• [^] # Re: Y'a pas moyen de sauver CAcert ?

    Posté par (site web personnel) . En réponse au sondage Comme autorité de certification pour linuxfr.org je préfèrerais.... Évalué à 7.

    Qui suit un peut de ce côté si ça avance ? Est-ce qu'il y a une volonté de faire passer l'audit Mozilla ? De revenir dans Debian ?

    Iang écrivait sur la liste cacert [traduit par mes soins] en mars dernier « L'audit est un boulot énorme. Cela requiert une réflexion stratégique à long terme et des quantités importantes d'effort. Cela nécessite plus ou loin l'attention de peut-être 50 à 100 volontaires sur des années. Là où nous en sommes, nous avons peut-être 20 à 30 volontaires, soit la moitié de ce dont nous aurions besoin. (...) Ceci, c'est pour un audit. Nous aurions besoin de 3 audits. Alors multipliez par trois ce qui précède. Et ça coûte, n'oubliez pas que ça coûte de l'argent. »

    Il indique aussi que tout cela est tellement compliqué que les distributions ne comprennent pas forcément tout le processus, et qu'elles préfèrent se rabattre sur le travail des autres (par exemple celui qui est fait par Mozilla).

    Il ne considère pas l'audit comme faisant partie d'une feuille de route plausible, parlant d'une somme nécessaire à 6 chiffres, du fait que Chrome est devenu le leader, etc. et recommande une approche plus sociale (installer la racine dans son navigateur). Il considère toujours CAcert comme protégeant mieux les utilisateurs que les autres processus.

    Il est l'auteur d'un texte (que je n'ai pas lu) sur l'audit http://iang.org/papers/open_audit_lisa.html

    Et d'après lui, oui il y a besoin de coups de main sur CaCert.

    Sinon il continue à se passer des choses côté CaCert : il y a eu des modifications sur les politiques internes et aussi suite aux dernières failles de sécurité par exemple.