C'est évidemment un problème de confiance aussi. Si tu n'as pas confiance dans les développeurs de weboob, que Debian se mette au milieu ne va pas changer grand chose à cette confiance. Tu ne devrais pas t'en servir.
Notons par ailleurs que si Debian investit autant dans la compilation reproductible, c'est parce que Debian a aussi une fragilité dans son process interne. Chaque paquet est fait sur la machine du mainteneur du dit paquet. Si la machine du mainteneur est compromis, l'utilisateur n'a aucun moyen de s'assurer que le logiciel compilé correspond au code source sur lequel il croit se baser. La compilation reproductible permet de vérifier que cela a bien été respecté.
D'autres distributions comme Fedora ou OpenSuSE ont une approche plus centralisée, c'est une machine (ou un ensemble de machines) commun à tous les mainteneurs qui font ces tâches. Le mainteneur ne fait que de créer le fichier source à l'origine du paquet. Or ces machines sont gérés par des administrateurs systèmes ce qui n'est pas forcément le cas de chaque mainteneur de paquets. La confiance dans ce process est donc plus élevé.
Il faut tenir compte de ça aussi dans la chaine de confiance qu'on accorde à un logiciel qui passe par une distribution.
[^] # Re: PAF !!!!!!!!!
Posté par Renault (site web personnel) . En réponse à la dépêche Weboob a dix ans !. Évalué à 9.
C'est évidemment un problème de confiance aussi. Si tu n'as pas confiance dans les développeurs de weboob, que Debian se mette au milieu ne va pas changer grand chose à cette confiance. Tu ne devrais pas t'en servir.
Notons par ailleurs que si Debian investit autant dans la compilation reproductible, c'est parce que Debian a aussi une fragilité dans son process interne. Chaque paquet est fait sur la machine du mainteneur du dit paquet. Si la machine du mainteneur est compromis, l'utilisateur n'a aucun moyen de s'assurer que le logiciel compilé correspond au code source sur lequel il croit se baser. La compilation reproductible permet de vérifier que cela a bien été respecté.
D'autres distributions comme Fedora ou OpenSuSE ont une approche plus centralisée, c'est une machine (ou un ensemble de machines) commun à tous les mainteneurs qui font ces tâches. Le mainteneur ne fait que de créer le fichier source à l'origine du paquet. Or ces machines sont gérés par des administrateurs systèmes ce qui n'est pas forcément le cas de chaque mainteneur de paquets. La confiance dans ce process est donc plus élevé.
Il faut tenir compte de ça aussi dans la chaine de confiance qu'on accorde à un logiciel qui passe par une distribution.