Georges Mariano a �crit:
Pour info mon site supporte la signature gpg des fichiers Packages{gz}
comme ceux des paquets officiels.
Juste par curiosit�, quel est le rapport entre la signature gpg et la
protection contre l'occurence (certainement ;-) involontaire d'un "rm
-rf /" dans un script quelconque... ??
(on peut imaginer un rm -rf /temp dans un postrm avec un CR mal plac�
juste derri�re le /, avant de sauvegarder, d'empaqueter et de livrer le
.deb tout beau)
Ceci est typiquement un probl�me qu'on peut effectivement avoir si on
utilise la version... Sid...
A voir la fa�on dont sont couch�es les lignes, on a presque l'impression
que la version stable de
debian est la Sid: non, la version stable � mettre en production est la
woody dite stable.
A la rigueur, on peut mettre une sarge ou testing, les 15 jours de
quarantaine permettent de se pr�munir
de ce genre de risques: un paquet ne doit pas avoir eu de bug majeur
reconnu durant 15 jours avant de
passer dans la s�rie testing.
Autrement en ce qui concerne les paquets non-officiels il n'y a aucun
moyen de savoir si ils sont fiables ou non, et le mieux est de ne pas
mettre ses adresses ton le sources.list
La v�ritable s�curit� octroy�e par le fait qu'il y ai un site officiel
n'a rien � voir (dans ces cas l�) avec la signature gpg mais juste par
le fait que le site officiel "tombera" avant la machine du
pov'utilisateur, et encore en supposant que la machine qui recompile (et
qui ex�cutera la bombe, quelle que soit la nature de cette derni�re)
soit en amont de celle qui sert les paquets.
Un site officiel peut �tre vu comme un super-fusible...
Et encore, si j'ai bien compris les paquets i386 ne passent (toujours)
pas par les autobuilders donc le temps qu'on s'aper�oive d'un probl�me
quelques utilisateurs de Sid tomberont dans les pommes.
On n'a jamais dit qu'utiliser Sid n'�tait pas sans risques, bien au
contraire !
Ce n'est pas pour rien que cette version de la debian reste d�conseill�e
aux utilisateurs non-avertis
qui seraient bien incapable de recouvrer un syst�me fonctionnel apr�s le
moindre probl�me pouvant
survenir dans le d�veloppement "sur le fil du rasoir" de la Sid...
Elle a beau para�tre aussi "stable" que les versions stables des autres
distributions, elle reste instable.
Les cl�s pgp ne sont pas des _protections_ mais simplement des �l�ments
de tra�abilit� et d'int�grit�. S'il y a un p�pin, on a des chances de
remonter � la source et c'est donc para�t-il dissuasif. De m�me, si un
mainteneur Debian fait une bourde, le fait de signer son paquet ne va
pas virer la bourde ... (si j'ai bien compris gpg, �videmment)
Les cl�s GPG permettent juste de s'assurer que le d�veloppeur qui a fait
le paquet est bel et bien un
d�veloppeur officiel du projet Debian, c'est tout: la s�curit� est une
question d'administration et de
confiance.
--
Rapha�l Bordet
[EMAIL PROTECTED]