• [^] # Re: HTTP remplacent ?

    Posté par (site web personnel, Mastodon) . En réponse au journal Debian va débrancher ses dépôts FTP. Évalué à 3.

    Et accessoirement, de déléguer le boulot.

    Un FAI n’a pas besoin de contacter Debian pour faire un dépôt, et les utilisateurs de ce FAI peuvent utiliser ce dépôt sans contacter Debian.

    Quand je monte des miroirs Debian dans les murs d’une entreprise parce qu’Internet est ravitaillé par les corbeaux, les Debian installées sont très contentes d’utiliser mes miroirs, sans que je n’ai rien à faire, ni côté distrib installée, ni côté fournisseur (Debian), et heureusement.

    Si la sécurité reposait uniquement sur le lien https, il faudrait que le certificat https du miroir de ton FAI soit signé par Debian, qui ne serait pas seulement un dépôt de paquet mais aussi une autorité, et devoir monter des audits pour vérifier qu’aucun FAI fait de la merde et être prêt à en révoquer... Bref un merdier monstre ! Si le protocole de distribution ne fait pas confiance au transport, ça simplifie grave les choses.

    Bien sûr, rien n’empêche d’utiliser https via tor pour cacher à Debian qui tu est et cacher au reste du monde que tu utilises Debian et quel paquet tu utilises précisément. Ce sont différents outils qui répondent à des besoins de sécurité différents. Vérifier que son interlocuteur est le bon quelque soit le transporteur n’est pas le même besoin que de vérifier que le transporteur est celui préféré, et n’est pas le même besoin que le besoin d’être anonyme.

    ce commentaire est sous licence cc by 4 et précédentes