• [^] # Re: Trollons

    Posté par . En réponse au journal Comment 11 lignes de code ont provoqué un #npmgate. Évalué à 7.

    De mon point de vu vouloir gérer les dépendances à partir des paquets de la distrib est peine perdue sortie de C/C++ et (j'imagine, merci de me corriger si ce n'est pas le cas) Java.

    Pour Java, il ne faut surtout JAMAIS vouloir gérer les dépendances par le système en java. JAMAIS, même pas un peu et il n'y a pas d'exception ou de cas particulier.

    Les dépendances sont gérer par ce que l'on appel un classpath. C'est une liste de dossiers ou d'archives jar (des zip) qui sont chargées au démarrage de l'application. Au cas où ça aurait échappé en première lecture, qui sont « chargées au démarrage de l'application ». Donc plus tu en as plus c'est long et lent (le chargement du classpath c'est ce qui consomme le plus au démarrage de la JVM), mais c'est surtout un bon moyen d'injecter une porte dérobée dans une application.

    Donc non, pas de gestion de dépendance système wide en java. Personnellement je préfère fournir un « fat jar » qui inclue les dépendances. Oui ça empêche les admin de faire une mise à jour d'une dépendance sans en parler au dev (comme c'est dommage).

    Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)