Je suis d'accord que le côté privatif/fermé fait que c'est facile à mettre en place sur un écosystème privatif, mais je pense que c'est tout à fait faisable côté libre.
Ah ça on pourra le voir, on est d'accord. Mais dans les faits combien "regardent"? Est-ce que tous, et je dis bien tous, les paquets compilés dans les distribs sont relus par un comité de plusieurs personnes, et avec un comité qui change régulièrement? Si par exemple un paquet installé par défaut est géré par 1 ou deux personnes, qu'est ce qui empêche ces personnes de se faire corrompre et mettre un tel certificat en douce?
C'est un peu comme l'histoire d'OpenSSL: oui tout le monde peut relire, mais dans les faits combien le font vraiment?
Sincèrement je serais étonné que ça ne soit déjà pas le cas et que si on faisait un audit 100% d'une distro en phase de compilation on ait pas une petite surprise par ici ou par là. Si j'étais à la NSA c'est ce que je proposerai en tout cas :) (genre je sais pas affaiblir avec un patch la création d'entropie de certificats SSL ou ce genre de choses :D ).
# Trivial avec du proprio, mais pas impossible avec du libre
Posté par Jean Gabes (site web personnel) . En réponse au journal Superfish ou: j'ai rien compris au logiciel propriétaire. Évalué à 10.
Je suis d'accord que le côté privatif/fermé fait que c'est facile à mettre en place sur un écosystème privatif, mais je pense que c'est tout à fait faisable côté libre.
Ah ça on pourra le voir, on est d'accord. Mais dans les faits combien "regardent"? Est-ce que tous, et je dis bien tous, les paquets compilés dans les distribs sont relus par un comité de plusieurs personnes, et avec un comité qui change régulièrement? Si par exemple un paquet installé par défaut est géré par 1 ou deux personnes, qu'est ce qui empêche ces personnes de se faire corrompre et mettre un tel certificat en douce?
C'est un peu comme l'histoire d'OpenSSL: oui tout le monde peut relire, mais dans les faits combien le font vraiment?
Sincèrement je serais étonné que ça ne soit déjà pas le cas et que si on faisait un audit 100% d'une distro en phase de compilation on ait pas une petite surprise par ici ou par là. Si j'étais à la NSA c'est ce que je proposerai en tout cas :) (genre je sais pas affaiblir avec un patch la création d'entropie de certificats SSL ou ce genre de choses :D ).