• # Ha ouais, quand même...

    Posté par (site web personnel) . En réponse au journal Une backdoor vient d’être trouvée dans un paquet npm connu. Évalué à 4.

    D'autres font remarquer que la bibliothèque en question est généreusement sous une licence libre, avec une mention explicite (THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND) et que les développeurs qui se font fait piégés ne peuvent s'en prendre qu'à eux.

    Euh... Le libre n'interdit pas de tuer, ca n'autorise pas à tuer! Cette mention explicite est pour des bugs non voulu (si ca tue sans faire exprès), pas pour des actes volontaires, sortir cet argument est d'une sacrée mauvaise foi...

    ça pose la question des développeurs qui écrivent du code sous licence libre pendant leur temps libre, code qui est ensuite utilisé par plein de monde sans que les développeurs en question n'en profitent réellement, et ne sont pas payés pour maintenir ces bibliothèques.

    La, il faut argumenter, car je ne vois pas le rapport : si on n'a plus la motivation, on abandonne le code (un fork viendra si besoin), on ne met pas de backdoor.
    Bref, il y a de gros problèmes sur la maintenance, oui, mais vaut mieux éviter de tout mélanger, ici ce n'est pas le sujet.


    merci pour le journal, je n'avais pas vu passer car pas sur nodejs, mais le sujet est universel et donc intéressant même pour les non intéressés par nodejs.