Sur un PC sous Windows par exemple, les binaires des applications/des drivers peuvent être signés avec des certificats appartenant à l’éditeur du soft/du driver sur un principe similaire à ce qui permet au navigateur de vérifier l'authenticité d'un site web en HTTPS. Et quand tu installes un binaire non signé, Windows va émettre un avertissement. Sous Windows, dans les propriété du binaire, tu as un onglet pour voir les signatures numériques.
Donc tu peux vérifier si oui ou non le binaire vient bien de la source légitime. Si quelqu'un change le source et recompile, comme il n'aura pas les clés pour signer les binaires, ça se verra.
Les stores d'application Android/iOS exigent aussi des clés et certificats pour télécharger une application dessus.
Dans l'embarqué, il y a aussi carrément des machines virtuelles qui tournent sur des processeurs ARM avec des couches matérielles qui assurent que la VM ne soit pas corrompue dans ton dos. Ce sont les Trusted Execution Environments. Désolé y a que en anglais sur Wikipedia: https://en.wikipedia.org/wiki/Trusted_execution_environment.
Je ne suis pas un mega expert du domaine pour expliquer tout ça en détail, et oui bien sûr, il peut y avoir des failles, des backdoors, et tutti quanti. Mais en tout cas il y a des moyens qui permettent de dire si oui ou non tu fais tourner un logiciel dont tu peux raisonnablement savoir si c'est celui qui est attendu ou si un petit malin l'a changé par sa propre version.
[^] # Re: Quel est le rapport avec le libre?
Posté par vpo . En réponse au lien Qui veut la peau des logiciels libres de caisse ?. Évalué à 1. Dernière modification le 08 novembre 2024 à 11:58.
Sur un PC sous Windows par exemple, les binaires des applications/des drivers peuvent être signés avec des certificats appartenant à l’éditeur du soft/du driver sur un principe similaire à ce qui permet au navigateur de vérifier l'authenticité d'un site web en HTTPS. Et quand tu installes un binaire non signé, Windows va émettre un avertissement. Sous Windows, dans les propriété du binaire, tu as un onglet pour voir les signatures numériques.
Donc tu peux vérifier si oui ou non le binaire vient bien de la source légitime. Si quelqu'un change le source et recompile, comme il n'aura pas les clés pour signer les binaires, ça se verra.
Les stores d'application Android/iOS exigent aussi des clés et certificats pour télécharger une application dessus.
Dans l'embarqué, il y a aussi carrément des machines virtuelles qui tournent sur des processeurs ARM avec des couches matérielles qui assurent que la VM ne soit pas corrompue dans ton dos. Ce sont les Trusted Execution Environments. Désolé y a que en anglais sur Wikipedia: https://en.wikipedia.org/wiki/Trusted_execution_environment.
Je ne suis pas un mega expert du domaine pour expliquer tout ça en détail, et oui bien sûr, il peut y avoir des failles, des backdoors, et tutti quanti. Mais en tout cas il y a des moyens qui permettent de dire si oui ou non tu fais tourner un logiciel dont tu peux raisonnablement savoir si c'est celui qui est attendu ou si un petit malin l'a changé par sa propre version.