• [^] # Re: Co(qu)illes

    Posté par . En réponse à la dépêche Un entretien avec Lennart Poettering. Évalué à 10.

    Y a qu'une seule chose à retenir : "on essaie de rattraper Apple"

    Personnellement j'aime bien le

    Linux reste trop fragmenté et les développeurs qui veulent coder pour Linux vont devoir choisir entre un grand nombres d'API, un bazar de trucs qui fonctionnent parfois ensemble mais qui sont la plupart du temps seulement des choix chaotiques qui marcheront sur certains systèmes et pas sur d'autres. Je pense que ce serait dans notre intérêt de rationaliser complètement la plate-forme et donc d'avoir un message clair sur ce qu'est Linux. Et, bien entendu, je crois que mon travail de nettoyage des couches basses de notre plate-forme utilisateur est une avancée dans cette direction.

    Que je traduirais volontiers par : Un kernel, une plateforme, une API.
    Mais je vais encore me faire traiter de BSDiste.

    J'aime bien la partie ou il annonce fièrement que Avahi est un des premiers démons qui diminue ses droits processus (process capabilities, la traduction française est un poil à la ramasse sur ce coup là). Sans vouloir jouer les madames Irma, mais vu le temps que met un truc comme les ACL à être diffusé sous Linux, je pense que l'utilisation des process capabilities est pas prête de se répandre. Ceci étant comme il bosse pour Fedora, et que le premier truc que font 95% des admins Red Hat/Fedora (que je connais j'avoue) c'est de flinguer SE Linux - Ça fait une vague protection. Mais bon comme dans la plus pure tradition Linux l'API des ElfCap (le truc qui gère les process capabilities) est soumise à de subtils changements d'un kernel à l'autre (et encore il y a une norme POSIX derrière, sinon ca ferait un peu peur), je ne pense pas que ça prenne un jour.
    De toute façon si sa prend, il vaudra mieux créer un processus utilisateur et lui donner des droits supplémentaires à coup de SetCap plutôt que l'inverse.
    D'ailleurs le jour ou on aura des ACLs fournies de base, des processus qui ne se lancent jamais en root mais qui récupèrent les droits sur tel ou tel port à coup de setcap sur les utilisateurs et les fichiers, là je serais assez content. Ca fait plus de dix ans qu'on a les moyens de faire comme çà. Et aucune distrib Linux ne s'y est jamais vraiment attaché.

    Quand à la partie chrootage de Avahi... J'adore. Le mec il ne connais pas la distrib, pas l'utilisation, pas le besoin mais il est capable tout seul comme un grand de chrooter son démon sur ma machine. Très fort, très très fort.
    Ah non, en fait il peut pas vraiment
    http://lists.freedesktop.org/archives/avahi/2008-January/001245.html

    Et en fait Avahi est pas vraiment isolé, il continue à dialoguer avec un autre démon qui est hors du chroot pour les accès fichiers/PID, il a bien entendu un accès assez complet sur DBus et il se garde la possibilité d'ouvrir des sockets pour dialoguer avec le module NSS.

    Quand à SystemD j'en parle même pas tellement le principe même du truc me donne des boutons.