• [^] # Re: Nouvelle vulnérabilité dans BIND

    Posté par . En réponse à la dépêche Nouvelle vulnérabilité dans BIND. Évalué à 2.

    Cette licence garantit qu'une application estampillée "DJB" (source RPM, code installe par une SSI) tu peux dormir sur tes deux oreilles pendant que H4x00r essaye de casser ta machine.

    Je suis assez d'accord avec toi, si j'étais l'auteur d'un soft que je voulais très sécurisé, dont je publie les sources, je serais assez tenté d'adopter un modèle à la DJB, sachant que peu de gens savent vraiment bien coder.

    Je serais ouvert à toutes les suggestions, mais je rejetterais les idées/modifications que je jugerais mauvaises ou superflues (je parle de l'inclusion dans ma version officielle).
    C'est comme pour le noyau Linux, Linus rejette tous les patches qu'il juge de qualité ou intérêt insuffisant, mais n'empêche pas les autres de les appliquer dans une arborescence à eux. La différence avec DJB c'est que le noyau modifié a toujours le droit de s'appeler Linux, encore que je trouve la nuance mince entre :
    - redistribuer un djbdns déjà patché (cas où djbdns serait BSD ou GPL), et
    - redistribuer les sources originales de djbdns avec un patch perso à appliquer (cas actuel).
    En pratique ça revient au même. (et pour le noyau, les gens auront tendance à préférer le noyau de Linus, ou alors d'un lieutenant de confiance comme Alan Cox)

    Je trouve ça dingue de dénigrer les logiciels de DJB, alors qu'il fait du code de grande qualité, dont on a les sources, qu'on peut analyser et modifier à sa guise (oui, avec une petite restriction sur la façon dont on redistribue). C'est un superbe don à la communauté et au monde informatique en général.