Debian a prouvé que faire des choses dans son coin était risqué, des fois cela se cache dans les détails, dans la manière dont ils ont vérifier leurs backports
D'une part, je trouve que généraliser à partir d'un exemple datant d'il y a 10 ans est méthodologiquement faible.
Justement je ne généralise pas, je dis que sortir du processus de développement standard de la bibliothèque augmente le risque quelque soit la qualité du développeur.
J'attire l'attention sur son profil:
"Software Developer at OpenSSL Software Foundation"
Mais il a fait quelque chose :
qui n'est pas dans le projet amont
qui n'est pas recommandé dans le projet amont
Il a, j'en suis certain, de très bonnes raisons, mais pourquoi n'en faire profiter que Fedora et pas tous les utilisateurs d'openssl ?
Et encore une fois, c'est une fonction de hash.
Après un certains nombre d'années d’expérience, tu apprends que ce sont ces choses simples. Celles qui te font dire « oui mais c'est simple » qui sont de loin les plus dangereuses. C'est un biais humain qui n'est pas particulièrement lié à l'informatique. Les accidents d'escalade de gens d’expérience sont souvent liés à des nœuds mal voir pas fait) ils n'ont rien de complexe, il n'y a pas besoin d'aller vite, c'est juste qu'après l'avoir fais des milliers de fois ça devient machinal, on omet une vérif',...
Ce n'est pas le code de la fonction de hash le danger c'est :
l'application du patch
le nouveau build
toutes les opérations manuelles qui ne sont pas dans le processus standard
Il a probablement fais toutes les vérifications du monde et tout fais comme il faut et c'est cool, mais il a pris un risque et je ne comprends pas pourquoi.
[^] # Re: Au sujet du backport
Posté par barmic 🦦 . En réponse au journal OpenSSL : Fedora en mode YOLO. Évalué à 3.
Justement je ne généralise pas, je dis que sortir du processus de développement standard de la bibliothèque augmente le risque quelque soit la qualité du développeur.
Mais il a fait quelque chose :
Il a, j'en suis certain, de très bonnes raisons, mais pourquoi n'en faire profiter que Fedora et pas tous les utilisateurs d'openssl ?
Après un certains nombre d'années d’expérience, tu apprends que ce sont ces choses simples. Celles qui te font dire « oui mais c'est simple » qui sont de loin les plus dangereuses. C'est un biais humain qui n'est pas particulièrement lié à l'informatique. Les accidents d'escalade de gens d’expérience sont souvent liés à des nœuds mal voir pas fait) ils n'ont rien de complexe, il n'y a pas besoin d'aller vite, c'est juste qu'après l'avoir fais des milliers de fois ça devient machinal, on omet une vérif',...
Ce n'est pas le code de la fonction de hash le danger c'est :
Il a probablement fais toutes les vérifications du monde et tout fais comme il faut et c'est cool, mais il a pris un risque et je ne comprends pas pourquoi.
https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll