• [^] # Re: Mesures qui seront prises ?

    Posté par . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 10.

    > C'est surtout que si Debian ne fait rien, elle ne regagnera pas la confiance qu'elle avait et risque des perdre "beaucoup" d'utilisateurs.

    Clairement. Je suis aussi un amateur de Debian, adminsys (avec environ 100 serveurs sous Debian a auditer dans l'urgence, youpi ...), et je vais aussi passer à RHEL/Centos/Fedora. La coupe est pleine :

    * En novembre 2003, la clef d'un développeur Debian a été compromise, des serveurs Debian ont été piratés. Gros problème. Mais rien n'a changé.

    * En juin 2005, plus de mises à jour de sécurité pendant plusieurs semaines (alors que des failles dans spamassassin et sudo couraient), tout ça parceque la security "team" (Martin Schulze) était occupé au LinuxTag et que la nomenclatura Debian (ftp-masters, security team) n'aime pas déléguer ou partager leur pouvoir. Outre les mises à jour, même les annonces de problèmes n'étaient plus faites. Gros problème. Mais rien n'a changé.

    * En mai 2008, on apprend cette nouvelle affaire.

    * Une intégration très à la traine (parfois inexistante) des technologies de fiabilisation modernes, au moins dans la dernière version dite stable : support SELinux moins que sommaire, pas d'Exec-Shield, pas encore de version intégralement recompilée avec -fstack-protector, pas de FORTIFY_SOURCE, pas de compilation intégrale de l'archive avec -fPIE -pie (Position Independant Executables), pas de restrictions de l'accès à /dev/mem, pas de ELF Data Hardening systématique (ld -z relro), pas de support de la glibc pour les mots de passes chiffré plus sérieusement que DES/MD5, bref, toutes ces bonnes choses dont Red Hat, SuSE et Gentoo disposent depuis un bon moment déjà... chez Debian, la sécurité est la 4em roue de la charrette. Si seulement le suivi des problèmes de sécurité chez Debian était si bon qu'il permetait de se passer de tout ça...

    L'erreur est humaine, et ce sont des bénévoles, mais cette liste se concentre uniquement sur les problèmes d'organisation et leurs conséquences, pas le manque de travail : incapacité à décider (ie. forcer l'augmentation da secu team, forcer la compilation avec -fstack-protector, ne pas accépter de packager des progs trop mal codés, ne pas avoir pris de résolution drastique après les deux précédents énormes fiascos, etc) et de laxisme à l'égard de la sécurité, et on voit qu'ils sont énormes. J'adore la souplesse de Debian, j'adore apt, j'adore le fait qu'elle supporte autant de paquets et d'architectures, mais au bout du compte cette distro n'est pas faite pour moi : pour mes besoins, la sécurité compte plus que le reste, et ce n'est donc pas un bon choix de distro.