Je vais répondre à tes interrogations qui sont légitimes au sujet de la sécurité de Weboob.
Concernant d'éventuelles backdoors dans le code des modules, je ne peux effectivement pas te le prouver autrement qu'avec ma parole, néanmoins le fait que le logiciel soit libre devrait te permettre, si tu es parano, de faire une review du code. Je suis le responsable du dépôt git de référence et le seul ayant les droits pour pousser dedans. Je review tous les commits qui sont intégrés, particulièrement ceux concernant des sites sensibles tels que les banques.
Chaque module a un mainteneur, qui est la personne qui l'a écrit et qui est responsable de l'évolution du code et de la correction des bugs. Maintenant, il existe plusieurs personnes dans le projet qui ont un rôle plus transversal et qui touchent un peu à tout. Pour ma part j'ai une bonne vue d'ensemble de la plupart des modules, et il m'arrive régulièrement de corriger des bugs dans des modules que je n'ai pas écrit.
Afin d'assurer une certaine cohésion dans l'équipe, on organise régulièrement des soirées sur Paris, il y a peu de contributeurs réguliers que l'on n'a jamais vu.
La chaîne de sécurisation des modules utilisée est GPG. Lors de la première installation, il télécharge le keyring du dépôt dans lequel seules se trouvent ma clef et celle d'un autre développeur en qui j'ai une confiance totale. Pour l'instant on suppose que le keyring ainsi récupéré est fiable, mais nous réfléchissons à un moyen plus sûr pour son rapatriement (peut-être distribué avec les sources ?).
Chaque module est signé avec une clef de ce keyring, signature qui est donc vérifiée avant installation.
Pour les mises à jour des modules, dès qu'un commit est poussé sur le dépôt git stable après avoir été testé (et évidement reviewé si je n'en suis pas l'auteur), je pousse la nouvelle version du module sur le dépôt Weboob, signée avec ma clef GPG.
Les mises à jour ne sont pas automatiques. Ta question concernant les mises à jour de sécurité est intéressante, il n'existe pour l'instant aucune procédure de communication, mais l'idée d'une mailing-list et/ou d'un flux RSS peut être intéressante. On est évidement ouvert à d'autres propositions.
Enfin, il est de toutes manières recommandé d'effectuer un weboob-config update régulièrement.
Et pour finir au sujet du stockage des informations personnelles, je te renvoie à ce commentaire que j'ai posté plus haut dans le thread.
Tes questions sont toutes légitimes, je pense même qu'elles devraient faire l'objet d'une page sur le site du projet.
[^] # Re:Sécuritédes backends
Posté par moules . En réponse à la dépêche Le Weboob nouveau est arrivé. Évalué à 10.
Je vais répondre à tes interrogations qui sont légitimes au sujet de la sécurité de Weboob.
Concernant d'éventuelles backdoors dans le code des modules, je ne peux effectivement pas te le prouver autrement qu'avec ma parole, néanmoins le fait que le logiciel soit libre devrait te permettre, si tu es parano, de faire une review du code. Je suis le responsable du dépôt git de référence et le seul ayant les droits pour pousser dedans. Je review tous les commits qui sont intégrés, particulièrement ceux concernant des sites sensibles tels que les banques.
Chaque module a un mainteneur, qui est la personne qui l'a écrit et qui est responsable de l'évolution du code et de la correction des bugs. Maintenant, il existe plusieurs personnes dans le projet qui ont un rôle plus transversal et qui touchent un peu à tout. Pour ma part j'ai une bonne vue d'ensemble de la plupart des modules, et il m'arrive régulièrement de corriger des bugs dans des modules que je n'ai pas écrit.
Afin d'assurer une certaine cohésion dans l'équipe, on organise régulièrement des soirées sur Paris, il y a peu de contributeurs réguliers que l'on n'a jamais vu.
La chaîne de sécurisation des modules utilisée est GPG. Lors de la première installation, il télécharge le keyring du dépôt dans lequel seules se trouvent ma clef et celle d'un autre développeur en qui j'ai une confiance totale. Pour l'instant on suppose que le keyring ainsi récupéré est fiable, mais nous réfléchissons à un moyen plus sûr pour son rapatriement (peut-être distribué avec les sources ?).
Chaque module est signé avec une clef de ce keyring, signature qui est donc vérifiée avant installation.
Pour les mises à jour des modules, dès qu'un commit est poussé sur le dépôt git stable après avoir été testé (et évidement reviewé si je n'en suis pas l'auteur), je pousse la nouvelle version du module sur le dépôt Weboob, signée avec ma clef GPG.
Les mises à jour ne sont pas automatiques. Ta question concernant les mises à jour de sécurité est intéressante, il n'existe pour l'instant aucune procédure de communication, mais l'idée d'une mailing-list et/ou d'un flux RSS peut être intéressante. On est évidement ouvert à d'autres propositions.
Enfin, il est de toutes manières recommandé d'effectuer un
weboob-config updaterégulièrement.Et pour finir au sujet du stockage des informations personnelles, je te renvoie à ce commentaire que j'ai posté plus haut dans le thread.
Tes questions sont toutes légitimes, je pense même qu'elles devraient faire l'objet d'une page sur le site du projet.