Si je suis ta logique : c'est en gros meilleur en terme de sécu que de l'empaquetage natif : deb, rpm etc ?
La question du bac à sable est indépendant de la question d'un gestionnaire de paquet car cela concerne le runtime de l'application.
C'est donc meilleur que d'exécuter un binaire sur ta machine sans protections sur ce point, quel qu'en soit la provenance.
Donc si on compare uniquement Nix à Flatpak en terme de remplaçant pour les 2 critères : installation en espace utilisateur et version plus à jour... c'est un peu malhonnête de l'inclure dans les apports.
Une solution se compare de manière globale, cela n'a pas de sens de comparer deux solutions en tronquant la moitié des fonctionnalités de l'un comme de l'autre.
Dans ce cas, on mettre d'autres points sur le tapis : tu peux upgrade ton kernel avec Flatpak ?
Non, en effet, et alors ? On parle ici de Play.it, pas du noyau. ;)
L'intérêt est moindre si on installe à partir de flathub car les paquets présents sont validés par la communauté.
Non, car personne n'est capable d'auditer tout le code empaqueté dans ce monde (donc le fait que ce soit libre n'est pas une garantie suffisante).
mais aussi à limiter l'impact d'une faille de sécurité ou d'un bogue dans ce logiciel.
Je reste plus sceptique sur ce point.
Pourtant c'est simple. Prenons un logiciel comme Firefox. C'est gros, il fait des tâches risquées en permanence, a des failles à colmater en permanence, etc. On n'est pas à l'abri d'avoir une faille ou un bogue dans Firefox qui permet de faire tout et n'importe quoi. Même si c'est libre.
Dans un bac à sable, ses droits seront réduits au strict nécessaire et l'utilisateur aura un meilleur contrôle de ses accès. Donc cela apporte une meilleure sécurité que de ne rien faire. Ce n'est pas une protection suffisante en elle même, mais ça complémente très bien les solutions type permissions UNIX, SELinux ou Seccomp...
[^] # Re: Flatpak?
Posté par Renault (site web personnel) . En réponse au journal Sortie de ./play.it 2.11.4. Évalué à 4.
La question du bac à sable est indépendant de la question d'un gestionnaire de paquet car cela concerne le runtime de l'application.
C'est donc meilleur que d'exécuter un binaire sur ta machine sans protections sur ce point, quel qu'en soit la provenance.
Une solution se compare de manière globale, cela n'a pas de sens de comparer deux solutions en tronquant la moitié des fonctionnalités de l'un comme de l'autre.
Non, en effet, et alors ? On parle ici de Play.it, pas du noyau. ;)
Non, car personne n'est capable d'auditer tout le code empaqueté dans ce monde (donc le fait que ce soit libre n'est pas une garantie suffisante).
Pourtant c'est simple. Prenons un logiciel comme Firefox. C'est gros, il fait des tâches risquées en permanence, a des failles à colmater en permanence, etc. On n'est pas à l'abri d'avoir une faille ou un bogue dans Firefox qui permet de faire tout et n'importe quoi. Même si c'est libre.
Dans un bac à sable, ses droits seront réduits au strict nécessaire et l'utilisateur aura un meilleur contrôle de ses accès. Donc cela apporte une meilleure sécurité que de ne rien faire. Ce n'est pas une protection suffisante en elle même, mais ça complémente très bien les solutions type permissions UNIX, SELinux ou Seccomp...