60 * 35 Mo, on sera toujours en positif vis à vis de flatpak :-/
attentif et réactif concernant les questions de sécurité des dépendances
Mes AppImages sont en générés en intégration continue, et ils utilisent toujours la dernière version des libs disponibles sur la distrib hote. Donc... je suis aussi réactif qu'humainement et technologiquement possible. Si j'ai un doute je peux régénérer un commit en un clique.
Et est-ce que tu peux garantir que tous les autres éditeurs qui proposent des AppImage le seront également
Ha carrément ?! C'est à moi de garantir la sécurité des paquets des autres maintenant ??? Donc, pour te répondre, pas plus que je ne peux garantir la sécurité des flatpak qui ne sont pas fait par moi.
Quelqu'un vérifie la sécurité des flatpaks qui sont uploadés sur flathub ? Quelqu'un vérifie que l'utilisateur est la dernière version du noyau pour garantir que la sandbox (cgroups...) est "invulnérable" ou juste à jour ? Quelqu'un peut garantir qu'il n'y à pas de mineur bitcoin ou de relais tor pédoporno dans ton flatpak sandboxé ??? Debian c'est pas trimbalé 10 ans avec une faille monstrueuse dans la génération de clé ? Tu leur fais toujours confiance ? Qui te garantie quoi que se soit dans un logiciel libre ? Ça fais même partie de la licence, paragraphe 0 : "there is no warranty for the work" ou dans les headers "WITHOUT ANY WARRANTY".
Molotov, pour chaque vulnérabilité dans une dépendance j'ai aucun doute qu'il y en à 100 dans Molotov en lui même. Donc dépendance à jour ou pas, je n'aurai jamais confiance en Molotov. Ce qui m'empêchera pas de le lancer si j'en ai besoin.
Je n'utilise pas beaucoup de logiciels propriétaires, mais j'utilise une blinde de jeux vidéo par exemple. Steam me garantit kedal niveau sécurité.
Pose la même question à n'importe quel Windowsien qui installe n'importe quel logiciel, depuis 30 ans. Tu va tenter de le convaincre de tout désinstaller lui ? Par ce qu'un binaire, c'est maal ? Pourquoi est ce que ça devrai devenir aujourd'hui un point central à virer tout le reste ?
En tant qu'utilisateur, je ne me voile pas la face. En RIEN je ne peux garantir la sécurité de mon système. Quiconque me garantie la sécurité d'un système informatique, j’appelle ça un menteur.
J'ai une Arch Linux toujours à jour, il n'y à pas plus récent, les vulnérabilités publiées dans n'importe quel logiciel sont corrigées dans la journée, souvent bien avant que je lise les articles polémiques qui arrivent régulièrement. Au delà, je n'ai absolument AUCUN doute qu'un hacker compétant parviendra sans AUCUN problème à pirater mon système.
J'utilise un navigateur Internet tout les jours, il a je sais pas combien de sandbox, et pourtant je suis conscient que je peux me faire poutrer à distance au moindre instant. Prétendre l'inverse c'est ignorer l'histoire et la réalité. Prétendre qu'une dépendance à jour ou une sandbox c'est la sécurité...
Triste époque, mais qu'est ce que tu veux que je te dise ?!
T'es pas obligé de me croire, à vrai dire tu n'a aucune raison de le faire, tu peux écouter un expert de renommée mondiale te parler du concept de sécurité et du concept de confiance : https://www.ted.com/talks/bruce_schneier/transcript.
[^] # Re: trop de place
Posté par FluffyHamster . En réponse au journal Mais pourquoi flatpak ?. Évalué à 3.
60 * 35 Mo, on sera toujours en positif vis à vis de flatpak :-/
Mes AppImages sont en générés en intégration continue, et ils utilisent toujours la dernière version des libs disponibles sur la distrib hote. Donc... je suis aussi réactif qu'humainement et technologiquement possible. Si j'ai un doute je peux régénérer un commit en un clique.
Ha carrément ?! C'est à moi de garantir la sécurité des paquets des autres maintenant ??? Donc, pour te répondre, pas plus que je ne peux garantir la sécurité des flatpak qui ne sont pas fait par moi.
Quelqu'un vérifie la sécurité des flatpaks qui sont uploadés sur flathub ? Quelqu'un vérifie que l'utilisateur est la dernière version du noyau pour garantir que la sandbox (cgroups...) est "invulnérable" ou juste à jour ? Quelqu'un peut garantir qu'il n'y à pas de mineur bitcoin ou de relais tor pédoporno dans ton flatpak sandboxé ??? Debian c'est pas trimbalé 10 ans avec une faille monstrueuse dans la génération de clé ? Tu leur fais toujours confiance ? Qui te garantie quoi que se soit dans un logiciel libre ? Ça fais même partie de la licence, paragraphe 0 : "there is no warranty for the work" ou dans les headers "WITHOUT ANY WARRANTY".
Molotov, pour chaque vulnérabilité dans une dépendance j'ai aucun doute qu'il y en à 100 dans Molotov en lui même. Donc dépendance à jour ou pas, je n'aurai jamais confiance en Molotov. Ce qui m'empêchera pas de le lancer si j'en ai besoin.
Je n'utilise pas beaucoup de logiciels propriétaires, mais j'utilise une blinde de jeux vidéo par exemple. Steam me garantit kedal niveau sécurité.
Pose la même question à n'importe quel Windowsien qui installe n'importe quel logiciel, depuis 30 ans. Tu va tenter de le convaincre de tout désinstaller lui ? Par ce qu'un binaire, c'est maal ? Pourquoi est ce que ça devrai devenir aujourd'hui un point central à virer tout le reste ?
En tant qu'utilisateur, je ne me voile pas la face. En RIEN je ne peux garantir la sécurité de mon système. Quiconque me garantie la sécurité d'un système informatique, j’appelle ça un menteur.
J'ai une Arch Linux toujours à jour, il n'y à pas plus récent, les vulnérabilités publiées dans n'importe quel logiciel sont corrigées dans la journée, souvent bien avant que je lise les articles polémiques qui arrivent régulièrement. Au delà, je n'ai absolument AUCUN doute qu'un hacker compétant parviendra sans AUCUN problème à pirater mon système.
J'utilise un navigateur Internet tout les jours, il a je sais pas combien de sandbox, et pourtant je suis conscient que je peux me faire poutrer à distance au moindre instant. Prétendre l'inverse c'est ignorer l'histoire et la réalité. Prétendre qu'une dépendance à jour ou une sandbox c'est la sécurité...
Triste époque, mais qu'est ce que tu veux que je te dise ?!
T'es pas obligé de me croire, à vrai dire tu n'a aucune raison de le faire, tu peux écouter un expert de renommée mondiale te parler du concept de sécurité et du concept de confiance : https://www.ted.com/talks/bruce_schneier/transcript.