• [^] # Re: Bien d'accord !

    Posté par . En réponse au journal Snap, Flatpak, Packagekit : c'est quoi ce bordel ?. Évalué à 2.

    Oui, et ? Ta distribution non plus ne te protège pas là dessus. Les mainteneurs ne sont pas des auditeurs de code ou de projets, ils peuvent passer à côté de tas de choses qu'ils jugeraient inacceptables. Et ils peuvent laisser aussi volontairement les éléments de télémétries car cela a aussi un intérêt. Genre la version de Firefox proposée par toutes les grandes distributions Linux dispose d'éléments de télémétrie. Est-ce choquant ? Non.

    Rien à voir avec mon propos, je ne parle pas d'audit de l'application mais de vecteurs de distribution de logiciels.

    Les paquets présents dans mes distributions habituels ont reçu une validation pour l'intégration aux dépôts. Ca implique donc de vérifier que le logiciel ne balance pas 50 popup à l'utilisation (sinon il dégage) ou n'installe pas d'autres logiciel en même temps (sinon il dégage). Ce qu'un Flatpak distribué par un site random n'assure pas du tout en fait.
    Pour ce qui est de la télémétrie de Firefox, elle est désactivable. Pareil pour la télémétrie de la distribution si il y en a. Par contre, un Flatpak distribué par un site random peut avoir une partie de télémétrie ajouté par le dit site sans que l'utilisateur en soit averti ni qu'elle soit désactivable. Certes un logiciel peut le faire, alors autant ne pas multiplier les vecteurs d'ajout d'outils de télémétries.

    Autrement dans mon propos, je ne parle pas de la fiabilité du logiciel installé, que ce soit un Flatpak ou un paquet logiciel de la distribution le problème reste le même, mais de la fiabilité du media d'installation. J'ai bien plus confiance dans un paquet logiciel fourni par les dépôts officiels de ma distribution que dans un Flatpak distribué par n'importe quel site au hasard trouvé sur le web. Tu me diras que j'ai qu'à passer par un site "sérieux" de Flatpak (j'en connais aucun, j'utilise pas ce format), mais c'est la réponse trop facile à faire, je reste un utilisateur averti. Par contre pour un utilisateur non averti qui a fait le choix de ne pas utiliser Windows ou d'utiliser Linux pour diverses raisons pas forcément techniques, il y a un risque loin d'être négligeable de tomber sur un site ayant repackagé les Flatpaks de façon malveillante. Les dépôts officiels d'une distribution servent justement entre autre à fournir des logiciels empackagés d'une façon honnête et non malveillante. Un site lié à aucune distribution fourni des Flatpaks dans le but qu'il souhaite, tout comme les sites de logiciels pour Windows le font.

    Soit, parce que le code est libre, tu le fais toi même.

    Ou alors parce que je suis libre de mes choix je vais voir ailleurs. À un moment faut voir ce que vous voulez aussi. Avec ce genre de remarque, faut pas s'étonner qu'on dépasse pas les 5% de parts de marchés, toutes distributions confondues, dans la partie grand publique.
    Autrement, ca serait avec plaisir que j'accepterai tes dons pour pouvoir suivre une formation me permettant de "faire moi même". Je les attends même avec impatience.

    C'est juste le PPA de Fedora, une broutille quoi. Et je précise que l'infrastructure Copr est maintenu par Fedora elle même : elle fournie de quoi créer facilement des dépôts personnels pour ajouter ou tester des paquets qui ne font pas sens dans les dépôts officiels.

    J'utilise Fedora au boulot, jamais entendu parlé de Copr. C'est toujours bon à connaître pour la culture, si jamais un des utilisateurs (plutôt des devs) que j'ai aidé à passer sous Fedora me pose la question.

    Tu es d'assez mauvaise foi en ignorant l'usage massif de petits dépôts personnels pour contourner les limites des dépôts à l'ancienne maintenus par les distributions.

    Que ca soit sous ArchLinux (et ses dérivés), Debian (et ses dérivés), FreeBSD (et ses dérivés), Fedora, CentOS ou Gentoo (et Sabayon), je n'ai jamais eu besoin d'utiliser de petit dépôt persos en fait. Les seuls dépôts externes que j'ai ajouté sont ceux proposés par des éditeurs d'applis serveurs, pour CentOS. Et pourtant sur mon ordi perso (actuellement sur Arch c'est il est passé sous pleins d'autres distros) je joue aux JV, je fais de la photo, je joue avec mes systèmes, j'utilise du hardware exotique (lecteur de smartcard, hardware de gaming, interface neurale), bref j'ai un rapport avec mes OS assez large d'une façon générale. Mais ca vient peut-être du fait que j'ai pas hésité à changer de distribution pour aller vers celle qui me plaisait le plus et collait le plus à mes usages. Après tout, on ne va pas sur une Debian Stable si on souhaite avoir les dernières versions des logiciels.

    Tu vas me dire que oui, je suis un utilisateur averti, je fais de mon cas une généralité, blablabla. Si tu veux on peut étendre ce propos à mon entourage composé de devs qui ne connaissent rien au fonctionnement d'un OS, mais aussi de néophytes, de gens qui l'utilisent au travail mais sans forcément volonté de leur part, de gens qui ont voulu quitter Windows par lassitude, de gens pas forcément jeune dans ce dernier cas. Bah en fait, ils n'ont pas besoin non plus d'utiliser de dépôts persos à partir du moment où la distribution de base est bien choisie.

    Et ? je dis juste qu'une distribution peut le faire ou que quiconque peut le faire. Flathub le fait par exemple. Cela permet de résoudre la critique récurrente quant à l'absence de dépôts : ici tu as un tiers de confiance qui gère / ajoute des paquets sous certaines conditions, tu peux facilement avoir accès à tous les programmes qu'il propose et la mise à jour est automatique et centralisé. De quoi réduire l'écart entre les deux mondes.

    Tout à fait, n'importe qui peut faire un dépôt de Flatpak, dans des buts divers et variés. Comme la distribution massive d'un logiciel en plus intégré dans tout les Flatpaks proposés, de adware, ou d'outils de télémétries. Cf plus haut dans ce commentaire.

    Et cela a aussi de l'intérêt. Si un utilisateur d'Ubuntu veut la version de LibreOffice plus récente proposée par Fedora, il pourra facilement le faire. Si un utilisateur de Fedora veut une version plus stable de Firefox proposée par Debian (ESR + correctifs perso), il pourrait le faire aussi facilement. Cela découple en fait la base du système et les applications haut niveau. Cette flexibilité est très intéressante que ce soit en contexte professionnelle comme personnelle.

    Quand on parle de découpler la partie système et applicative, j'ai très fortement envie de dire pour faire un peu comme sous FreeBSD quoi ;). Mais je m'en abstiendrais parce que clairement la séparation entre les deux est bien plus importante, ca serait plutôt comme ce que permet de faire Windows ou MacOS X (la dernière fois que je m'en suis servi date un peu cela dit).
    Cette séparation est tout à fait louable, à partir du moment où l'utilisateur a un gestionnaire de Flatpak pour les garder à jour. Sinon on arrive dans une situation similaire à Windows ou MacOS, qui est un peu un des points les plus importants en sécurité informatique : la non installation des mises à jours de sécurités des applications.
    Par contre, présenter deux gestionnaires de paquets à un utilisateur non averti est un excellent moyen de le perdre. C'est comme ca qu'on se retrouve avec, par exemple, deux versions de LibreOffice différentes installés, que l'utilisateur pense avoir installé une version plus récente avec un Flatpak mais se retrouve à ouvrir ses documents avec la version de sa distribution, et finalement se retrouve à porter un jugement négatif sur LibreOffice, sa distribution, voir l'écosystème GNU/Linux en général dans le pire des cas.
    D'ailleurs ca me fait penser à une question un peu biscornue : est-ce qu'un programme installé en Flatpak peut se lancer directement en ligne de commande comme un programme installé par le gestionnaire de paquet, et si oui, comment ca se passe quand les deux versions sont présentes ?

    Emacs le fait depuis 30 ans, et sans pubs ni télémétrie.