> N'ayant aucune RedHat/Fedora dans mon parc, me voilà rassuré.
Mouaif. Vu le faible niveau d'information donné par Fedora/Red Hat, ont peut aussi penser que c'est un problème upstream (période d'embargo). Et dans ce cas tu es aussi en "danger".
> Par contre je pense à une chose : la sécurité de ces dépôts reste, elle, bel et bien centralisée.
La signature est (forcément) centralisée.
> Ne serait-il pas une bonne idée de confier une verification tierce de signatures à un tiers indépendant des distribution,
Ça n'a pas d'intérêt. C'est la distribution qui connait les paquets.
> genre X s'occupe de vérifier que chaque changement de signature d'un package de la distribution.
Il n'y a pas eu de changement de signature, il y a eu abus de l'infrastructure pour signer les paquets avec la signature de Fedora / Red Hat.
[^] # Re: Diversité, diversité :)
Posté par IsNotGood . En réponse au journal Intrusion sur les serveurs Fedora/Red Hat. Évalué à 0.
Mouaif. Vu le faible niveau d'information donné par Fedora/Red Hat, ont peut aussi penser que c'est un problème upstream (période d'embargo). Et dans ce cas tu es aussi en "danger".
> Par contre je pense à une chose : la sécurité de ces dépôts reste, elle, bel et bien centralisée.
La signature est (forcément) centralisée.
> Ne serait-il pas une bonne idée de confier une verification tierce de signatures à un tiers indépendant des distribution,
Ça n'a pas d'intérêt. C'est la distribution qui connait les paquets.
> genre X s'occupe de vérifier que chaque changement de signature d'un package de la distribution.
Il n'y a pas eu de changement de signature, il y a eu abus de l'infrastructure pour signer les paquets avec la signature de Fedora / Red Hat.