La license est mentionnée mais effectivement sur flathub tout est mélangé.
En revanche il ne faut pas tout mélanger. FLATHUB N'EST PAS FLATPAK. Tu peux utiliser flatpak avec des dépôts différents de flathub. C'est par exemple ce que fait Fedora par défaut. Son dépôt flatpak est plus réduit mais ne contient que des applications selectionnées et compilées par flatpak.
J'ai lu récemment que Flathub se séparait du projet Gnome en passant sous l'égide d'une fondation dédiée. Ils mentionnaient plein de trucs dans l'annonce excepté du sujet qui fâche: FlatHub c'est mignon tout plein mais il y a un gros mélange entre des applis compilées et empaquetées par les projets upstream, et des applis empaquetées par "la communauté". C'est visible, paquet par paquet, mais il n'y a à priori aucun audit de sécurité, aucune modération, aucune vérification des mainteneurs, c'est free party. Alors bon ce n'était pas forcément mieux pour la maintenance des paquets des distribs, mais là on a potentiellement un vecteur universel d'attaque pour toutes les distributions, ce qui n'existait pas/peu avant. Ça donne à FlatHub un intérêt particulier pour un potentiel attaquant.
Alors oui on va me dire, mais sandbox magie sécurité patati patata. Sauf que non:
les applis ne sont pas toutes sandboxées de manière très stricte, certaines ont plus d'accès pour des raisons évidentes de fonctionnement, d'autres parce que le mainteneur du paquet n'est pas forcément aussi stricte que d'autres.
les utilisateurs ne vont pas forcément tous vérifier si l'appli est notée "Safe" ou "Unsafe".
Quelque soit le niveau de sandboxing par défaut les utilisateurs peuvent être amenés à devoir ajouter des autorisations via flatseal, par exemple comme l'accès au filesystem pour pouvoir envoyer des fichiers dans une messageries instantanée: j'ai du le faire pour pouvoir envoyer un fichier à ma fille via gajim pas plus tard qu'hier.
Bref en 2024 ce n'est plus un PoC, il serait bien que le projet FlatHub prenne ses responsabilité et se mette à la page.
[^] # Re: ça doit être moi le soucis....
Posté par Psychofox (Mastodon) . En réponse au lien Sortie de CentOS Stream 10. Évalué à 5.
La license est mentionnée mais effectivement sur flathub tout est mélangé.
En revanche il ne faut pas tout mélanger. FLATHUB N'EST PAS FLATPAK. Tu peux utiliser flatpak avec des dépôts différents de flathub. C'est par exemple ce que fait Fedora par défaut. Son dépôt flatpak est plus réduit mais ne contient que des applications selectionnées et compilées par flatpak.
J'ai lu récemment que Flathub se séparait du projet Gnome en passant sous l'égide d'une fondation dédiée. Ils mentionnaient plein de trucs dans l'annonce excepté du sujet qui fâche: FlatHub c'est mignon tout plein mais il y a un gros mélange entre des applis compilées et empaquetées par les projets upstream, et des applis empaquetées par "la communauté". C'est visible, paquet par paquet, mais il n'y a à priori aucun audit de sécurité, aucune modération, aucune vérification des mainteneurs, c'est free party. Alors bon ce n'était pas forcément mieux pour la maintenance des paquets des distribs, mais là on a potentiellement un vecteur universel d'attaque pour toutes les distributions, ce qui n'existait pas/peu avant. Ça donne à FlatHub un intérêt particulier pour un potentiel attaquant.
Alors oui on va me dire, mais sandbox magie sécurité patati patata. Sauf que non:
Bref en 2024 ce n'est plus un PoC, il serait bien que le projet FlatHub prenne ses responsabilité et se mette à la page.