• # Diversité, diversité :)

    Posté par (site web personnel) . En réponse au journal Intrusion sur les serveurs Fedora/Red Hat. Évalué à 4.

    Merci Patrick pour cette excellente news, comme il se doit.

    À nouveau, on voit que la diversité des distributions et des canaux permet d'assurer une sécurité généraliste, qui évite les failles à la Microsoft ou 90% du parc mondial est concerné d'un coup ...

    N'ayant aucune RedHat/Fedora dans mon parc, me voilà rassuré.

    Par contre je pense à une chose : la sécurité de ces dépôts reste, elle, bel et bien centralisée.

    Ne serait-il pas une bonne idée de confier une verification tierce de signatures à un tiers indépendant des distribution, genre X s'occupe de vérifier que chaque changement de signature d'un package de la distribution Y est bien issu du processus industriel de validation, et pas d'un changement sauvage sur les serveurs. X peut alors publier une liste (signée par X) des signatures des packages ayant suivi proprement ce processus industriel (sur Debian, le processus prenant du temps (unstable > testing typiquement) cela peut se vérifier assez facilement, je ne sais pas comment on pourrait faire sur les autres distribs.)