On rapelle que tu demande la modification d'une seule ligne là
Si a chaque fois que tu dois modifier une seule ligne dans openssl, tu dois envoyer un patch (malgré l'accord, quiproquoeste, précédent de la mailing list) avant de continuer ton boulot, l'efficacité, sans vouloir etre vexant, va s'en ressentir.
Une ligne ou dix c'est pas le probleme.
Le probleme c'est le suivant :
a) Le composant est un element critique : la securite de bcp de choses en depend
b) Le composant est largement repandu et utilise
c) La version modifiee va etre installee par enormement de gens
d) La personne faisant la modification ne comprend pas vraiment ce que le code fait
e) Le code modifie n'est clairement pas un truc banal genre interface graphique ou lecture d'un fichier de config, c'est le moteur meme du composant
Partant de la, il est plus qu'evident qu'il faut porter une attention particuliere au changement.
C'est qqe chose qu'on fait ici meme, nos devs de l'equipe de maintenance envoient constamment les patchs pour revue par les devs qui ont pondu le composant, pour la simple raison que ces devs ont beau etre des gens competents, ils n'ont pas forcement une comprehension totale du composant, des differents raisonnements qui ont suivi, etc...
C'est certainement pas une solution a toute epreuve, mais ca reduit enormement les risques, au prix d'un petit ralentissement, et perso je consideres que ca en vaut largement la peine.
[^] # Re: Une réaction sur Debian Planet en français
Posté par pasBill pasGates . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 5.
Si a chaque fois que tu dois modifier une seule ligne dans openssl, tu dois envoyer un patch (malgré l'accord, quiproquoeste, précédent de la mailing list) avant de continuer ton boulot, l'efficacité, sans vouloir etre vexant, va s'en ressentir.
Une ligne ou dix c'est pas le probleme.
Le probleme c'est le suivant :
a) Le composant est un element critique : la securite de bcp de choses en depend
b) Le composant est largement repandu et utilise
c) La version modifiee va etre installee par enormement de gens
d) La personne faisant la modification ne comprend pas vraiment ce que le code fait
e) Le code modifie n'est clairement pas un truc banal genre interface graphique ou lecture d'un fichier de config, c'est le moteur meme du composant
Partant de la, il est plus qu'evident qu'il faut porter une attention particuliere au changement.
C'est qqe chose qu'on fait ici meme, nos devs de l'equipe de maintenance envoient constamment les patchs pour revue par les devs qui ont pondu le composant, pour la simple raison que ces devs ont beau etre des gens competents, ils n'ont pas forcement une comprehension totale du composant, des differents raisonnements qui ont suivi, etc...
C'est certainement pas une solution a toute epreuve, mais ca reduit enormement les risques, au prix d'un petit ralentissement, et perso je consideres que ca en vaut largement la peine.