• [^] # Re: Quelques "killer features"

    Posté par . En réponse à la dépêche Guix : un outil pour les remplacer tous. Évalué à 1.

    Du coup, je suis curieux, tu fais comment pour rollback une install d'un .deb qui foire?

    Debian n'est pas transactionnel à ma connaissance (très limitée). Donc si ca foire au milieu, c'est un peu le début de la galère. Enfin cela dépend ce qui a foiré etc.

    Pour du roll-back, toujours à ma connaissance très partielle, la solution c'est le snapshot. Soit tu snapshotes niveau système de fichiers, soit tu utilises snapshot.debian.org en connaissant les dates etc.

    Dans tous les cas, c'est ce que j'appelle "un peu de d'habitude quand même". ;-)

    Le repro-build, c'est en cours pour Debian

    Oui le repro-build est bien avancé dans Debian. Cependant, toujours à ma connaissance, le paquet peut être reproductible, mais tu n'as aucune garantie que le binaire que tu tires a bien été compilé en utilisant la recette de construction qui a été testée. Tu peux juste avoir la garantie que le binaire a été poussé par une personne de confiance (via les signatures etc.).

    Je ne connais pas les outils Debian mais dans Guix, tu peux faire:

    guix build foo #1
    guix build foo --check --no-grafts -K #2
    

    L'étape #1 va mettre ce qu'il faut dans /gnu/store/ en utilisant les substituts s'ils sont disponibles, donc cela va télécharger un tas de binaires.

    L'étape #2 va reconstruire le paquet en local et dire si le résultat (hash) est le même que cela qui a été téléchargé. Si ce hash n'est pas le même, cela signifie que le paquet n'est pas reproductible. Soit le substitut a été corrompu, soit il y a une cause de non-reproducibilité dans le code et là il faut sortir diffoscope (initier par Debian à ma connaissance) et chercher la cause.