• [^] # Re: Petite question à ceux qui "baignent" encore dans le C

    Posté par . En réponse au journal Vulnérabilités multiples dans sudo-rs. Évalué à 8.

    Je ne vois pas trop bien pourquoi on fait une confiance aveugle aux distributions Linux mais pas à Cargo

    Je dirais pas "confiance aveugle". Les écosystèmes sont un peu différents.

    Ça dépend de la distrib je pense. Sur Debian, le nombre restreint de devs, le fait que pour devenir dev sur Debian, il faut montrer patte blanche, le rythme lent et la pratique de rétroporter les patchs de sécu permet d'assurer une stabilité de l'environnement sur une version stable de la distrib, et donc d'instaurer une certaine confiance.

    Cargo (ou npm, ou pip), c'est des milliers de comptes de dev potentiellement trouables facilement, et des mises à jour permanentes.

    Je pense que c'est ça une partie de raison de la différence de traitement.