Quand on utilise le compilateur de sa distribution, ou bien téléchargé depuis le site du « fabricant », la chaîne de confiance est courte : sa distribution et le fabricant, avec une vérification cryptographique bien sûr.
Quand on rajoute, avec une image Docker, un FROM gcc on doit faire confiance à un tiers supplémentaire. Certaines parties de cette image ont pu être corrompues afin d'être malveillantes, et je n'ai pas l'impression qu'il y ait un moyen simple de détecter ces corruptions. Je me trompe ?
[^] # Re: Public ciblé
Posté par Glandos . En réponse au lien Comment minimiser son image docker ?. Évalué à 2.
Pardon, c'était un peu lapidaire.
Quand on utilise le compilateur de sa distribution, ou bien téléchargé depuis le site du « fabricant », la chaîne de confiance est courte : sa distribution et le fabricant, avec une vérification cryptographique bien sûr.
Quand on rajoute, avec une image Docker, un
FROM gccon doit faire confiance à un tiers supplémentaire. Certaines parties de cette image ont pu être corrompues afin d'être malveillantes, et je n'ai pas l'impression qu'il y ait un moyen simple de détecter ces corruptions. Je me trompe ?