• [^] # Re: Attaque par le compilateur

    Posté par . En réponse au journal Bootstrap Binary seed. Évalué à 3.

    Je pense que c'est plus une expérience de pensée qu'un risque réel, pour plein de raisons. Déja, il faut que le compilateur compromis ait été introduit il y a très longtemps, au début de la chaine, puisque la compromission ne peut plus être introduite en cours de route. D'autre part, il ne semble pas très compliqué de «nettoyer» une distribution une fois que la faille est identifiée (il suffit de compiler gcc avec un autre compilateur du marché, puis de recompiler gcc avec lui-même, et de recompiler tous les éléments du système : en quelques heures, pouf, la faille introduite 20 ans auparavant n'existe plus. Ça fait beaucoup d'efforts pour pas grand chose!

    Par contre, ce qui est intéressant, c'est la question autour de l'idée de prouver que les compilateurs ne sont pas compromis de cette manière. Si on analyse le binaire du compilo avec un outil compilé, qui prouve que le compilateur n'a pas fait en sorte que l'éditeur de binaire ne cache pas les bouts compromettants? Et si on utilise un autre compilo du marché, qui prouve qu'il n'a pas non plus lui aussi été affecté? C'est tellement improbable que ça ne représente pas un risque réel, mais c'est plus une question philosophique, et une attaque sur le principe souvent répété de la sûreté des logiciels libres par l'inspection du code.