⚠️ Apparemment c'est Raspberry Pi OS et pas Raspbian. D'après ce que les gens disent sur reddit, c'est pas pareil et le problème n'impacterait que RPI OS, qui serait le fork de la fondation RPI (Raspbian étant maintenant la version communautaire et n'ajouterait donc pas ce dépôt; à vérifier bien sûr, je veux pas induire en erreur). Voilà je pensais que c'était important de le préciser si c'est vrai. ⚠️
Sinon sur le problème lui-même, ce n'est pas juste un petit problème de télémétrie.
Déjà évidemment il y a la question de qui est qui. C'est triste pour Microsoft si maintenant ce sont réellement des saints (🙄) mais la confiance, ça se regagne pas si facilement. Donc forcément les gens sont pas fans de l'idée de taper dans un serveur Microsoft avec l'historique pas reluisant de l'entreprise.
Ensuite c'est apparemment essentiellement pour un logiciel (VS Code). Les gens se demandent pourquoi cela n'aurait pas pu juste être rajouté comme paquet dans les autres dépôts existants? Pourquoi cela avait-il besoin d'un dépôt dédié? Et donc justement si cela ne cache pas quelque chose. De la télémétrie notamment en effet (pas seulement si on installe le logiciel d'ailleurs, le simple fait d'avoir un dépôt configuré y envoie des infos régulières). Ensuite y a-t-il un deal financier quelconque entre la fondation raspberrypi et Microsoft? C'est en tous cas ce que beaucoup semblent supposer, ou du moins se demandent et avec peu de réponse de la part de la fondation.
L'un des vraiment gros points de contention est comment cela a été fait aussi. Normalement une distribution ne change pas la liste des dépôts dans une mise à jour par script (ce qui a été fait ici). On ne rajoute pas ainsi un nouveau dépôt unilatéralement sans demander explicitement avant (question interactive lors de la mise-à-jour par exemple). La liste des dépôts est quand même un truc un peu sacré, c'est la porte d'entrée vers votre installation. Là les gens en sont d'ailleurs à se dire que même s'ils virent la nouvelle ligne dans le fichier de config et la clé, rien ne leur garantit qu'une prochaine mise-à-jour ne va pas les rajouter à nouveau. Donc en gros, la relation de confiance a été mise à mal.
Lié aux points 1 et 3: ce qui a été rajouté, c'est un dépôt chez Microsoft et une clé de Microsoft. Une prochaine mise-à-jour peut donc télécharger des logiciels empaquetés entièrement par des ingés Microsoft, sans contrôle extérieur (pas même de la fondation). Même des bibliothèques classiques aussi dispos dans les autres dépôts (il suffit de faire une version plus récente, c'est ce que font les dépôts tiers en général pour supplanter les versions de base, genre les dépôts de logiciels libres avec prise en charge de trucs brevetés, par exemple pour avoir une version de ffmpeg plus complète, etc.; dans ces cas là, c'est donc pour "une bonne raison" et configuré explicitement par l'admin de la machine, mais là avec un dépôt Microsoft et sans avertir l'admin?...). Alors bien sûr, certains disent que si Microsoft faisait un truc indigne, ça leur retomberait dessus. Peut-être. Peut-être pas. Justement on voit typiquement avec ce genre d'histoire que ce types d'histoire de confiance fait perdre un peu, mais potentiellement gagner beaucoup en même temps (ce pourquoi possiblement la fondation RPI ne fait pas marche arrière non plus). C'est un peu comme donner les clés à quelqu'un en qui on n'a pas confiance en se disant "il va pas oser me cambrioler, ça lui coûterait cher"... ou pas. Peut-être qu'il y verrait tout de même un avantage en pesant le pour et contre. Dans le doute, je donnerai pas une copie de mes clés à quelqu'un en qui j'ai pas confiance. 😛
Dans tous les cas, ça fait pas mal discuter dans le rapport #42 du dépôt lié ainsi qu'en bas du commit même.
On notera aussi que malgré une date au 25 janvier pour la mise-à-jour elle même et le commit, ce dernier n'a apparemment été poussé (donc code visible) que le 4 février. C'est possiblement juste un oubli, mais tout de même si c'est le cas, c'est une grosse bourde sur un sujet si sensible où il aurait mieux valu jouer l'ultra-transparence. Là c'est un peu "oups ahah on a oublié de publier le code le plus équivoque de notre historique avec 10 jours de retard (après sortie binaire de la mise à jour qui a donc été en production jusqu'à ce que quelqu'un le remarque et doive demander)!"
En tous les cas, ça a pas mal ébranlé la confiance que les gens ont envers la fondation RPI (enfin ceux qui auront eu vent de l'affaire, beaucoup ne s'en rendront jamais compte, cf. ce que je racontais plus haut). J'en ai eu vent en voyant ce fil reddit et c'est vrai que pour l'instant, j'ai du mal à considérer ça comme une inquiétude futile. Je sais en tous cas que j'installerai pas cette distrib la prochaine fois que j'installe un RPI (et probablement je regarderai dans les autres machines de ce type si je dois acheter une mini-machine plutôt qu'acheter RPI).
Film d'animation libre en CC by-sa/Art Libre, fait avec GIMP et autre logiciels libres: ZeMarmot [ http://film.zemarmot.net ]
# Raspberry Pi OS ≠ Raspbian? Et une petite analyse du problème...
Posté par Jehan (site web personnel, Mastodon) . En réponse au lien Raspbian : installation dans le dos des utilisateurs d'une télémétrie vers des serveurs Microsoft. Évalué à 10.
⚠️ Apparemment c'est Raspberry Pi OS et pas Raspbian. D'après ce que les gens disent sur reddit, c'est pas pareil et le problème n'impacterait que RPI OS, qui serait le fork de la fondation RPI (Raspbian étant maintenant la version communautaire et n'ajouterait donc pas ce dépôt; à vérifier bien sûr, je veux pas induire en erreur). Voilà je pensais que c'était important de le préciser si c'est vrai. ⚠️
Sinon sur le problème lui-même, ce n'est pas juste un petit problème de télémétrie.
Dans tous les cas, ça fait pas mal discuter dans le rapport #42 du dépôt lié ainsi qu'en bas du commit même.
On notera aussi que malgré une date au 25 janvier pour la mise-à-jour elle même et le commit, ce dernier n'a apparemment été poussé (donc code visible) que le 4 février. C'est possiblement juste un oubli, mais tout de même si c'est le cas, c'est une grosse bourde sur un sujet si sensible où il aurait mieux valu jouer l'ultra-transparence. Là c'est un peu "oups ahah on a oublié de publier le code le plus équivoque de notre historique avec 10 jours de retard (après sortie binaire de la mise à jour qui a donc été en production jusqu'à ce que quelqu'un le remarque et doive demander)!"
En tous les cas, ça a pas mal ébranlé la confiance que les gens ont envers la fondation RPI (enfin ceux qui auront eu vent de l'affaire, beaucoup ne s'en rendront jamais compte, cf. ce que je racontais plus haut). J'en ai eu vent en voyant ce fil reddit et c'est vrai que pour l'instant, j'ai du mal à considérer ça comme une inquiétude futile. Je sais en tous cas que j'installerai pas cette distrib la prochaine fois que j'installe un RPI (et probablement je regarderai dans les autres machines de ce type si je dois acheter une mini-machine plutôt qu'acheter RPI).
Film d'animation libre en CC by-sa/Art Libre, fait avec GIMP et autre logiciels libres: ZeMarmot [ http://film.zemarmot.net ]