• [^] # Re: dommage de ne pas s'être renseigné plus en avant...

    Posté par . En réponse au journal Pourquoi je suis passé à Let's Encrypt. Évalué à 6.

    Demande-toi par exemple quelle(s) garantie(s) tu as que le code fourni correspond bien à celui qui a permis de générer les binaires que tu utilises...

    (Et non, recompiler les sources et comparer ce que tu obtiens avec ce qu’on te fournit n’est pas une solution : la reproductibilité de la compilation n’est pas une mince affaire.)

    Ceci n'est pas un problème pour les distributions sources :)

    Non le vrai problème c'est qu'il y a beaucoup trop de code et bien trop complexe pour que ce soit intelligible par l'humain. Contribuer à un projet libre et intégrer une faille dedans c'est pas si compliqué que ça en a l'air. Déjà parce que seul un nombre limité de projet prennent en compte la sécurité et il y en a encore moins qui le font correctement. Si on ajoute à ça les différents dépôts de code peu sûre. Les machins à la cpam, pip, gem, goget,... qui n'utilisent pas les stratégies de signatures classiques ou qui sont trompeuses, la plateforme n'assurant aucune garantie sur le code et laissant cette charge à l'utilisateur et ce dernier utilisant ça comme s'il s'agissait des dépôts de sa distribution. Tout ça avec du LL à tous les étages, hein ?

    Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)