• [^] # Re: Le paradoxe de la sécurité

    Posté par . En réponse au lien RootAsRole v3.0!. Évalué à 2.

    On en a déjà parlé, il n'y a pas de différence fondamentale entre télécharger puis exécuter et télécharger et exécuter en même temps, que ce soit un script shell ou un paquet seul de ton gestionnaire préféré.

    Soit tu fait confiance à ce que tu télécharge parce que ta confiance au dépôt que ce soit ta distribution ou autre, soit tu crois que relire est un audit suffisant (lol), soit tu execute dans un endroit démilitarisé (un conteneur si tu pense que ça suffit ou une vm).

    L'énorme majorité des gens font le premier que ce soit avec un curl | sh ou un .deb a télécharger.

    Le problème de ce focaliser sur curl c'est que c'est une facilité qui donne à croire qu'il y a plus de sécurité si tu télécharge un rpm ou un tar.gz.

    La question de la sécurité est importante et ne peux pas se résumer à "lol curl | sh ça pu".

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll