Rien ne prouve que c’était prémédité. Il a pu être approché, corrompu ou victime de chantage.
La dernière hypothèse oblige a rester prudent sur les accusations qui pourraient être formulées.
Pour le reste, les cibles ont surtout été choisies pour leur omniprésence dans le monde informatique (un algo de compression, tout ce qui a de plus banal, des distributions reconnues dans le monde professionnel). Beaucoup de monde tire des conclusions hâtives, sur la faiblesse supposée du libre, sur quelques pratiques (certes discutables et améliorables), alors que c’est avant tout l’omniprésence du logiciel ciblé qui décuple la capacité de nuisance d’un contributeur malveillant et c’est clairement la stratégie de l’attaque en question. Mais le fait est que 1/ l’attaque a été découverte et signalée suffisamment rapidement pour ne pas impacter toute production sérieuse (le reste n’est que spéculation et hypothèses hasardeuses), 2/ si vous saviez ce qu’il en est dans le privé, dans le monde de l’entreprise... pour avoir travaillé dans un grand groupe français, pour avoir signalé de gros problèmes de sécurité, et avoir vu la hiérarchie gentiment détourner les yeux pour pas trop faire de vagues...
[^] # Re: Confiance
Posté par NYC . En réponse au journal Xz (liblzma) compromis. Évalué à 10.
Rien ne prouve que c’était prémédité. Il a pu être approché, corrompu ou victime de chantage.
La dernière hypothèse oblige a rester prudent sur les accusations qui pourraient être formulées.
Pour le reste, les cibles ont surtout été choisies pour leur omniprésence dans le monde informatique (un algo de compression, tout ce qui a de plus banal, des distributions reconnues dans le monde professionnel). Beaucoup de monde tire des conclusions hâtives, sur la faiblesse supposée du libre, sur quelques pratiques (certes discutables et améliorables), alors que c’est avant tout l’omniprésence du logiciel ciblé qui décuple la capacité de nuisance d’un contributeur malveillant et c’est clairement la stratégie de l’attaque en question. Mais le fait est que 1/ l’attaque a été découverte et signalée suffisamment rapidement pour ne pas impacter toute production sérieuse (le reste n’est que spéculation et hypothèses hasardeuses), 2/ si vous saviez ce qu’il en est dans le privé, dans le monde de l’entreprise... pour avoir travaillé dans un grand groupe français, pour avoir signalé de gros problèmes de sécurité, et avoir vu la hiérarchie gentiment détourner les yeux pour pas trop faire de vagues...