• [^] # Re: Modif de métadonnées

    Posté par . En réponse au journal La sécurité des gestionnaires de paquets. Évalué à 2.

    du coup ce genre d'attaque ne me semble pas possible avec les systèmes actuels de signature de paquets (sauf dans le cas d'un bug au niveau de l'interface chaise-clavier)

    Connaissant la sensibilité et l'importance de cette interface dire que l'attaque est impossible est un tantinet exagéré.

    Genre
    * "ah ouais, nous on fait des solutions techniques bétons pour que l'utilisateur ne soit pas emmerdé. Théoriquement, c'est sans faille, prouvé et tout."
    * "Comment ça l'utilisateur risque de pas se comporter comme on veut ? On l'emmerde l'utilisateur, c'est son problème la sécurité ! Nous on fait des solutions techniques"
    * "Oui, parfaitement, pour que l'utilisateur ne soit pas emmerdé!"

    Il y a comme une contradiction dans un sens ...

    Sérieusement je crois que dans ce genre de cas il faudrait plutôt interdire la mise jour du paquet en question et lancer une alerte auprès du fournisseur de paquet. Un utilisateur lassé par les message de sécurité qui clique par réflexe ou sans lire le message, c'est pas vraiment rare comme situation.