• # Mesures qui seront prises ?

    Posté par . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 3.

    Bonjour,

    On peut très souvent lire des commentaires du genre, l'erreur est humaine (ce qui est vrai) leurs réponses ainsi que des explications permettant de détecter les mauvaises clés.

    Moi, en tant qu'utilisateur Debian, ce qui m'intéresse c'est de savoir ce que Debian compte faire pour éviter que cela se reproduise. Je pense que vu le seuil critique qu'a atteint cette erreur, la confiance (en tout cas pour moi) envers Debian se trouve au moins en partie ébranlée (dans le genre, on pourrait se dire que si cela arrive avec OpenSSL, pourquoi pas avec GnuPG ou le kernel).

    Donc ce que moi j'aimerai savoir (et c'est pour ça que je poste, si quelqu'un a une réponse) c'est ce que Debian compte faire, des restructurations par exemple. On pourrait imaginer crée un tag pour les paquets critiques du système et que les patchs de ces paquets doivent obligatoirement être relu par une autre team (Quality Assurance ?) avant d'être inclut dans la prochaine version stable. Je me doute que cela peut représenter beaucoup de travail et je ne sais pas si c'est réalisable, c'est juste une idée.

    J'ai regardé les tags pour OpenSSL, il y a security:cryptography (entre autre), mais ça ne le différencie pas d'un paquet comme kgpg qui est aussi taggé security:cryptography donc il faudrait autre chose.

    Enfin bref, moi ce qui m'intéresse le plus c'est de savoir ce que Debian compte faire pour minimiser le risque que cela se reproduise.

    Si quelqu'un a des informations là-dessus, ce serait bien d'en parler.