• # L'origine des composants

    Posté par . En réponse au journal Sécurité de linux. Évalué à 7. Dernière modification le 06 juin 2025 à 21:25.

    Ce n'est probablement pas un sujet excitant, mais je vois bien ces trucs, qui sont cousins, sur les "magasins de softs" :

    1. Les bibliothèques et composants de ce type (comme xz, cité par eingousef)
    2. Les repos de paquet.
    3. Les repos de bibliothèques.

    Concernant ce second point, nous avons par exemple sur une distribution classique comme Ubuntu : les repos APT officiels, les PPAs, le(s) repo snap, le(s) repo flatpak. Chaque "source" de logiciels a ses pratiques de sécurité, de mise à jour, facile/pas facile d'y entrer, etc...

    Bref, peut-on faire confiance à un flatpak, est-ce que snap c'est mieux ? Un PPA maintenu, est-ce plus secure que le paquet de la distrib qui est sur une vieille version ? Comment je mélange tout ça de manière maîtrisée ?

    Concernant le troisième point, y'a tellement de blagues... npm, pip... C'est le bordel. On pourrait aussi parler des magasins de plugin "in-app" genre pour VSCode, pour neovim, pour emacs, pour Firefox... Le moindre outil ou langage de programmation a son store, avec du sérieux et du malware mélangé.

    Autre sujet - qui fera peut-être grincer des dents certain·es libristes :

    • Vérification du code par signature électronique. On a SecureBoot pour vérifier le kernel et ses modules, on a de la cryptographie pour vérifier les paquets des repos APT. Ok mais mon AppImage Draw.io que j'ai DL de github, ou Discord que mon neveu m'a envoyé par wetransfer et que j'exécute depuis mon ~/Downloads, elle sont intègres ?

    Bref, en un mot comme en cent : dans un monde connecté dans lequel il est facile d'installer des trucs, comment savoir si c'est sûr ou non ?

    (désolé pour le côté brouillon du message)