• # On se calme! On n'est pas (encore) Slashdot

    Posté par . En réponse à la dépêche Tentative d'insertion d'une porte dérobée dans le noyau Linux. Évalué à 10.

    Je lis de jolis messages qui traitent de l'insertion d'un backdoor dans le code de Linux. Et des belles hypothèses de type "et si personne ne l'avait vu?" "Il aurait pû rester là pendant des années!"

    Tout cela est bien joli, mais comme disait Fontenelle, "Assurons nous bien du fait avant que de nous inquiéter de la cause".

    1- un backdoor a été inséré dans le code de Linux: FAUX
    Il a été inséré sur un miroir. Si j'insère un backdoor dans le code du noyau Linux à la maison, est-ce que je vais crier "Un backdoor a été inséré (par moi) dans le noyau linux!". Ce serait vrai mais complètement con.

    2- il aurait pû rester là pendant des mois/années etc. FAUX
    Il n'est que dans un miroir, donc il disparaît à la prochaine synchronisation sur le site d'origine.

    3- open source = pas sûr, c'est prouvé (je schématise)
    Le noyau linux n'était pas géré par CVS. Le noyau linux utilise très lourdement le peer review. Et c'est ce qu'a compris l'affreux, en essayant de s'attaquer au serveur CVS.

    4- ce backdoor pouvait ne pas être repéré, à cause du = au lieu de ==
    Il suffit de lire la LKML pour se rendre compte que chaque ligne est vraiment lue par Linus et ses lieutenants. Il pinaille très souvent sur des détails (détails pour un profane comme votre serviteur ;) ), alors une "erreur" de ce type, ne pouvait pas passer.

    D'après le thread, les gens de BitKeeper (= Larry McVoy) ne se sont pas rendu compte de l'existence du back door dans le code, mais ils ont remarqué que l'accès CVS était illégal et c'est ça qu'ils ont corrigé. Quand McVoy a écrit sur la LKML, quelqu'un lui a demandé de poster le code en question, et les 3 réponses qu'il a eu dans les 10-20 minutes (Zwane Mwaikambo, Andries Brouwer et Chad Kitching) sont claires: "c'est un back door", d'où sa réponse:
    "It sure does. Note "current->uid = 0", not "current->uid == 0".
    Good eyes, I missed that."

    Bref, le code n'a pas passé le peer-reviewing

    Cet évênement n'en est pas un. Le code de Linux, qui se trouve ailleurs, n'a jamais été contaminé.