• # Un alias pour les soucis de sécurité

    Posté par (site web personnel) . En réponse au journal Quand le mainteneur de pkexec ignorait (ou pas) les failles potentielles. Évalué à 10.

    Alors il reste aussi la solution de l'alias pour les soucis de sécurité, genre security@.

    Sauf qu'au dela du souci de spam et de mail, il y a les gens qui envoient des mails pour dire "le code de votre application est dispo sur cette url" (véridique, moins depuis que le projet a bougé sur github), ou "votre jenkins est exposé sur 8.43.85.184" (d’où le fait d'avoir maintenant une bannière sur le jenkins).

    Mon favori, c'est "regardez, j'ai pu spoofé le from de cete email, il faut mettre dmarc, merci de me filer une récompense pour le bug" alors que l'email n'est pas spoofé (et quand je réponds parce que je suis un mec sympa, ignore mon email et envoie ça 3 fois d'affilé).

    C'est pas grand chose, mais je suppose que par rapport au nombre moyen de souci de sécurité, ça fait un ratio signal/bruit assez haut.

    Et du coup, l'avantage d'une forge par rapport à une liste de discussion, c'est que tu es sur que ton patch est soumis au projet, contrairement à ce qui s'est passé.