• [^] # Re: tapeu tapeu tap

    Posté par (site web personnel, Mastodon) . En réponse au journal QRNote pour copier coller du texte de son ordinateur au téléphone. Évalué à 7.

    Google va détecter les malware par des outils de scan, mais comme il n’y a pas de transparence et que tout est automatisé va donc savoir ce qui est classé en malware. En règle général, quand tu passes la barrière pour arriver à poser ton truc dans leur boutique, c’est bon tant qu’il n’y a pas de signalement (massif des usagers, ou peut-être des alertes d’acteurs de la sécurité.)
    F-Droid semble avoir un process plus humain avec ce que ça implique : si c’est fait subtilement, ça peut passer sous le radar des yeux qui vont ausculter le code. En général, les équipes regardent surtout les permissions demandées puis les bouts de code qui les nécessitent ; mais ça prend quand même du temps. Il y a aussi des outils pour automatiser sur des trucs bien connus : détecter les moteurs de pubs par exemple. Et quand quelque chose est signalé, une personne va regarder la partie du code qui génère ce comportement et il y aura blocage/retrait si besoin (les corrections se font toujours upstream.)
    J’ai vu quelques applis avoir un code propre et pourtant un binaire qui se comporte différemment (le cas le plus simple —et bénin ?— est la présence de pubs.) Et là il y a une vraie différence : comme F-Droid compile elle-même, ça te garanti que le binaire signé par eux correspond à leur compilation ...tandis que le binaire que tu récupères ailleurs (les autres stores —officiel ou pas, le hub, etc.) peuvent être différents du source affiché (ou l’inverse vu que les gens de F-Droid vont neutraliser les traqueurs.)

    "It is seldom that liberty of any kind is lost all at once." ― David Hume