Details zur Bestätigung durch den Nutzer (Behalten / Ablehnen)
Wenn eine Änderung weder eindeutig sicher noch ein bewiesener Angriff ist, hält PoisonZero sie und fragt. Diese Seite handelt vom Beantworten: was der Nutzer-Dialog zeigt, was Behalten und Ablehnen tun und warum keine Antwort eine Ablehnung ist.
Was der Nutzer-Dialog zeigt
Der Dialog zeigt nur die hinzugefügte Zeile, aus der Datei zitiert, sodass sie nie klingt, als spräche PoisonZero:
| Angezeigt | Bedeutung |
|---|---|
| Datei | Vollständiger Pfad der geänderten Datei |
| Geändert | Wann die Zeile hinzugefügt wurde, aus den Daten |
| Die neue Zeile | Nur die hinzugefügte Zeile, wörtlich zitiert; Rest der Datei nicht gezeigt |
| Empfehlung | Ein schlichter Satz; nichts drängt zum Behalten |
Behalten oder Ablehnen
Zwei Schaltflächen, jede benennt, was mit der gehaltenen Zeile geschieht:
| Antwort | Ergebnis |
|---|---|
| Behalten | Inhalt bleibt stehen und wird als von Ihnen genehmigt vermerkt. Genau dieser Inhalt wird zum neuen Bezugspunkt, derselbe Fund kommt also nicht erneut; die Genehmigung ist in der Konsole sichtbar. |
| Ablehnen | Zeile entfernt, Datei auf ihren sicheren Stand zurückgesetzt. In Quarantäne, nicht gelöscht, wiederherstellbar. |
| Keine Antwort | Gilt als Ablehnen: zurück auf den sicheren Stand. |
Das Halte-Fenster
- Gehalten, nicht angewendet: Datei behält ihren letzten sauberen Inhalt, bis Sie Behalten wählen.
- Frist zum Antworten: eine heiklere Änderung bekommt eine kürzere.
- Absolute Obergrenze: ein nie zugestellter Dialog rollt zurück, sobald ein äußeres Zeitlimit überschritten ist.
- Behalten setzt einen Bezugspunkt: Die Datei bleibt wie geschrieben, und genau dieser Inhalt gilt als von Ihnen genehmigt, kommt also nicht erneut. In der Konsole als menschliche Genehmigung sichtbar.
Wie der Nutzer-Dialog geschützt ist
Vertrauenswürdig wegen des Wegs, den die Frage nimmt, und wer antworten darf, beides nicht auf einem Geheimnis beruhend, das vergifteter Inhalt lesen könnte:
- Lokaler Kanal, nie das Netzwerk: ein Peer-Credential-Kanal auf der Maschine, ein Unix-Domain-Socket unter Linux und macOS oder eine Named Pipe unter Windows.
- Der Kern verbürgt, wer antwortet: nur die angemeldete Desktop-Sitzung kann antworten, bei jeder Antwort live erneut geprüft.
- Kein fälschbarer Token: die Echtheit kommt aus der kernel-verbürgten Konto-Grenze, nicht aus einem Nonce oder Token auf der Leitung.
| Plattform | Wie das Konto des Antwortenden verbürgt wird |
|---|---|
| Linux | Der Kern nennt das verbindende Konto (SO_PEERCRED), zum Zeitpunkt des Verbindens genommen |
| macOS | Der Kern nennt das verbindende Konto (LOCAL_PEERCRED), abgeglichen mit dem aktiven Konsolen-Nutzer |
| Windows | Der Pipe-Server liest das Konto-Token des Clients (ImpersonateNamedPipeClient, Identifikations-Ebene) |
Weiterlesen
Mehr: der Nutzer-Dialog und Headless-Geräte, fail-closed und was der Cloud-Modus sendet.
Eine Zeile, eine Frage, und keine Antwort heißt Ablehnen.
Sie sehen nur die Änderung, Behalten vermerkt sie als Ihre, und jede Ablehnung ist eine umkehrbare Quarantäne. Kostenlos für Linux, macOS und Windows.
Sign me up