• [^] # Re: Je cherche encore...

    Posté par (site web personnel, Mastodon) . En réponse au journal Je teste NetBSD : retour vers le passé. Évalué à 4 (+1/-0).

    Oui c'est malheureusement plus compliqué que ça:

    • Les nouveaux certificats SSL utilisent de nouveaux algorithmes (par exemple ECC qui a largement remplacé RSA, mais les suivants dits post-quantiques arrivent), formats de stockage plus compacts ou plus efficaces pour la liste de certificats, ...
    • Les APIs de OpenSSL ne sont pas stables. Chaque version retire des fonctions "dangereuses" ou impossibles à utiliser correctement et les remplace par des alternatives plus sûres

    Pour ces changements il faut recompiler tout ce qui dépend de OpenSSL, souvent avec des changements à faire dans le code des applications, et c'est assez complexe dans certains cas. En tout cas, aucun espoir de pouvoir brancher un OpenSSL moderne sur le code déjà compilé d'une vieille distribution.

    C'est un problème qui se pose un peu partout dans UNIX, l'isolation entre dépendances est assez mal faite et le problème est contourné plutôt que résolu: par les distributions Linux qui sont capables de recompiler (presque) tout l'univers à partir des sources, par les appimage et autres flatpaks, par docker...

    Sous Windows par exemple, la gestion des dépendances est poussée beaucoup plus loin. Certains diront que c'est une usine à gaz pour pas grand chose. Mais ça fait partie des choses qui font qu'on peut prendre une application compilée il y a 30 ans pour Windows 95 et la lancer sur la dernière version de Windows 11 presque sans problèmes.