Il est possible de securiser la chose (BitKeeper, gpg, signatures, ...etc) mais cela n'est pas fais systematiquement.
Tu peux toujours refuser d'intaller un package s'il n'est pas signé. Cependant, la signature ne t'assure pas que le code n'est pas vérolé mais simplement que depuis qu'il a été signé, le fichier n'a pas été modifié.
En fait, le problème reste toujours le même. Ce genre de démarche (signature...) demandent :
- de la technique. Les soft existent, de ce côté là c'est bon ;
- une infrastructure lourde pour produire et distribuer des certificats, avoir une machine sûre qui signe... Des entreprises avec des moyens comme Microsoft ou Sun peuvent le faire, pour des associations comme Debian c'est probablement plus difficile à mettre en place.
[^] # Re: Plusieurs machines-maîtres du projet Debian auraient été compromises
Posté par jcs (site web personnel) . En réponse à la dépêche Plusieurs machines-maîtres du projet Debian auraient été compromises. Évalué à 3.
Tu peux toujours refuser d'intaller un package s'il n'est pas signé. Cependant, la signature ne t'assure pas que le code n'est pas vérolé mais simplement que depuis qu'il a été signé, le fichier n'a pas été modifié.
En fait, le problème reste toujours le même. Ce genre de démarche (signature...) demandent :
- de la technique. Les soft existent, de ce côté là c'est bon ;
- une infrastructure lourde pour produire et distribuer des certificats, avoir une machine sûre qui signe... Des entreprises avec des moyens comme Microsoft ou Sun peuvent le faire, pour des associations comme Debian c'est probablement plus difficile à mettre en place.