• [^] # Re: Steamboy

    Posté par . En réponse au journal Steam sur Linux après les supputations, la confirmation.. Évalué à 1. Dernière modification le 05 juin 2012 à 16:55.

    Je pense qu'il veut dire que si l'utilisateur michu exécute par exemple l'appli "pages jaunes", cette appli peut allègrement aller jardiner dans les fichiers de ~michu et envoyer le fruit de sa recherche à un serveur tiers.

    Justement, c'est bien ce que permet d'éviter SELinux : les processus sont taggués et SELinux leur interdit de faire ce qui n'est pas autorisé dans la politique pour ces tags. Et je répète, ce n'est pas parce qu'ils ont le bon UID qu'ils en auront le droit (cf Apache).

    C'est pas évident à faire, il faut définir l'intégration, mais il y a de très bonnes politiques par défaut (RHEL et Fedora).

    C'est même d'ailleurs parfois une fonctionnalité (logiciel qui va utiliser les contacts du carnet d'adresses sans que le logiciel qui gère ce carnet n'ait fait quoi que ce soit pour l'autoriser).

    Une appli qui fonctionne comme ça est mal fichue. Ce n'est pas à une application d'aller voir les fichiers d'une autre, ce sont les applications qui doivent communiquer entre elles.

    Pour ton exemple, c'est comme ça que ça marche sous GNOME : Contacts interroge le service Evolution Data Server via Dbus, elle ne va pas directement dans sa base de données.

    Article Quarante-Deux : Toute personne dépassant un kilomètre de haut doit quitter le Tribunal. -- Le Roi de Cœur