• [^] # Re: Une réaction sur Debian Planet en français

    Posté par . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 0.

    Yep, ce ptit bout de phrase ma choqué aussi.

    Ce fiasco montre plusieurs disfonctionnements dans le developpement de Debian, faut arreter avec les "ça peut arriver à tout le monde", "l'erreur est humaine". C'est vraiment l'excuse qui évite de la remise en question alors qu'elle me semble indispensable.
    En l'occurence le problème le plus frappant est l'absence d'évaluation de la pertinence d'introduire un patch, de manière général et encore plus sur des paquets critiques comme openssl.
    Comment la disproportion entre l'interet réel du patch et ses conséquences peut échapper à Roland Mas.

    Viennent ensuite les problèmes de reviews par l'upstream (la demande et la pseudo confirmation sur la liste openssl-dev, c'est bien dans l'intention, mais ça a été fait un peu à la légère) , et la review interne, là je ne sais pas comment ça se passe chez Debian, les patchs n'ont pas l'air d'être contre signé - par des teams de reviews par catégorie (exemple au hasard, sécurité, qui vérifierait sérieusement les patch passé sur des paquets comme openssl ) ça serait probablement une bonne idée, si ce n'est pas déjà en place.

    J'adore Debian, mais il me faut un peu plus qu'"un désolé on a merdé", j'espère une sérieuse reflexion sur toute la chaine de validation et voir apparaitre une politique de patch des logiciels upstream qui prenne en compte cet incident.