• [^] # Re: Une réaction sur Debian Planet en français

    Posté par . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 4.

    > Les dev d'openssl ont un poil la responsabilité vu la superbe documentation du code incriminé,

    Donc le mainteneur ne savait pas ce qu'il fesait, mais il a bien de le faire...
    Tu m'expliques ?

    > et le fait que valgrind gueule bien.

    Garde l'ancien OpenSSL de debian alors...


    Oui, un code bien documenté c'est mieux qu'un code mal documenté.
    Oui un programme qui passe Valgrind c'est mieux qu'un programme qui fout des tonnes de warning.

    Mais un patch qui fout le bordel, c'est pire et de très loin des maux que tu cites.


    C'est très bien d'expliquer ce qui c'est passé. Il est clair que le mainteneur Debian n'est pas un demeuré.
    M'enfin, c'est de sa faute. Les excuses de code mal documenté, etc ne tiennent pas.
    Et ça serait quoi un code bien documenté ?
    Un code dans ce goût :

    /* NB : ne pas supprimer cette ligne.
    Elle n'est pas là pour rien. */
    MD_Update(&m,buf,j);


    Si le mainteneur pense que la ligne est la pour rien, ben il envoye un patch en upstream et il attend que le patch soit upstream. Pour une chose aussi sensible qu'OpenSSL, ça devrait être fait. Que le code soit mal documenté, qu'il passe mal valgrind, etc.
    Si le patch est ignoré durant plus d'un mois, ben il l'envoie à nouveau en poussant gueulante et en demandant des explications.
    Il a parfaitement le droit de le faire dans ce cas, car en envoyant un patch il devient un contributeur.