> tout le monde se félicite que ce backdoor ait été trouvé à temps, mais peut-on être sur qu'un autre bien discret ne se cache pas dans un recoin du kernel, de la libc, de ssh, ou de je ne sais quel autre service ?
Sûr, non. Mais ce qui est certain, c'est la disponibilité du code source pour les développeurs qui travaillent sur un logiciel rend difficile l'introduction de code douteux (mais théoriquement pas impossible). À noter que si de telles backdoors volontaires existaient déjà, elles seraient exploitées - c'est le but après tout - et il y a de forte chance que cela aurait été su.
> Donc ma question est : parmi tous les récents systèmes de sécurité qui ont vu le jour dans linux, y-en a t-il un qui permettrait de détecter des comportements étranges provenant d'un élément du système ? Même un truc bien fastidieux qui ne serait fait que par le développeur lui même mais qui permettrait d'être sur qu'il n'y a aucun problème ?
Comment veux-tu qu'un système puisse détecter un comportement étrange ? Cela supposerait l'analyse et la compréhension de la logique de chaque séquence de code, ce qui est d'une part énorme et d'autre part inexistant à ce jour. Pour couronner le tout, dans la série du chien qui se mord la queue, qu'est-ce qui assurerait que ce système est de digne de confiance ? :)
Par ailleurs, est-il besoin de tomber dans la paranoïa ? Non, il faut faire confiance par la communauté du Logiciel Llibre qui a prouvé sa compétence depuis des années déjà, et qui a déjouée les multiples sabotages dans ce style. Sinon, autant utiliser un système propriétaire, au moins on suppose qu'il y a qu'il y a des backdoors par avance et on dort tranquille le soir :)
> d'ailleurs j'hésite bien souvent à prendre des paquets non officiels de ma distrib s'ils ne viennent pas du mainteneur lui même à cause de ça
La plupart des projets dispose d'une clé GPG pour contrôler la signature des sources et s'assurer qu'elles proviennent bien des auteurs originaux : personnellement, je vérifie tout le temps cette signature, car c'est un gage de sécurité et une habitude à avoir quand on est soucieux de la sécurité (surtout en milieu professionnel).
De même, les mises à jour d'une distribution peuvent être contrôlées de manière sûre grâce à la clé GPG des mainteneurs, et cela, quelque soit le mirroir sur lequel se trouve la mise à jour. Par exemple, avant d'appliquer un paquet de mise à jour à mon système Slackware, je le vérifie vérifie avec GPG pour m'assurer que le paquet de mise à jour est sûre car il provient bien des mainteneurs. Cela suppose évidemment que les mainteneurs font de même lorsqu'ils téléchargent les sources d'un logiciel pour en faire un paquet, ce qui est le cas pour la plupart des distributions Linux.
[^] # Re: Et si il y avait un backdoor non trouvé ?
Posté par kapouik . En réponse à la dépêche Tentative d'insertion d'une porte dérobée dans le noyau Linux. Évalué à 6.
Sûr, non. Mais ce qui est certain, c'est la disponibilité du code source pour les développeurs qui travaillent sur un logiciel rend difficile l'introduction de code douteux (mais théoriquement pas impossible). À noter que si de telles backdoors volontaires existaient déjà, elles seraient exploitées - c'est le but après tout - et il y a de forte chance que cela aurait été su.
> Donc ma question est : parmi tous les récents systèmes de sécurité qui ont vu le jour dans linux, y-en a t-il un qui permettrait de détecter des comportements étranges provenant d'un élément du système ? Même un truc bien fastidieux qui ne serait fait que par le développeur lui même mais qui permettrait d'être sur qu'il n'y a aucun problème ?
Comment veux-tu qu'un système puisse détecter un comportement étrange ? Cela supposerait l'analyse et la compréhension de la logique de chaque séquence de code, ce qui est d'une part énorme et d'autre part inexistant à ce jour. Pour couronner le tout, dans la série du chien qui se mord la queue, qu'est-ce qui assurerait que ce système est de digne de confiance ? :)
Par ailleurs, est-il besoin de tomber dans la paranoïa ? Non, il faut faire confiance par la communauté du Logiciel Llibre qui a prouvé sa compétence depuis des années déjà, et qui a déjouée les multiples sabotages dans ce style. Sinon, autant utiliser un système propriétaire, au moins on suppose qu'il y a qu'il y a des backdoors par avance et on dort tranquille le soir :)
> d'ailleurs j'hésite bien souvent à prendre des paquets non officiels de ma distrib s'ils ne viennent pas du mainteneur lui même à cause de ça
La plupart des projets dispose d'une clé GPG pour contrôler la signature des sources et s'assurer qu'elles proviennent bien des auteurs originaux : personnellement, je vérifie tout le temps cette signature, car c'est un gage de sécurité et une habitude à avoir quand on est soucieux de la sécurité (surtout en milieu professionnel).
De même, les mises à jour d'une distribution peuvent être contrôlées de manière sûre grâce à la clé GPG des mainteneurs, et cela, quelque soit le mirroir sur lequel se trouve la mise à jour. Par exemple, avant d'appliquer un paquet de mise à jour à mon système Slackware, je le vérifie vérifie avec GPG pour m'assurer que le paquet de mise à jour est sûre car il provient bien des mainteneurs. Cela suppose évidemment que les mainteneurs font de même lorsqu'ils téléchargent les sources d'un logiciel pour en faire un paquet, ce qui est le cas pour la plupart des distributions Linux.