• [^] # Re: Au sujet du backport

    Posté par . En réponse au journal OpenSSL : Fedora en mode YOLO. Évalué à 3.

    Debian a prouvé que faire des choses dans son coin était risqué, des fois cela se cache dans les détails, dans la manière dont ils ont vérifier leurs backports

    D'une part, je trouve que généraliser à partir d'un exemple datant d'il y a 10 ans est méthodologiquement faible.

    Justement je ne généralise pas, je dis que sortir du processus de développement standard de la bibliothèque augmente le risque quelque soit la qualité du développeur.

    J'attire l'attention sur son profil:

    "Software Developer at OpenSSL Software Foundation"

    Mais il a fait quelque chose :

    • qui n'est pas dans le projet amont
    • qui n'est pas recommandé dans le projet amont

    Il a, j'en suis certain, de très bonnes raisons, mais pourquoi n'en faire profiter que Fedora et pas tous les utilisateurs d'openssl ?

    Et encore une fois, c'est une fonction de hash.

    Après un certains nombre d'années d’expérience, tu apprends que ce sont ces choses simples. Celles qui te font dire « oui mais c'est simple » qui sont de loin les plus dangereuses. C'est un biais humain qui n'est pas particulièrement lié à l'informatique. Les accidents d'escalade de gens d’expérience sont souvent liés à des nœuds mal voir pas fait) ils n'ont rien de complexe, il n'y a pas besoin d'aller vite, c'est juste qu'après l'avoir fais des milliers de fois ça devient machinal, on omet une vérif',...

    C'est déterministe par nature, il y a une spécification sous forme d'une RFC et il y a des tests (genre beaucoup de tests: https://src.fedoraproject.org/rpms/openssl/blob/rawhide/f/openssl-1.1.1-krb5-kdf.patch#_2476 , genre à vue de nez, 100 à 120 tests ).

    Ce n'est pas le code de la fonction de hash le danger c'est :

    • l'application du patch
    • le nouveau build
    • toutes les opérations manuelles qui ne sont pas dans le processus standard

    Il a probablement fais toutes les vérifications du monde et tout fais comme il faut et c'est cool, mais il a pris un risque et je ne comprends pas pourquoi.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll