• [^] # Re: ouais enfin non

    Posté par . En réponse au message Gros malin. Évalué à 2. Dernière modification le 24 novembre 2013 à 17:29.

    sinon, tu telecharges un binaire precompilé dont le checksum est fournit par le meme serveur.

    Oui je suis d'accord, le code source ou le binaire fournis par un projet auquel tu fais confiance sont équivalents.

    si le serveur est detourné, [...] ben tu installeras toi aussi une verole sur ton poste.

    Bien sûr dans tous les cas il faut faire confiance au dépôt primaire, mais ça y'a pas moyen de faire autrement.

    le probleme du depot, c'est le controle qui doit etre fait avant d'inserer un logiciel dedans,

    Tout autant qu'il est difficile de compromettre un serveur pour insérer un malware, il est facile de re-packager un logiciel et de le soumettre à un dépôt de binaires, et on sait que le principal dépôt grand public la cible de prédilection des auteurs d'adwares. Éliminer des intermédiaires en téléchargeant à la source (assez souvent cela veut dire devoir compiler, c'est pour ça que le présentais ainsi) réduit la possibilité de se prendre des véroles insérées par les intermédiaires.

    apple le fait, [...] debian le fait [...] google ne le fait pas [...]

    J'ai une confiance relative dans le dépôt de Debian (en gros ça a l'air d'aller, mais on a déjà eu l'histoire de l'entropie des clefs ssh créées par un mainteneur trop zélés), mais alors AUCUNE de chez aucune dans les dépôts binaires signés Apple ou Google. Je trouve troublant que des lecteurs de linuxfr s'étonnent de trouver des adwares ou des spywares dans des blobs binaires packagés par on ne sait qui et soumis dans le dépôt grand public des champions Big Brother de la planète, chacun dans leur style.