• # Re: Paranoïa ...

    Posté par . En réponse au journal Paranoïa .... Évalué à 2.

    - je télécharge un binaire sur un site a priori valide ;
    - je n'ai pas de fichier md5 me permettant de valider que le binaire est bien tel que souhaité par le webmaster

    Y'a un truc que je comprend pas la :

    Cas 1 :
    ======

    Archive ok, md5 ok

    Ca peut dire deux choses. La premiere est que je vais bien tout va bien... La deuxieme que le serveur s'est fait rooté et que le binaire et le md5 ont ete modifies (bin oui faudrait etre debile pour ne modifier que le binaire)

    Cas 2 :
    ======

    Archive ok, md5 pas ok (voir la cas 1 pour le mechant tres con) ou probleme de telechargement....


    Bref md5 ne permet ABSOLMENT pas de verifier si un binaire est sain, uniquement si le telechargement s'est mal passe. Si ma memoire ne me joue pas des tours dans MISC (3/4/5 ?) il y a justement un article sur les problemes de packaging linux et la secu.

    A la limite les signatures GPG comblent ce probleme. Puisque meme si la machine est pirate il faut connaitre la pv key pour pouvoir changer le .sign. Mais si tu as le root sur la machine d'un dev ce n'est pas tres compliquer de recuperer la passphrase de celui-ci.

    Apres ton truc peu etre interessant, notament pour regarder les differences entres plusieurs versions et verifie un possible trojanage du binaire.

    On finira par une citation de thompson pour dire que meme si tu compiles toi meme t'es jamais certain de rien (c'est ce que les citations ca fait bien il parait)

    The moral is obvious. You can't trust code that you did not totally create yourself. (Especially code from companies that employ people like me.)