• [^] # Re: Comme openssl

    Posté par (site web personnel) . En réponse au journal log4shell : Et après ?. Évalué à 3.

    Mais il est clair que si log4j pourrait recevoir des
    contributions financières, ce serait cool.

    Log4j fait parti de la fondation Apache, donc la structure pour recevoir de l'argent est de facto la (cf son ancien président qui m'a pointé ça quand on a eu la même discussion).

    Concernant le CI , oui un mvn audit serait bien, encore
    faudrait il que eles serveurs maven suivent (il n'y a pas
    uniquement maven central )

    Et il faut avoir l'infrastucture et les procédures pour gérer des failles. C'est amusant de comparer ça avec npm (qui a la fonction, mais aussi des gens pour s'en occuper, d'autant plus depuis le rachat par github et par microsoft), ou avec pypi (qui n'a personne pour faire le taf, ou du moins, qui n'avait personne à temps plein sur la maintenance du logiciel avant, et sans doute des volontaires sur le reste).

    Des modèles de financement existent (que ça soit des choses comme Anaconda, les distros commerciales, ou sans doute d'autres), mais j'ai pas le sentiment que "il faut se retreindre à ne prendre que des biblis supportées ou on paye" soit la grande tendance du moment.