• [^] # Re: Mesures qui seront prises ?

    Posté par . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 5.

    Je ne partage pas totalement ton analyse.

    Les ressources techniques et humaines motivées ne manquent que rarement chez Debian. Le support des archis exotiques ne devrait plus être un frein non plus (celle qui ne suivent pas sont déclassées). Le plus clair de l'efficacité et de la belle énergie de Debian est absorbé par la lourdeur bureaucratique et l'effet de groupe (inertie "conservatrice", résistance au changement).

    Il est juste impossible de prendre une grande décision qui implique de vastes changements « parce que c'est toujours mieux à vent » , et qu'après avoir proposé un tel changement sur une mailing-list, avoir débatus des mois sur des mailing-lists, retoqué son projet parce qu'il impliquerai un changement de la constitution debian ou autre formalité administrative, on déclencherai une grande bataille généralisée par mailing-list interposée, jusqu'à ce qu'épuisement s'ensuive. L'aspect administratif et bureaucratique a aussi préséance sur l'aspect méritocratie (quelqu'un d'hyper compétent ne peut pas prendre une décision importante dans son domaine, ou presque). Exemple facile : décider de compiler toute (ou presque) l'archive avec "-fstack-protector" demanderait qu'une personne puisse prendre la décision, et on s'y tient ; mais chez Debian la seule option pour arriver à ça serait d'engager un très long débat sur m-l, essayer de convaincre tout le monde, s'engueuler, peut-être lancer un vote, ...

    Aussi, tu peux être certain que le problème révélé cette semaine n'aboutira à aucun changement structurel (et surtout pas une décision du type : tout commit sur les logiciels a, b et c doivent être audités, revues et approuvés par un groupe de relecteurs qualifiés). Ca continuera comme avant.