• [^] # Re: Bof

    Posté par . En réponse au journal Espoir, quand tu nous tiens!. Évalué à 2.

    Je suis globalement d'accord avec toi mais en fait non.
    Je m'explique. Il y a des choses que l'on peut déployer partout facilement (W^X
    et autres joyeusetés). Ensuite, une politique de sécurité passe par définir ce que
    les personnes/processus doivent pouvoir faire (tout le reste étant interdit).

    Je trouve que les distributions (dans leur grande majorité) ne semblent pas
    s'impliquer activement dans ce genre de politique volontariste. W^X, execshield
    et autres ne sont pas la norme. De plus, en ce qui concerne la sécurité, il y a
    des gens qui développent des outils (SELinux, grsec...). À d'autres de les utiliser.
    Il ne me semblerait pas abérant que /home soit monté par défaut en /noexec.
    Pour une machine de bureau, soit l'utiliseur est root, soit il n'a pas à installer
    de programmes. Dans le cas contraire, la machine est administrée et libre à
    celui-ci de changer le ligne correspondante dans le fstab. Or, ce n'est pas le cas.
    Apt-get (et j'imagine urpmi) n'authentifient pas par défaut les serveurs et les
    paquets qu'ils installent. À la limite debian a un fonctionnement
    ultra-conservateur ce qui peut expliquer cela mais redhat peut imposer ce
    genre de choses. Et si c'est effectivement intégré aux outils, les gens l'auront
    rien à faire de plus.

    Une vraie politique forte de sécurité est forcément intrusive mais je pense qu'il
    reste des choses à faire qui ne sont pas trop contraignantes pour améliorer
    globale d'une distribution.

    Frédéric