• [^] # Re: Developers: Let distros do their job

    Posté par (site web personnel) . En réponse au lien "Si vous maintenez une distribution Linux, je vous en supplie, n'utilisez pas Flatpak et Snap". Évalué à 2. Dernière modification le 25 novembre 2021 à 15:19.

    Je me suis peut être mal exprimé.

    La confiance que j'apporte à NPM/PyPI/etc... c'est sur son intégration avec le reste de l'écosystème du langage.

    Je ne compte plus le nombre de fois ou j'ai eu des soucis avec un apt install python-prout qui s'est terminé par un virtualenv dans /opt.

    La confiance dont tu parles concerne la sécurité, et oui un dépôt officiel d'une distribution ou chaque contribution est revue par un organisme tier a plus de crédibilité qu'un dépôt communautaire (coucou AUR et archlinux?).

    Maintenant, si dans ta société tu as les moyens pour une équipe en charge de la cybersécurité, ces derniers vont te fournir :

    • un dépôt DEB/RPM/whatever contenant une liste de logiciel autorisé à installer
    • un dépôt Maven/NPM/PyPI privé contenant les librairies qui ont été auditées et autorisées

    Si tu veux être parano et ne pas faire confiance a un quidam, tu l'es jusqu'au bout et tu ne fais pas confiance à un organisme tier sur lequel tu n'as aucun contrôle. En fait tu va vraiment jusqu'au bout et tu fais pas confiance à quelque chose qui a été produit par un humain.

    https://link-society.com - https://kubirds.com - https://github.com/link-society/flowg