• [^] # Re: Ca vaut ce que ça vaut mais...

    Posté par . En réponse au journal log4shell : Et après ?. Évalué à 3.

    J'ai du vérifié si c'était la même personne qui avait écrit ça :

    Mais pour chaque composant utilisé, il faut être sûr du code existant, sûr de l'équipe et sûr du futur du composant et que l'équipe ne sera jamais gangrénée (on a vu quelques attaques côté npm, où quelqu'un qui paraissait de bonne volonté a repris la maintenance d'un composant largement utilisé pour finalement y inclure une faille volontairement bien après), d'autant qu'on met de plus en plus les composants à jour automatiquement (Dependabot, Renovate).

    Puis ça

    Ca veut juste dire que certaines pratiques ne sont pas souhaitables et qu'il faut qu'on fasse un peu plus attention à ce qu'on fait en tant que développeurs de composants réutilisés.

    Les 2 postés le même jour. Donc on ne fait plus rien tant qu'on est pas sûr du code, des dépendances, des toolchain et que tous les développeurs impliqués sont et seront toujours fiables ou on se contente d'appliquer des bonnes pratiques ?

    Je ne comprends vraiment pas ta position. Quant au github actions, tu avais déjà ça avec des plug-ins maven ou de ton IDE (vim et emacs inclus). Les problèmes sont pas fondamentalement nouveau. Ça ne veut pas dire qu'on ne peut rien faire mais qu'on a déjà de la lecture sur le sujet, qu'il y a des contre mesures qui sont mise en place (vscode et intelij par exemple distinguent un code au quel tu fais confiance ou pas). On avait eu un retour ici même de quelqu'un touché par le faux paquet requests sur pip. Après oui ceux qui font n'importe quoi dont n'importe quoi. Maintenant leur responsabilité peut être jugé au tribunal.

    Mon point à la base, c'est que :

    • des choses sont faites (c'est médiatisé, c'est peu aller en justice, certaines entités soutiennent des efforts de sécurité, beaucoup de bug bounty sont mis en place, les plate-formes font des efforts dans ce sens)
    • la mises en place de certaines bonnes pratiques permettent de colmater des pans entiers de brèches avant qu'on ne les imagines

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll