Concrètement, ce que j'observe c'est que l'UX (ou DX pour Developer Experience ?) a pris le pas sur la sécurité.
Mettre à disposition un paquet Python : poetry publish
Mettre à disposition un paquet Node : yarn publish
Mettre à disposition une crate Rust : cargo publish
...
Par contre :
Mettre à disposition un paquet Debian : trop long, ça vaudrait le coup d'en faire un journal, ou alors un lien pour télécharger le .deb (cc Windows)
Ubuntu : on passe via les PPA (même soucis que python/node/rust/...)
Archlinux : on passe via les AUR (même soucis que python/node/rust/...)
Il serait possible je pense de "crowdsourcer" la review, comme l'ancien greenlight de Steam :
poetry/yarn/cargo publish : ton paquet est en mode "review"
après un certain nombre de review par les utilisateurs volontaires (n'importe qui dans le monde), le paquet est publié
on pourrait déterminer le nombre de review en fonction du nombre de paquet qui en dépendent ?
Comme ça, pour le développeur, c'est toujours aussi simple de distribuer ce qu'il fait. Et pour l'utilisateur, on a une certaine confiance basée sur le fait qu'il y a plus de personnes bienveillantes que de personnes malveillantes.
Ça éviterait au passage d'avoir des mise à jour de lib toutes les trois minutes (oui c'est toi que je vise eslint !!!).
Le système de review pourrait même se baser sur dependabot pour notifier les gens qui en dépendent qu'il y a une nouvelle version à review.
[^] # Re: Personne n'est à l'abri
Posté par David Delassus (site web personnel) . En réponse au lien A growing club of broken-by-design package managers. Évalué à 7.
Concrètement, ce que j'observe c'est que l'UX (ou DX pour Developer Experience ?) a pris le pas sur la sécurité.
poetry publishyarn publishcargo publishPar contre :
Il serait possible je pense de "crowdsourcer" la review, comme l'ancien greenlight de Steam :
poetry/yarn/cargo publish: ton paquet est en mode "review"Comme ça, pour le développeur, c'est toujours aussi simple de distribuer ce qu'il fait. Et pour l'utilisateur, on a une certaine confiance basée sur le fait qu'il y a plus de personnes bienveillantes que de personnes malveillantes.
Ça éviterait au passage d'avoir des mise à jour de lib toutes les trois minutes (oui c'est toi que je vise eslint !!!).
Le système de review pourrait même se baser sur dependabot pour notifier les gens qui en dépendent qu'il y a une nouvelle version à review.
https://link-society.com - https://kubirds.com - https://github.com/link-society/flowg