• [^] # Re: Le paradoxe de la sécurité

    Posté par . En réponse au lien RootAsRole v3.0!. Évalué à 4.

    Pour ce cas précis, il y a une différence : le premier installeur de Rust télécharge un second script, en fonction de la machine cible, mais ne fait pas de contrôle du téléchargement.

    Le seul élément de contrôle est que le téléchargement se fait en https, donc risque faible de modif en cours de transfert.

    Comme tu le dis, un gestionnaire de paquet type apt vérifie les signatures des dépôts, des listes de paquets, et des téléchargements. C'est tellement robuste que les téléchargements des paquets peuvent se faire en http. C'est très différent d'un wrapper qui télécharge un second wrapper sans le vérifier, mine de rien.

    Passer par son gestionnaire de paquets, c'est se garantir qu'un travail de contrôle a été fait, que ce que tu récupères est bien ce que tu crois, et que le logiciel s'intègre bien avec l'ensemble du système.

    La question de la confiance reste entière, on est d'accord :).