• [^] # Re: Note de mise à jour un peu dégueulasse avec Mozilla

    Posté par . En réponse à la dépêche Debian GNU/Linux 5.0 : Lenny. Évalué à 5.

    Si tu penses que les autres distributions sont à l’abri de problèmes du genre de celui de Debian avec OpenSSL, tu te fourres le doigt dans l’œil jusqu’au coude. Chaque distribution applique des patches à des milliers de paquets, et il est évident que certains d’entre eux ajoutent des trous sans que personne ne le sache.

    Que le mainteneur Debian d’OpenSSL ait complètement merdé, y compris dans la gestion de l’alerte, c’est évident. Mais pour avoir vu comment l’équipe de sécurité a rattrapé le coup, je pense que tu généralises beaucoup trop vite. Et des tanches bien pires que lui, il y en a dans les équipes de développement de toutes les distributions.

    Bref, ce problème a touché Debian comme il aurait pu toucher n’importe qui. S’il avait touché Red hat, serais-tu aujourd’hui à cracher sur Red hat ? Est-ce que ça empêcherait leur équipe de sécurité de faire elle aussi un super boulot ? Contrairement aux fanboys de ton genre, la réaction des développeurs des autres distributions n’a pas été "Ololol Debian pwned" mais plutôt "Ouf, c’était pas nous". Je t’assure que dans une telle situation, personne n’a intérêt à se la ramener (à part ceux qui ont r00té des machines grâce à la faille).

    Enfin, si ça avait touché un logiciel propriétaire, crois-tu que tu serais seulement au courant de l’existence d’un tel problème ? Au passage, comme l’a fait très justement remarquer Schneier, ce genre de problèmes n’est pas nouveau, il est même souvent intentionnel, et il y a encore probablement beaucoup de logiciels affectés.