• [^] # Re: Sécurité des backends

    Posté par . En réponse à la dépêche Le Weboob nouveau est arrivé. Évalué à 3.

    Je pense que l'on a bien conscience de ces divers problématiques. C'est d'ailleurs rassurant de voir que d'autres personnes s'en soucient.

    Les développeurs vérifient le code et les mainteneurs des modules bancaires ne sont pas anonymes ce qui diminue fortement l'incitation à ce genre de pratiques.
    Tu peux donc vérifier le code (assez accessible) ou faire confiance aux développeurs principaux.
    Rien ne garantit qu'il n'y a pas de code « caché ». Mais c'est aussi le cas de ton OS ou de ton navigateur (et de toutes ses extensions !).

    Pour le téléchargement des modules, on utilise GPG pour vérifier qu'ils sont authentiques (je me suis basé sur la façon de faire de Debian). Il n'y a pas de mise à jour silencieuse, l'utilisateur est toujours au courant. Mais pas de notification de failles de sécurité, ce qui pourrait effectivement être utile dans le futur.
    Je pense qu'on utilisera bientôt le support GPG de git aussi, qui est disponible depuis peu.

    Au sujet des relations entre développeurs, je n'ai pas en tête les proportions, mais la plupart se sont déjà rencontrés et ne sont pas employés par la mafia (boobank) ou la RIAA (weboorents).

    En revanche, il reste les problèmes évoqués dans d'autres commentaires :

    • pas de vérification des certificats SSL
    • stockage des mots de passe

    Pour ma part je stocke les mots de passe sur une partition chiffrée ; on peut aussi choisir de ne pas les enregistrer. On projette d'utiliser les keyrings sécurisés fournis par le système plutôt que d'inventer notre solution.