Tu parles d'outils relativement simples dont dépendent pleins d'autres trucs. Réimplémentés dans un objectif de sécurité. Donc la maîtrise des dépendances de ces outils devrait être un point aussi qu'ils regardent.
Comparer avec des logiciels implémentés en nodejs, c'est pas forcément le cas d'utilisation typique de créer les coreutils, et t'as des biblios pour faire bien bien plus de choses avancées que les coreutils, qui peuvent elles mêmes avoir des dépendances sophistiquées pour faire des trucs non triviaux ... La surface d'attaque est là aussi parce qu'il y a piein de biblios qui font des choses diverses. Si tu réimplémentes des trucs bas niveaux comme le gros cas actuel d'utilisation des outils en Rust c'est plus stable, maîtrisable et monitorable que "tout ce qui peut se passer dans la galaxie js".
[^] # Re: Petite question à ceux qui "baignent" encore dans le C
Posté par thoasm . En réponse au journal Vulnérabilités multiples dans sudo-rs. Évalué à 3.
Tu parles d'outils relativement simples dont dépendent pleins d'autres trucs. Réimplémentés dans un objectif de sécurité. Donc la maîtrise des dépendances de ces outils devrait être un point aussi qu'ils regardent.
Comparer avec des logiciels implémentés en nodejs, c'est pas forcément le cas d'utilisation typique de créer les coreutils, et t'as des biblios pour faire bien bien plus de choses avancées que les coreutils, qui peuvent elles mêmes avoir des dépendances sophistiquées pour faire des trucs non triviaux ... La surface d'attaque est là aussi parce qu'il y a piein de biblios qui font des choses diverses. Si tu réimplémentes des trucs bas niveaux comme le gros cas actuel d'utilisation des outils en Rust c'est plus stable, maîtrisable et monitorable que "tout ce qui peut se passer dans la galaxie js".