto GNU - Free Software Foundation

Para @Slendy que esta empezando es este mundo, le recomiendo echarle un ojito al uso de la terminal y a estos sitios web.

1 me gusta

¿Cómo instalar software de manera segura en el sistema operativo GNU con Linux?

Esto también es útil para las distribuciones completamente libres del sistema operativo GNU.

Considera que las variantes comunes de GNU con Linux contienen software privativo, malware o posiblemente malware, en sus repositorios está el riesgo que pone tu computación en peligro, sin importar el justificativo que tengan.

Ya que descargar software es una actividad importante, sea para instalar un paquete nuevo, reemplazar el programa privativo que antes utilizabas o para actualizar tu distro. Instalar software libre siempre es la solución.

¿Pero cómo instalar software de manera anónima? ¿Cómo evitar que tu proveedor de Internet, tu vecino, las policías y el gobierno sepan qué carajos estás descargando?

Sencillo, conéctate a la red Tor. Para instalar Tor utiliza el comando

sudo apt install tor

Una instalado podrás conectarte a la red Tor con distintos programas configurando el proxy SOCKS5 por ejemplo:

Abre tu navegador de tipo Firefox y en la barra de búsqueda escribe about:preferences, una vez aquí bajar hasta la opción Configuración de red y en los ajustes de conexión activar la opción Configuración manual del proxy una vez aquí configura de ésta manera:

Host SOCKS: localhost Puerto 9050 y activar SOCKS v5.

Activa la opción DNS proxy usando SOCKS v5 y acepta.

Bien, pero volviendo a cómo instalar software, la solución es utilizar Tor ¿pero cómo? Necesitas un programa llamado apt-transport-tor

sudo apt install apt-transport-tor

Ya instalado debes configurar tus repositorios para utilizar la red de Tor. Dirígete a /etc/apt/sources.list como Súper usuario:

sudo nano /etc/apt/sources.list

Una vez aquí debes añadir tor+ a todos los repositorios de ésta manera:

Antes

deb https://archive.trisquel.info/trisquel/ aramo main
deb-src https://archive.trisquel.info/trisquel/ aramo main

Después

deb tor+https://archive.trisquel.info/trisquel/ aramo main
deb-src tor+https://archive.trisquel.info/trisquel/ aramo main

Guarda el fichero y realiza el comando de actualización de repositorios.

sudo apt update

Y verás cómo estarás descargando desde la red Tor, ahora descargando anónimamente a prueba de censura.

Para conocer más de la red Tor te invito a ver el siguiente video:

Entre otros de mi canal de Peertube (Peertube es el reemplazo de software libre a Youtube).

5 Me gusta

Muy interesante, pero que opinas de redes como i2p o hypanet, no e investigado mucho, pero por lo poco que se es mas anonima que tor

i2p en teoría es mas anónima, pero desde la misma no puedes acceder a la web normal. En cambio con tor tienes acceso a su red y la web normal.

Con respecto a la velocidad i2p es mucho mas rapido que tor. Pero también es menos conocido y si tienes un firewall restrictivo debes verificar el puerto de escucha que cambia cada vez que se reinicia el servicio.

1 me gusta

Otra ventaja es que i2p es mucho mas difícil que censurar que tor, por ejemplo en la red de mi universidad me puedo conectar a mi servidor con ssh por i2p pero no por tor, debido al bloqueo.

2 Me gusta

Dentro de una red basta con restringir el servicio por NAT. Muchos equipos de red especializados lo permiten.
Si quieren, pueden bloquear las conexiones SSH, por ejemplo. Ahí ya no importa si es a través de i2p o Tor.

1 me gusta

Buenas

Para conectarte por TOR, podés usar los conocidos Bridges.

Saludos

Generalmente también los bloquean, el unico que no esta bloqueado es snowflake pero es lentisimo

En serio? nunca me había pasado, pero podrías intentar vincular TOR con alguna VPN, no?

He usado tor junto con vpn pero es muy inestable, lo que me ha dado mejor resultado es i2p.

1 me gusta

Cuanto más complejo, innecesariamente, sea un sistema, más puntos y vectores de ataque o de fallo tiene. ¿Mi recomendación? tradición. Usa apt simple y llanamente. Evita el uso de flatpak o snap, añaden demasiado bloat, dependencias duplicadas… Usa apt leyendo detenidamente cada línea, aprendiendo a utilizarlo. Revisa las dependencias que instalas, pregúntate por qué de cada una; a veces te asustarás o te saturarás de por qué un software necesita tantísimas, a menudo será mal software.

Revisa los servidores a los que se conecta apt y cámbialos por los que mejor te convengan, tanto en cercanía geográfica como en seguridad, quién lo gestiona, etcétera. @isf te recomendaba cambiarlos a Trisquel a través de Tor, me parece bien, pero siempre buscando tu mejor opción y entendiendo qué estás haciendo. Tor es bueno, pero no perfecto.

Cuando te sientas más seguro, te mudarás de Kubuntu a distros más «serias», como Debian, Slackware o Gentoo. Tómate tu tiempo, paciencia, aprende y aprovecha la paranoia para aprender.

3 Me gusta

Mentira, yo no le recomiendo cambiar los repositorios a Trisquel, yo indico que para usar Tor en sus repositorios él debe añadir tor+ en la guía como muestro en el ejemplo.

Además, las distros que llamas «serías» distribuyen software malicioso o posiblemente malicioso, por lo que no es apropiado recomendarlas, porque ellas no se han comprometido a distribuir solo software libre, lo que significa un peligro digno de destacar para alguien que se siente un poco paranoico.

Mi recomendación para estos casos es instalar distribuciones 100% libres, para ello es apropiado comprar hardware compatible con él.

1 me gusta

Recomendar distros 100% compatibles con el sotware libre ES LO MEJOR QUE PUEDES HACER

pero lamentablemente conseguirlas es dificil, y pagarlas no es lo mejor para alguien que apenas esta entrando a este mundillo, recomendar distros como mint para alguien que apenas viende de windows o macOS es lo mejor para una transición fluida y sin estres, luego distros “serias” como debian puedes ser un punto de inflexion hasta una transicion total al sotfware FOSS, pero ahí que recordar que no todo se puede de la noche a la mañana, y mucho menos si le limitas las experiencias y capacidades a una persona solo por un ideal, al final solo terminara rechazando esas cosas por que simplemente es imposible una transicion de ese tipo de la noche a la mañana

1 me gusta