Nous sommes d'accord. Mais ce n'était pas là mon propos.
À moins de connaitre la personne qui développe le soft, d'être sûr que c'est toujours lui qui signe les releases et d'avoir sa clé dans ta chaine de confiance.
Je n'ai jamais dit qu'il était facile de casser ou falsifier une signature. J'ai juste dit qu'il était facile de faire une signature différente.
Prenons un exemple, ce sera plus clair.
Si demain je me rends sur cairographics et je télécharge la dernière release de cairo. Je peux très bien patcher le code et signer mon nouveau paquet avec ma clé à moi. Ensuite si je mets ça à disposition sur un miroir (car c'était de ça qu'il s'agissait dans mon propos), alors qui pourra dire que le paquet n'est pas sûr ? Surtout que ma clé est dans un ring de confiance très important vu que j'ai rencontré plein de dev internationaux avec beaucoup de contacts.
Alors ok, ce n'est pas suffisant car il suffit de savoir que Carl Worth est la personne qui signe les paquets sur cairographics. Mais combien de personnes le savent ? Carl Worth n'est pas si connu que ça. Et quand bien même beaucoup de monde le saurait, faut-il connaitre tous les développeurs susceptible de signer les paquets de tous les logiciels qu'on package ?
Peut être, mais ça fait beaucoup de boulot.
Pour le commentaire plus bas : C'est certain, le logiciel libre ne garantit pas une «chaîne» parfaite de production. Elle fournie juste AMHA une des meilleurs chaînes possible.
Nous somme bien d'accord.
[^] # Re: Pour info
Posté par ß ß . En réponse au journal Vulnérabilité Debian. Évalué à 2.
À moins de connaitre la personne qui développe le soft, d'être sûr que c'est toujours lui qui signe les releases et d'avoir sa clé dans ta chaine de confiance.Je n'ai jamais dit qu'il était facile de casser ou falsifier une signature. J'ai juste dit qu'il était facile de faire une signature différente.
Prenons un exemple, ce sera plus clair.
Si demain je me rends sur cairographics et je télécharge la dernière release de cairo. Je peux très bien patcher le code et signer mon nouveau paquet avec ma clé à moi. Ensuite si je mets ça à disposition sur un miroir (car c'était de ça qu'il s'agissait dans mon propos), alors qui pourra dire que le paquet n'est pas sûr ? Surtout que ma clé est dans un ring de confiance très important vu que j'ai rencontré plein de dev internationaux avec beaucoup de contacts.
Alors ok, ce n'est pas suffisant car il suffit de savoir que Carl Worth est la personne qui signe les paquets sur cairographics. Mais combien de personnes le savent ? Carl Worth n'est pas si connu que ça. Et quand bien même beaucoup de monde le saurait, faut-il connaitre tous les développeurs susceptible de signer les paquets de tous les logiciels qu'on package ?
Peut être, mais ça fait beaucoup de boulot.
Pour le commentaire plus bas :
C'est certain, le logiciel libre ne garantit pas une «chaîne» parfaite de production. Elle fournie juste AMHA une des meilleurs chaînes possible.Nous somme bien d'accord.