• [^] # Re: Modif de métadonnées

    Posté par . En réponse au journal La sécurité des gestionnaires de paquets. Évalué à 4.

    Il me semble que c'est quand même à la charge de l'utilisateur/administrateur de faire un minimum attention à ce qu'il fait sur son système ...

    Oui et non, la sécurité c'est l'affaire de tous, une machine compromise a un pouvoir de nuisance qui dépasse largement la machine elle même.

    Surtout quand on parle de ce type d'attaque : celui qui la lance espère le faire à grande échelle et compromettre un certain nombre de machines.

    Dans ce cas, il vaut mieux amha faire en sorte de compliquer un tantinet la tâche du mec qui veut forcer l'installation du paquet, histoire de soi le décourager si il sait pas ce qu'il fait, le forcer à se renseigner, voir si il sait vraiment ce qu'il fait ...



    Si tu veux assurer la sécurité de ta machine perso ça peut marcher, maisça ne marche qu'avec des utilisateurs un tantinets avertis et qui s'intéressent au sujet. Les autres risquent d'ignorer cet ennuyeux message d'erreur, ou avoir peur. Mais la sécurité, surtout du point de vue d'une distribution, c'est largement plus que ta machine perso ou le serveur de ta boîte. Et ça peut toucher aussi l'utilisateur non averti, qui n'a pas forcément que des mauvaises raisons de ne rien y connaître.


    Pour le reste, il est évident que les signatures de paquets ça ne vaut que si tu fais confiance à la source de la signature des paquets ... dans le cas de la distribution ça veut juste dire "oui oui, c'est bien nous qui mettons ces mises à jour à dispo" (ou c'est censé). Donc la signature permet d'éviter que d'autres se fassent passer pour les fournisseurs officiels, pour des paquets ne venant pas d'eux officiellement t'as pas forcément de raisons de forcer la signature, ils n'essayent pas de frauder. Et même si ils signaient les paquets, ils peuvent signer des paquets compromis, tu dois donc leur faire confiance, et vérifier la signature pour éviter que d'autres ne fassent passer de faux paquets comme venant d'eux ...

    Le blocage de l'installation, ce n'est vraiment intéressant qu'en cas de détection de fraude potentielle, bien sûr.