Une boîte ou un particulier sensibilisé qui voudrait utiliser le soft ne PEUT PAS.
Pas de signature des livrables,
Du livrable .deb de la version Desktop.
Pas de tous les livrables.
Ceux sur f-droid sont signés par exemple.
Pas d'accès simple aux sources sans passer par une boîte US.
Faux.
Mais s'il est nécessaire de faire un miroir des dépôts github en Europe pour respecter le RGPD, alors dis-toi que c'est déjà fait.
Tu as besoin de l'URL github pour retrouver ton projet.
Ce n'est pas mis en avant sur la page de Delta-Chat, mais une personne qui compilerait le logiciel serait au delà de l'utilisateur basique et donc on peut compter sur sa capacité à faire une recherche sur software héritage, et le quelifier d'accès simple.
L'utilisateur lambda ayant besoin d'un binaire déjà préparé, il n'a pas besoin des sources, il n'a pas besoin de github.
Si c'est pour un audit de code, tu es suffisamment compétent pour pouvoir considérer que l'utilisation d'un VPN (ou de TOR) ou d'un miroir est une solution simple d'accès aux sources.
Simple au sens ou c'est même trivialement automatisable.
Le proprio a par contre le bon goût, lui, de ne pas tenter par tous les moyens de ne même pas reconnaître qu'il est réellement responsable de traitement (c'est dans le contrat et il te file un DPA).
Ouais. Bon. Le proprio te dit « oui, oui, je suis conforme. » en mentant effrontément, mais ce mensonge n'est pas un crime alors osef ?
Techniquement en plus on a vu que ce soft est une merde sécuritaire de toute façon.
Toujours pas...
Le fait d'utiliser un hébergement mail pété ne bousille pas le modèle sécuritaire de Delta-Chat, et le chiffrement de bout en bout.
Puisque le serveur mail pété n'aurait accès qu'à des mails chiffrés à l'état de l'art.
Tu peux le trouer comme tu veux le serveur mail, récurer toutes les données, il va falloir casser PGP avant de lire les contenus.
Et le projet Delta-Chat, les services (forum) et le site web, les développeurs, etc, n'ont aucun contact avec ton utilisation du logiciel une fois installé.
Et on a vu qu'il y a des moyens d'obtenir le logiciel de façon signée.
En fait, je suppose même que sous un Debian-like, l'apt-get install deltachat ne va pas prendre le .deb officiel s'il existe, et te fournir un paquet, signé par Debian.
Ou Ubuntu.
Ou Redhat, ou Fedora, ou Suse, ou etc.
Je pense que les gens qui installent directement depuis le .deb fourni ne sont pas si nombreux, ce n'est pas le moyen d'accès privilégié pour ce genre de logiciel : c'est le gestionnaire de paquet de ta distrib.
Donc majoritairement il doit être bien plus facile d'obtenir un binaire signé que l'inverse.
Après à voir quelle confiance tu accordes à l'entité signante, mais c'est un autre problème.
[^] # Re: Des sources intéressantes mais trop de mauvaise foi
Posté par Yth (Mastodon) . En réponse au lien [blog] Sécurité informatique VS Liberté informatique (attention, ça pique). Évalué à 6.
Du livrable .deb de la version Desktop.
Pas de tous les livrables.
Ceux sur f-droid sont signés par exemple.
Faux.
Mais s'il est nécessaire de faire un miroir des dépôts github en Europe pour respecter le RGPD, alors dis-toi que c'est déjà fait.
Tu as besoin de l'URL github pour retrouver ton projet.
Ce n'est pas mis en avant sur la page de Delta-Chat, mais une personne qui compilerait le logiciel serait au delà de l'utilisateur basique et donc on peut compter sur sa capacité à faire une recherche sur software héritage, et le quelifier d'accès simple.
L'utilisateur lambda ayant besoin d'un binaire déjà préparé, il n'a pas besoin des sources, il n'a pas besoin de github.
Si c'est pour un audit de code, tu es suffisamment compétent pour pouvoir considérer que l'utilisation d'un VPN (ou de TOR) ou d'un miroir est une solution simple d'accès aux sources.
Simple au sens ou c'est même trivialement automatisable.
Ouais. Bon. Le proprio te dit « oui, oui, je suis conforme. » en mentant effrontément, mais ce mensonge n'est pas un crime alors osef ?
Toujours pas...
Le fait d'utiliser un hébergement mail pété ne bousille pas le modèle sécuritaire de Delta-Chat, et le chiffrement de bout en bout.
Puisque le serveur mail pété n'aurait accès qu'à des mails chiffrés à l'état de l'art.
Tu peux le trouer comme tu veux le serveur mail, récurer toutes les données, il va falloir casser PGP avant de lire les contenus.
Et le projet Delta-Chat, les services (forum) et le site web, les développeurs, etc, n'ont aucun contact avec ton utilisation du logiciel une fois installé.
Et on a vu qu'il y a des moyens d'obtenir le logiciel de façon signée.
En fait, je suppose même que sous un Debian-like, l'apt-get install deltachat ne va pas prendre le .deb officiel s'il existe, et te fournir un paquet, signé par Debian.
Ou Ubuntu.
Ou Redhat, ou Fedora, ou Suse, ou etc.
Je pense que les gens qui installent directement depuis le .deb fourni ne sont pas si nombreux, ce n'est pas le moyen d'accès privilégié pour ce genre de logiciel : c'est le gestionnaire de paquet de ta distrib.
Donc majoritairement il doit être bien plus facile d'obtenir un binaire signé que l'inverse.
Après à voir quelle confiance tu accordes à l'entité signante, mais c'est un autre problème.