• [^] # Re: Désaccord de principe

    Posté par (site web personnel, Mastodon) . En réponse au lien F-Droid: how is it weakening the Android security model ?. Évalué à 3.

    C'est exactement cela : des référentiels de pensée différents :-) Et des biais, j'en ai aussi (dont je n'ai pas toujours conscience malheureusement.)

    Je ne remets pas en cause le système du robot vert et ses « garanties "fortes" » (même si la présence/possibilité de choses comme Pegasus de NSO font que ma confiance ne dépasse pas les 90% pour être gentil...) J'entends que le modèle de permission se modernise à chaque itération (et si je donnais un pourcent de plus à chaque fois, il en reste dix pour que je sois complétement acquis ; sans compter qu'il faut changer de matériel à chaque itération et que je ne trouve pas ça très écologique mis à part les problèmes —et améliorations— qu'apportent les nouveaux modèles... mais c'est un autre débat, refermons la parenthèse qui montre qu'en terme de référentiels j'ai déjà un souci d'adhérence aux fondamentaux économico-industriels.)
    Je comprends aussi que la gestion des permissions vous suffise et cela montre la différence de nos approche. Dans le cas d'espèce on est en aval alors que je préfère être en amont. Pour faire une analogie, c'est comme dire « il n'y a rien à craindre de ces fauves puisque vous avez les clés de la cage et le fouet » [à la maison comme au cirque] alors que pour moi on ne devrait simplement pas avoir ces molosses chez soi : ça ne remet pas en cause les mécanismes de sécurité. De plus, le réglage fin des permissions n'est pas encore répandu [i.e fragmentation/renouvellement du parc] et les permissions par défaut n'ont jamais été satisfaisantes (de plus certaines ne seront jamais remises en cause car intégré au business-model de G [on l'a évoqué aussi ici]

    Je suis d'accord que que F-Droid ne fait pas un « audit de sécurité » (seul sens dans lequel les réponses et l'article réduisent le mot « audit » hélas) et il m'arrive souvent de reprendre des gens autour de moi sur ce point. Leur objectif et leur outillage n'est pas pour rechercher des failles de sécurité et l'équipe, déjà réduite, ne s'amuse pas à réécrire le s codes selon un certain nombre de bonnes pratiques sécuritaires. F-Droid fait un « audit éthique » et cet aspect est aussi important pour des personnes comme moi. On peut trouver « l'approche faible » quand on en a rien à cirer de l'éthique ; c'est comme les consommateurs de produits hyper transformés qui se moquent des adeptes de produits bio... (-:

    Il ne faut pas voir la chose forcément sous l'angle « logiciel libre » ; ce serait un autre biais que celui de piétiner l'éthique au nom d'un certain pragmatisme. Pour ma part, j'ai quelques rares applications non libres d'une part. D'autre part, une institution en laquelle j'ai assez confiance pour leur confier mon argent, je ne veux pas installer pour autant leur application qui n'a pas certaines valeurs éthiques et de respect de la vie privée ; choses qui m'importent plus qu'un pseudo-pragmatisme. Concernant les permissions qu'on peut refuser/retirer, je préfère encore une fois que l'application n'ait pas besoin de ça, et quand le contrat de base ou cahier des charges ne convient pas c'est un stop purement et simplement pour moi.

    "It is seldom that liberty of any kind is lost all at once." ― David Hume