• [^] # Re: GPG

    Posté par . En réponse au lien Legacy LVFS S3 bucket takeover and CVE-2020-10759 fwupd signature verification bypass. Évalué à 3.

    Je sais pas si c’est moi qui vieilli ou si ça a toujours été comme ça, mais j’ai l’impression que les développeurs/promoteurs de GPG jouent de plus en plus à l’autruche.

    Si une entreprise avait communiquée comme ils l’ont fait ces derniers temps on l’aurait largement critiqué.

    Pour les soucis de gestion des signatures dans SKS (et dans GPG dont la BDD ne supporte pas quelques milliers d’entrées), ils ont quand même dit en substance « on le savait depuis des années, tout ça c’est de la faute des personnes qui ont exploités la faille ».