Mouais, je me rapelle de trucs qui ont été découvert largement moins vite que dans le cas présent. Et qui pourtant étaient "simple" à voir puisque il suffisait de faire des checksum ou de voir que ca ouvrait un socket tcp/ip au configure.
Si le gentil développeur planque une backdoor un peu évoluée (mieux planquée que "je fais une requete web à chaque compile") dans un programme type gnome ou meme mozilla (dans une partie peu sujette à changements et peu interressante), je ne suis pas sur que ca se repere si vite, mais alors pas sur du tout
Le "vous avez le source alors vous pouvez avoir confiance" est vrai en théorie mais moi (comme à peu pres tout le monde) je n'ai pas le temps (et pas forcément la compétence) de faire un audit sérieux sur tout ce que j'installe (OS compris). Du coup le fait d'avoir les sources ne me rajoute _aucune_ sécurité.
En pratique les gens font confiance à la personne qui leur délivre les sources ou le binaire pour connaitre le code source. Souvent c'est leur distrib, des fois le site officiel.
Mais pour tous ces gens qui ne font pas un audit _sérieux_ de tout ce qu'ils installent avoir les sources ne leur rajoute _aucune_ sécurité. Ils ont à faire confiance (de la meme facon que celui qui télécharge un binaire sans source)
[^] # Re: vous trouvez pas ca bizarre ?
Posté par Éric (site web personnel) . En réponse à la dépêche Cheval de Troie découvert dans la libpcap et tcpdump. Évalué à 2.
Si le gentil développeur planque une backdoor un peu évoluée (mieux planquée que "je fais une requete web à chaque compile") dans un programme type gnome ou meme mozilla (dans une partie peu sujette à changements et peu interressante), je ne suis pas sur que ca se repere si vite, mais alors pas sur du tout
Le "vous avez le source alors vous pouvez avoir confiance" est vrai en théorie mais moi (comme à peu pres tout le monde) je n'ai pas le temps (et pas forcément la compétence) de faire un audit sérieux sur tout ce que j'installe (OS compris). Du coup le fait d'avoir les sources ne me rajoute _aucune_ sécurité.
En pratique les gens font confiance à la personne qui leur délivre les sources ou le binaire pour connaitre le code source. Souvent c'est leur distrib, des fois le site officiel.
Mais pour tous ces gens qui ne font pas un audit _sérieux_ de tout ce qu'ils installent avoir les sources ne leur rajoute _aucune_ sécurité. Ils ont à faire confiance (de la meme facon que celui qui télécharge un binaire sans source)