• [^] # Re: Au sujet du backport

    Posté par . En réponse au journal OpenSSL : Fedora en mode YOLO. Évalué à 5.

    Par contre, la ou c'est important de garder openssl à jour, c'est pour avoir les nouveaux algos, et donc permettre au reste du monde d'aller de l'avant pour les cas ou c'est plus important. Mais c'est rarement la raison donné, parce que tout le monde s'en fout un peu de la maintenance.

    D'une part je pense que considérer le backport d'une version de développement vers une version stable (quand ça n'est pas la logique upstream) comme un processus de mise à jour est discutable. La branche 1.1.1 est en développement actif (dernière version il y a 22 jours version précédente le 26 février), on ne peut pas dire qu'il s'agit d'un legacy.

    Perso, je pense déjà que les soucis de sécurité autour de la crypto sont assez souvent exagérés. Je veux pas dire par la que ça n'existe pas, ni que c'est pas important et qu'il faut s'en foutre. Mais c'est une question de contexte.

    Debian a prouvé que faire des choses dans son coin était risqué, des fois cela se cache dans les détails, dans la manière dont ils ont vérifier leurs backports. Je trouve bien plus sûr de ne pas tenter de faire des bricolages dans son coin en particulier pour des éléments qui impliquent de la sécurité (sans attaque sur openssl, réduire la solidité de l'entropie qu'il utilise est déjà un problème).

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll