• [^] # Re: mythe et mite pour ermite.

    Posté par . En réponse au journal Des nouvelles de LibreSSL. Évalué à 8.

    Bref la technique implique que je fasse confiance à des tiers et comme le disait RMS, dans un autre contexte, un tiers de confiance est quelqu'un qui est susceptible de trahir notre confiance.

    En fait il faut distribuer la confiance pour supprimer le single point of faillure. Ça peut se faire au sein d'une équipe avec des revus de code (comme c'est fait avec linux (pas forcément pour la sécurité)) ou à d'autres niveau (la linux fondation à veut faire de la relecture d'OpenSSL je crois avec Google, MS et d'autres qui financent) ça peut aussi être les distributions qui augmentent leur processus de vérifications (comme le projet débile pour lancer de l'analyse statique de code sur les paquets Debian ou litian qui augmente ses vérifications).

    Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)