Debian fait exactement ça avec les signatures de packages.
Euh, pas tout à fait non.
Je confirme. C'est très différent, le seul point commun c'est qu'il y a une signature des logiciels. Pour le reste :
Tu ne dois pas installer une version « unbranded » de Debian dans laquelle la mise à jour automatique via apt ne fonctionne pas, pour pouvoir y installer un paquetage d’origine quelconque. Ça fait quand-même une très grosse différence.
je vais détailler un peu plus.
Quand on essaie d'installer un paquet Debian depuis un dépôt qui ne fournit pas de signature ou qui fournit une signature non reconnue, ça ne refuse pas d'installer, ça affiche seulement un message d'avertissement. L'utilisateur a alors le choix entre annuler l'installation, ou poursuivre malgré les risques. C'est la première différence avec l'approche d'Android et de Firefox : sans signature l'installation n'est pas bloquée, mais seulement déconseillée.
Pour permettre d'installer des logiciels en toute sécurité, et en pratique que les utilisateurs n'aient pas à se payer un tel message d'erreur, il faut signer les paquets de son dépôt et publier sa clef publique correspondante. Les utilisateurs doivent alors récupérer cette clef et la fournir au gestionnaire de paquet comme clef de confiance (apt-key add). C'est la seconde différence avec l'approche d'Android et de Firefox : les paquets ne doivent pas être signés par l'Organisation®, le responsable du dépôt peut le faire avec sa propre clef.
Pour continuer avec le jeu des différences :
la différence entre l'approche d'Android et celle de Firefox, c'est que sous Android, on peut changer une option pour pouvoir installer des logiciels non approuvés, ce qui n'est pas possible avec Firefox, qui doit être réinstallé dans une version déplombée ;
la différence entre les approches d'Android et de Firefox et celle d'iOS, c'est que sous Android et Firefox, il y a une possibilité officielle pour installer des logiciels non approuvés, tandis que sous iOS, cette possibilité n'est pas censée exister et que le fournisseur lutte explicitement contre cela.
Du coup, ça donne le classement suivant en terme de liberté d'usage : Debian > Android > Firefox > iOS...
[^] # Re: Et la liberté ?
Posté par 🚲 Tanguy Ortolo (site web personnel) . En réponse à la dépêche Firefox 48 : API WebExtensions, Electrolysis et sécurité. Évalué à 10.
Je confirme. C'est très différent, le seul point commun c'est qu'il y a une signature des logiciels. Pour le reste :
je vais détailler un peu plus.
Quand on essaie d'installer un paquet Debian depuis un dépôt qui ne fournit pas de signature ou qui fournit une signature non reconnue, ça ne refuse pas d'installer, ça affiche seulement un message d'avertissement. L'utilisateur a alors le choix entre annuler l'installation, ou poursuivre malgré les risques. C'est la première différence avec l'approche d'Android et de Firefox : sans signature l'installation n'est pas bloquée, mais seulement déconseillée.
Pour permettre d'installer des logiciels en toute sécurité, et en pratique que les utilisateurs n'aient pas à se payer un tel message d'erreur, il faut signer les paquets de son dépôt et publier sa clef publique correspondante. Les utilisateurs doivent alors récupérer cette clef et la fournir au gestionnaire de paquet comme clef de confiance (
apt-key add). C'est la seconde différence avec l'approche d'Android et de Firefox : les paquets ne doivent pas être signés par l'Organisation®, le responsable du dépôt peut le faire avec sa propre clef.Pour continuer avec le jeu des différences :
Du coup, ça donne le classement suivant en terme de liberté d'usage : Debian > Android > Firefox > iOS...