• [^] # Re: .

    Posté par (site web personnel) . En réponse à la dépêche Les clients officiels de Ryzom migrent de la version 2.1 à la version 3.0. Évalué à 10.

    Il faut avouer qu'il y a un certain manque de connaissance côté sécu sur Ryzom et compagnie (donc aussi Ryzom Core et Khaganat, et je représente en partie ce dernier). C'est pas à notre honneur. C'est un fait. Il nous faudrait mieux que des "yakafokon" : des contributeurs qui maîtrisent cet aspect. Là, par rapport à l'ampleur du code et le nombre de domaines à couvrir, même avec la meilleure volonté du monde, c'est difficile de "juste se former". Enfin, au rythme où je le fait, par exemple, je serais en mesure d'aider côté sécurité dans 10 ou 15 ans ! Donc : venez, venez !

    Les divers projets basés sur Ryzom souffrent aussi de ce qui en fait la beauté : le côté libre façon cathédrale du bazar. Les commits côté Ryzom Core sont acceptés plus ou moins vite suivant la disponibilité des quelques gestionnaires ; ils ne sont parfois pas assez testés en amont et cela entraîne des bugs en cascade ensuite. Sur Ryzom, le jeu, ces modifications mettent donc parfois beaucoup de temps à être implémenté, comme ce fut le cas pour cette absurde limite des mots de passes à 8 caractères (oui oui... moi-même j'ai mal chaque fois que j'y pense), parce que c'est aussi un jeu commercial et que les dirigeants ne peuvent pas vraiment se permettre de trop casser le client alors que les gens paient. Même si du coup, y'a parfois des failles de sécurités grandes comme la famine en Afrique ; mais tant que personne ne va voir, personne ne sais que ça existe, hein ?

    Je ne dit pas que c'est un bon choix (s'il y en a un...), mais je peux comprendre qu'avec leurs moyens limités ils aient souvent préférés ne pas toucher ce qui marchait à peu près.

    Sur Khaganat, pour le moment le mieux qu'on puisse proposer, c'est d'écrire en gros sur le client que la sécurité est basique, qu'il ne faut pas utiliser un mot de passe qui sert sur d'autres comptes et services. Je n'aime pas ne pas être sûre du service que je propose, même s'il n'y a rien de grave à perdre. En même temps, chaque fois qu'un sysadmin ou un dev passe en roulant des mécaniques sur son niveau en sécurité, soit il se sauve au bout de quelques semaines en voyant que c'est un peu plus compliqué que le code d'un mini-jeu android, soit il trouve plus intéressant de se mettre à Blender (ou l'un des centaines d'autres domaines utiles dans un mmorpg). Sans parler de ceux qui causent mais ne documentent pas, ne donnent aucun lien vers des tutos bien foutus, bref ne transmettent pas leurs compétences et ne font pas plus le travail. Ou, et ça arrive aussi, proposent des solutions "hype" mais qui s'avèrent être, après une petite journée d'investigation, trop immatures ou trop dépassées.

    Les critiques sont donc fondées, vous avez le droit de rigoler (moi, je ris un peu jaune...), du moment qu'on garde à l'esprit que ça ne changera pas tant qu'il n'y aura pas des vraies contributions sur le sujet. Allez, au boulot bande de moules !