• [^] # Re: A chaque clou son marteau

    Posté par . En réponse au journal La multiplicité des gestionnaires de paquets. Évalué à 6.

    Non.

    Je vais parler uniquement de docker.

    Docker se base sur un dockerfile, ce qui te permet de reconstruire un docker très facilement. Toutes les images du docker hub sont reconstructibles facilement (tu clone le dépôt et tu build). Mettre à jour ou modifier une image est triviale. C'est le langage partagé par tous les linux : le shell.

    Donc non, on est très loin du « gros blob binaire ». C'est une boite noire (pourquoi mettre de l'anglais partout ?) que si tu ne veux pas t'y intéresser comme pour tous tes systèmes de paquets.

    environnement pseudo-isolé

    Il y a peut être des failles dans les namespaces, les cgroups, etc. Mais :

    • ça va pas mal intéresser la LKML si tu les connais parce que ça ne concerne pas que les utilisateurs de docker. Si tu connais des failles je pense qu'il ne faut hésiter à leur en parler :)
    • il est largement plus intéressant d'un point de vu sécurité d'avoir un cloisonnement perfectible que pas de cloisonnement du tout
    • si on arrête le FUD (et ça restera du FUD tant que tu n'aura pas des arguments un chouia plus solides que... ben pas d'arguments du tout), il est très simple de contrôler ce que fait et ce que peut faire le contenu d'une image docker par rapport au moindre programme de ta machine. Les LSM sont très complexes à mettre en place et personne ne va toucher celles de la distribution. Là où pour les images docker tout le monde le fait

    Et comme toujours, une faille OpenSSL arrive..... Il me faudra attendre que chaque développeur de chaque application dédaigne updater son propre blob...

    Non :

    Ça n'a rien de compliqué, ça ne te demande pas d'apprendre des choses démentes.

    Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)