Vu que beaucoup de monde réagit déjà sur Lineage et les bootloaders verrouillables, je vais plutôt réagir à la partie sur f-droid :
Signature forcée des APKs : F-Droid impose de signer lui-même les applications, brisant la confiance entre les développeurs et les utilisateurs. Cela rend l’intégrité du code douteuse et bloque certains projets qui refusent ce processus.
C'est pas comme ca que fonctionnent les dépôts des distributions ? Genre avec Debian, dans le principe c'est que les paquets sont buildés en général par des mainteneurs, de facon reproductible, y compris pour les projets qui ne fournissent qu'un tar.gz et les sources, et signés par des clefs du projet débian, non ?
Avec F-Droid, c'est au final le même principe qui est mis en place, et c'est aussi une des raisons de refus de certaines applis : l'impossibilité pour F-Droid de build eux-mêmes les applis, et les signer avec leurs propres clefs.
Néanmoins si c'est un besoin, F-Droid permet d'utiliser des dépôts alternatifs, tel que Izzy, qui a moins de contraintes.
Non-reproductibilité des builds : Contrairement aux promesses, il est impossible de vérifier que l’APK publié correspond au code source. Ce qui en théorie devait être une garantie de transparence devient un risque de sécurité majeur.
Bah une appli ne peut être intégrée aux dépôts de F-Droid que si F-Droid peut la build eux-même. Ca implique la mise à dispo des sources, mais aussi la documentation du process de build, par les devs d'applis. Qu'est-ce qui t'empêche de monter toi-même ton infra de build et refaire le travail de F-Droid ?
Blocage de nombreux projets sérieux : Des applications comme, Molly (Signal sécurisé) ou Ledger (portefeuille crypto open-source) refusent de se soumettre aux règles absurdes de F-Droid. Même Jason A. Donenfeld, créateur de WireGuard, a dénoncé leur incompétence.
Bah pourquoi j'ai Molly de dispo dans F-Droid du coup (et wireguard aussi) ? Et c'est cool de prêter des propos aux gens, mais est-ce que tu peux fournir les sources pour qu'on voit de quoi on parle ?
Quand des experts en cybersécurité refusent d’utiliser une plateforme "libre", il y a un problème.
J'ai pas vu d'experts en cybersécurité refuser d'utiliser F-Droid pour une autre raison que la flemme de se prendre la tête avec leur smartphone. A moins que pour toi, un expert en cybersécurité soit une personne qui refuse d'utiliser F-Droid ? En fait c'est un secteur d'actvité tellement large que c'est dur de lancer un "les experts en cybersécurités font ci ou ca", parce que la plupart du temps ca sera une minorité par rapport à l'ensemble des experts au niveau mondial.
Bref, si jamais ce n'était pas évident, cette dernière citation souligne le côté trollesque du journal.
Emacs le fait depuis 30 ans, et sans pubs ni télémétrie.
# F-droid
Posté par Astaoth . En réponse au journal La mort annoncée de E/OS - LineageOS et F-Droid : Il est temps d’ouvrir les yeux. Évalué à 10.
Vu que beaucoup de monde réagit déjà sur Lineage et les bootloaders verrouillables, je vais plutôt réagir à la partie sur f-droid :
C'est pas comme ca que fonctionnent les dépôts des distributions ? Genre avec Debian, dans le principe c'est que les paquets sont buildés en général par des mainteneurs, de facon reproductible, y compris pour les projets qui ne fournissent qu'un tar.gz et les sources, et signés par des clefs du projet débian, non ?
Avec F-Droid, c'est au final le même principe qui est mis en place, et c'est aussi une des raisons de refus de certaines applis : l'impossibilité pour F-Droid de build eux-mêmes les applis, et les signer avec leurs propres clefs.
Néanmoins si c'est un besoin, F-Droid permet d'utiliser des dépôts alternatifs, tel que Izzy, qui a moins de contraintes.
Bah une appli ne peut être intégrée aux dépôts de F-Droid que si F-Droid peut la build eux-même. Ca implique la mise à dispo des sources, mais aussi la documentation du process de build, par les devs d'applis. Qu'est-ce qui t'empêche de monter toi-même ton infra de build et refaire le travail de F-Droid ?
Bah pourquoi j'ai Molly de dispo dans F-Droid du coup (et wireguard aussi) ? Et c'est cool de prêter des propos aux gens, mais est-ce que tu peux fournir les sources pour qu'on voit de quoi on parle ?
J'ai pas vu d'experts en cybersécurité refuser d'utiliser F-Droid pour une autre raison que la flemme de se prendre la tête avec leur smartphone. A moins que pour toi, un expert en cybersécurité soit une personne qui refuse d'utiliser F-Droid ? En fait c'est un secteur d'actvité tellement large que c'est dur de lancer un "les experts en cybersécurités font ci ou ca", parce que la plupart du temps ca sera une minorité par rapport à l'ensemble des experts au niveau mondial.
Bref, si jamais ce n'était pas évident, cette dernière citation souligne le côté trollesque du journal.
Emacs le fait depuis 30 ans, et sans pubs ni télémétrie.