• [^] # Re: Sécurité de la chaîne d'approvisionnement

    Posté par . En réponse au journal Assurer la sécurité informatique sur le modèle de la sécurité alimentaire. Évalué à 8.

    Je trouve que ces arguments ne sont pas très convaincants. Notamment, il dit qu'attaquer des serveurs de build est trop complexe, l'affaire Solarwinds montre bien le contraire. De plus, les reproductibles build permettent de répartir la confiance, tu peux avoir deux personnes1 (ou plus) qui build et qui te donne le sha512, et tu peux vérifier qu'il est identique.

    Tu peux aussi distribuer la vérification : chacun vérifie dix paquets, ça ne te demande pas le travail de tout recompiler et permet d'avoir plus d'assurance. Dans la même idée, tu peux faire de la vérification randomizée.

    Enfin, tu peux aussi vérifier à posteriori, si ta confiance envers ton fournisseur a baissé.

    Il y a plusieurs pistes intéressantes, je suis sûr qu'il y en a d'autres. Mais tout cela ne peut pas se faire tant que l'infrastructure n'est pas en place et ça met des années. C'est donc normal de ne pas avoir les effets immédiatement.


    1. en pratique, deux infra de build distinctes.

    « Rappelez-vous toujours que si la Gestapo avait les moyens de vous faire parler, les politiciens ont, eux, les moyens de vous faire taire. » Coluche