URL: https://linuxfr.org/users/patrick_g/journaux/grsecurity-attaque-bruce-perens-en-justice-pour-diffamation Title: Grsecurity attaque Bruce Perens en justice pour diffamation Authors: patrick_g Date: 2017年08月04日T09:32:48+02:00 License: CC By-SA Tags: debian et grsecurity Score: 80 Tout d’abord un peu de contexte. Grsecurity/PaX est une série de correctifs (_patches_) développés dans l’optique d’améliorer la sécurité du noyau Linux. Ces correctifs n’ont, pour diverses raisons, pas été intégrés en amont dans le noyau Vanilla et il s’agit donc d’un correctif externe que les utilisateurs doivent appliquer au code source du noyau avant de le recompiler. _Open Source Security, Inc._ est la société qui commercialise le correctif Grsecurity auprès de ses clients. L’accès au correctif a été progressivement fermé par Brad Spengler et PaXTeam (les auteurs). Tout d’abord, c’est la version stable qui, en 2015, [a été réservée aux clients](https://linuxfr.org/users/patrick_g/journaux/grsecurity-le-patch-stable-reserve-aux-sponsors) et puis, finalement, en avril 2017, ce sont mêmes les versions de test qui ne sont plus accessibles aux gens qui ne payent pas. Grsecurity, en tant que dérivé du noyau, est bien entendu sous licence GPL v2. Alors, comment est‐il possible d’empêcher sa redistribution par un client d’Open Source Security Inc. ? C’est une astuce juridique qui est utilisée pour cela : les clients doivent signer [un accord](https://perens.com/wp-content/uploads/2017/06/grsecstablepatchaccessagreement_additionalterms.pdf) qui stipule que s’ils redistribuent le correctif à des non‐clients (comme l’autorise la GPL), alors ils n’auront plus aucun accès aux futures versions. C’est là qu’intervient [Bruce Perens](https://fr.wikipedia.org/wiki/Bruce_Perens), un ancien _leader_ du projet Debian et créateur de l’Open Source Definition. C’est une personnalité très respectée dans le monde du Libre. Fin juin, [il a publié sur son blog un avertissement](https://perens.com/blog/2017/06/28/warning-grsecurity-potential-contributory-infringement-risk-for-customers/) aux clients potentiels d’Open Source Security Inc. Selon lui, l’agrément que fait signer cette société à ses clients enfreint la GPL v2. L’article 6 de la GPL v2 stipule en effet que l’on ne peut imposer des restrictions additionnelles : > _Each time you redistribute the Program (or any work based on the Program), the recipient automatically receives a license from the original licensor to copy, distribute or modify the Program subject to these terms and conditions. **You may not impose any further restrictions on the recipients exercise of the rights granted herein**. You are not responsible for enforcing compliance by third parties to this License._ C’est cette publication de son blog qui a fait enrager les auteurs de Grsecurity, puisqu’il peut potentiellement faire peur aux clients et donc affaiblir leur société. Selon [l’article publié sur _The Register_](https://www.theregister.co.uk/2017/08/03/linux_kernel_grsecurity_sues_bruce_perens_for_defamation/), une procédure juridique pour diffamation à été lancée à l’encontre de Bruce Perens (et de son hébergeur Internet). L’argument utilisé par Open Source Security Inc. pour montrer qu’elle n’enfreint pas la GPL v2 consiste à dire que les clients qui enfreignent son agrément n’auront plus accès aux **futures** versions. Comme la version actuelle utilisée par le client est toujours redistribuable, alors cela n’enfreint pas la GPL. IANAL, donc je ne sais pas qui a raison dans cette histoire. Je ne sais pas non plus analyser comment cette politique d’Open Source Security Inc. se compare avec la politique de Red Hat. Est‐ce que c’est exactement pareil ou bien est-ce qu’il y a des détails cruciaux qui divergent ? Toujours est‐il qu’attaquer en diffamation Bruce Perens, au lieu de simplement effectuer une publication pour expliquer en quoi il se trompe, c’est clairement un truc bien pourri qui ne va pas bien passer dans le monde du Libre. Et assigner aussi en justice son hébergeur afin d’ordonner la fermeture de son blog, c’est plus un truc que ferait une grosse multinationale sans âme que des membres de la communauté. Les auteurs de Grsecurity, en dépit de leur excellence technique, ont toujours eu une réputation de têtes de cochons incapables de travailler sereinement avec les autres. Ce n’est pas cette dernière péripétie juridique qui va faire évoluer l’opinion commune à leur sujet.

AltStyle によって変換されたページ (->オリジナル) /