Ouais, y'en a pas 15000 non plus, quitte à faire une critique autant tout tester.
Some package managers don’t make any pretense of being secure in the first place (such as Slaktool on Slackware and Pacman on Arch Linux). We strongly recommend against using package managers that don’t try to be secure.
Et pourquoi ? J'ai toujours pas compris la raison de vouloir "sécuriser" un système de paquets.
J'utilise Zenwalk, dérivé de Slackware (les packages sont compatibles de Slackware => Zenwalk). Le gestionnaire officiel est "netpkg" qui contient une liste de miroir fiables (doit y'en avoir 6 ou 7 max).
Quand on utilise le gestionnaire de paquets, on choisi parmi ces 6 ou 7 mirroirs fiables. En quoi est-ce un problème ? Les 6 ou 7 personnes/entreprises/assoc derrière ces 6 miroirs ont été jugé comme personnes de confiance. C'est le même principe que SSL, faut bien faire confiance à quelqu'un au départ.
Ces 6 miroirs font un rsync sur le miroir principal à intervalles qui appartient aux administrateurs de ces miroirs.
Faut savoir aussi si on fait confiance au packagers ... et au mec qui met les paquets sur le miroir officiel etc...
C'est pas une histoire de gestionnaire de paquets mais de chaîne de confiance entre le source disponible sur le gestionnaire de version du logiciel jusqu'au paquet binaire installé sur le poste client.
Si je veux utiliser un dépot compatible slackware ou zenwalk, mais non listé dans le fichier de conf de netpkg, je le peux, mais je le fais en âme et conscience, et la sécurité n'a rien à voir là dedans !
[^] # Re: PiSI ?
Posté par Cyrille Pontvieux (site web personnel, Mastodon) . En réponse au journal La sécurité des gestionnaires de paquets. Évalué à 1.
Some package managers don’t make any pretense of being secure in the first place (such as Slaktool on Slackware and Pacman on Arch Linux). We strongly recommend against using package managers that don’t try to be secure.
Et pourquoi ? J'ai toujours pas compris la raison de vouloir "sécuriser" un système de paquets.
J'utilise Zenwalk, dérivé de Slackware (les packages sont compatibles de Slackware => Zenwalk). Le gestionnaire officiel est "netpkg" qui contient une liste de miroir fiables (doit y'en avoir 6 ou 7 max).
Quand on utilise le gestionnaire de paquets, on choisi parmi ces 6 ou 7 mirroirs fiables. En quoi est-ce un problème ? Les 6 ou 7 personnes/entreprises/assoc derrière ces 6 miroirs ont été jugé comme personnes de confiance. C'est le même principe que SSL, faut bien faire confiance à quelqu'un au départ.
Ces 6 miroirs font un rsync sur le miroir principal à intervalles qui appartient aux administrateurs de ces miroirs.
Faut savoir aussi si on fait confiance au packagers ... et au mec qui met les paquets sur le miroir officiel etc...
C'est pas une histoire de gestionnaire de paquets mais de chaîne de confiance entre le source disponible sur le gestionnaire de version du logiciel jusqu'au paquet binaire installé sur le poste client.
Si je veux utiliser un dépot compatible slackware ou zenwalk, mais non listé dans le fichier de conf de netpkg, je le peux, mais je le fais en âme et conscience, et la sécurité n'a rien à voir là dedans !