OVH Cloud OVH Cloud

Les clefs secretes de Debian chez Google!

35 réponses
Avatar
GP
Public secrete Keyrings. Matthew Garret noticed that the secret
keyring to access the wanna-build database for Debian's AMD64 port was
publically available and detectable via Google. Adam Majer reacted
fast and immediately revoked this archive key since it had to be
considered compromised.

http://www.debian.org/News/weekly/2004/43/

Je sais bien que je ne devrais pas plus critiquer Debian que Dieu en
personne mais, tout de même, pour une organisation qui vante la
sécurité de sa distribution, avoir ses clés secrètes chez Google,
c'est quelque chose, non?

Sur la même note, il semble que nous ne soyons pas les seuls à nous
étonner de cette liste de bugs dits /release critical/:

Release Critical Bug Reports. Cord Beermann noticed that the list of
RC-bug reports was considered as junk by the mailing lists recently,
and didn't make it to the lists any more.

Meanwhile back on the farm, Slackware 10.1 est déjà en prévente:

http://store.slackware.com/cgi-bin/store

Comme, jusqu'à présent, le délai entre deux versions n'a jamais été de
moins de six mois, la sortie ne devrait pas se faire avant décembre,
mais ce sera probablement avant la sortie de Sarge. Car, aux dernières
nouvelles:

Recent changes
2 release-critical bugs were closed and 2 were opened.

GP

10 réponses

1 2 3 4
Avatar
Irvin Probst
On 2004-11-03, GP wrote:

Je sais bien que je ne devrais pas plus critiquer Debian que Dieu en
personne mais, tout de même, pour une organisation qui vante la
sécurité de sa distribution, avoir ses clés secrètes chez Google,
c'est quelque chose, non?


C'est la faute de la voiture si le conducteur commet une erreur dans
l'application du code de la route et cause un accident ?
Ah, et bien sur tu oublies de préciser que la clé est accessible depuis
des miroirs, mais bon, faire des rapports biaisés ça ne t'a jamais
dérangé.

--
Irvin Probst
There are 10 types of people in the world... those who understand binary
and those who don't.

Avatar
GP
Irvin Probst wrote:

On 2004-11-03, GP wrote:

Je sais bien que je ne devrais pas plus critiquer Debian que Dieu en
personne mais, tout de même, pour une organisation qui vante la
sécurité de sa distribution, avoir ses clés secrètes chez Google,
c'est quelque chose, non?



C'est la faute de la voiture si le conducteur commet une erreur dans
l'application du code de la route et cause un accident ?


J'suis pas sûr de comprendre là. Vas-tu prétendre que c'est la faute
de Google si les dévelippeurs laissent les clés secrètes à la vue de
tout le monde?

Ah, et bien sur tu oublies de préciser que la clé est accessible depuis
des miroirs,


Les clés secrètes seraient aussi disponibles sur les miroirs!!!

mais bon, faire des rapports biaisés ça ne t'a jamais
dérangé.


Des rapports biaisés? Mais c'est un copier-coller du DWN! Le DWN
ferait-il des rapports biaisés?

GP


Avatar
Blaise Potard
GP wrote:
Irvin Probst wrote:

On 2004-11-03, GP wrote:

Je sais bien que je ne devrais pas plus critiquer Debian que Dieu en
personne mais, tout de même, pour une organisation qui vante la
sécurité de sa distribution, avoir ses clés secrètes chez Google,
c'est quelque chose, non?




C'est la faute de la voiture si le conducteur commet une erreur dans
l'application du code de la route et cause un accident ?



J'suis pas sûr de comprendre là. Vas-tu prétendre que c'est la faute de
Google si les dévelippeurs laissent les clés secrètes à la vue de tout
le monde?


Non, il dit que c'est de la faute des miroirs. Ce qui est très clair
si on creuse un peu (il suffit de suivre les liens) :

http://lists.debian.org/debian-devel/2004/10/msg01657.html

Ah, et bien sur tu oublies de préciser que la clé est accessible depuis
des miroirs,



Les clés secrètes seraient aussi disponibles sur les miroirs!!!


Ben oui, comme tu vois.

mais bon, faire des rapports biaisés ça ne t'a jamais
dérangé.



Des rapports biaisés? Mais c'est un copier-coller du DWN! Le DWN
ferait-il des rapports biaisés?


Ce qu'Irvin a quoté est un copier-coller du DWN ? Le DWN serait en
français maintenant ? :)

Il te reproche d'avoir déformé ce qui était écrit, et il est vrai qu'en
lisant tes propos, on a l'impression que le problème est imputable à
l'"organisation" debian, ce qui est faux.

--
Blaise



Avatar
Ozzonn
J'suis pas sûr de comprendre là. Vas-tu prétendre que c'est la faute de
Google si les dévelippeurs laissent les clés secrètes à la vue de tout
le monde?


Tout comme c'est la faute de Debian si un pauvre péruvien à laissé trainé
sa clé secrète...

--
Ozzonn
--
KeyID: 0xA756BAA0 > www.keyserver.net
FingerPrint: C3AC B2D0 D68B 426F B316 C334 D5FF 201E A756 BAA0

Avatar
Irvin Probst
On 2004-11-03, GP wrote:

C'est la faute de la voiture si le conducteur commet une erreur dans
l'application du code de la route et cause un accident ?


J'suis pas sûr de comprendre là. Vas-tu prétendre que c'est la faute
de Google si les dévelippeurs laissent les clés secrètes à la vue de
tout le monde?


Non et je ne sais pas d'où tu sors cette idée farfelue.

Ah, et bien sur tu oublies de préciser que la clé est accessible depuis
des miroirs,


Les clés secrètes seraient aussi disponibles sur les miroirs!!!


Mais mon cher Heudeubert, si tu avais vraiment pris la peine de faire le
tour de l'information mise à ta disposition sur DWN, au lieu de
t'empresser de venir cracher ton fiel ici en nous copiant/collant pour
la nième fois un message en anglais que tu ne traduis meme pas, tu aurais
vu que la clé amd64 n'est accessible /que/ sur des miroirs. Le repertoire
en question est Forbidden en http sur alioth.debian.org.
Que cette clé /soit/ sur des miroirs c'est la honte complète pour
l'équipe amd64 [1], quelqu'un chez eux a salement foiré dans la gestion
des scripts assurant la synchronisation des miroirs et mérite un gros
coup de pied dans le fondement.
Par contre que tu te serves de l'erreur commise par un gars, sans doute
mal reveillé, pour discrediter la /distribution/ Debian n'est qu'une
preuve supplémentaire de ta petitesse.
À moins bien sur que tu te mettes à soutenir que ce n'était pas ce que
tu cherchais à faire en intitulant ton post "Les clefs secretes de
Debian chez Google!".

mais bon, faire des rapports biaisés ça ne t'a jamais
dérangé.


Des rapports biaisés? Mais c'est un copier-coller du DWN! Le DWN
ferait-il des rapports biaisés?


Lui non, il donne des liens *directs* vers *l'ensemble* des informations
pertinentes et s'abstient de commentaires puerils, méprisants et
ridicules.

[1] Eh oui tu ne peux meme pas blamer les ftpmasters, ils ne gerent pas
amd64.

--
Irvin Probst
There are 10 types of people in the world... those who understand binary
and those who don't.


Avatar
Irvin Probst
On 2004-11-03, Blaise Potard wrote:

Il te reproche d'avoir déformé ce qui était écrit, et il est vrai qu'en
lisant tes propos, on a l'impression que le problème est imputable à
l'"organisation" debian, ce qui est faux.


Bah euh attention, c'est la faute d'un guignol de chez amd64 tout de
meme :). Mais sa généralisation n'en reste pas moins inacceptable.

--
Irvin Probst
There are 10 types of people in the world... those who understand binary
and those who don't.

Avatar
GP
Blaise Potard wrote:

Il te reproche d'avoir déformé ce qui était écrit, et il est vrai qu'en
lisant tes propos, on a l'impression que le problème est imputable à
l'"organisation" debian, ce qui est faux.


Bon d'accord. Seulement aux miroirs. Mais qu'allaient-ils faire dans
cette galère? En quoi est-ce des clés ont besoin d'être mises sur des
miroirs? A-t-on vraiment peur que le téléchargement de clés surcharge
le site de Debian?

Et puis, bon, tu m'excuseras de ne pas sonder toutes les profondeurs
de cette affaire ubuesque, mais qui s'occupe des permissions, Debian
ou les miroirs?

As-tu déjà vu une telle affaire arriver chez Slackware ou Bed Rat?

GP

Avatar
GP
Irvin Probst wrote:
On 2004-11-03, GP wrote:

C'est la faute de la voiture si le conducteur commet une erreur dans
l'application du code de la route et cause un accident ?


J'suis pas sûr de comprendre là. Vas-tu prétendre que c'est la faute
de Google si les dévelippeurs laissent les clés secrètes à la vue de
tout le monde?



Non et je ne sais pas d'où tu sors cette idée farfelue.


Ah, et bien sur tu oublies de préciser que la clé est accessible depuis
des miroirs,


Les clés secrètes seraient aussi disponibles sur les miroirs!!!



Mais mon cher Heudeubert, si tu avais vraiment pris la peine de faire le
tour de l'information mise à ta disposition sur DWN, au lieu de
t'empresser de venir cracher ton fiel ici en nous copiant/collant pour
la nième fois un message en anglais que tu ne traduis meme pas


Ah! Maintenant, je comprends pourquoi tu ne comprends pas!

GP



Avatar
Irvin Probst
On 2004-11-03, GP wrote:

Mais mon cher Heudeubert, si tu avais vraiment pris la peine de faire le
tour de l'information mise à ta disposition sur DWN, au lieu de
t'empresser de venir cracher ton fiel ici en nous copiant/collant pour
la nième fois un message en anglais que tu ne traduis meme pas


Ah! Maintenant, je comprends pourquoi tu ne comprends pas!


Merci de nous démontrer une fois de plus ce que tu vaux.

--
Irvin Probst
There are 10 types of people in the world... those who understand binary
and those who don't.


Avatar
Raphaël 'SurcouF' Bordet
GP wrote:

As-tu déjà vu une telle affaire arriver chez Slackware ou Bed Rat?


Ah bon ? Y a des miroirs de Slackware ? ;-)

--
Raphaël 'SurcouF' Bordet
http://debianfr.net/ | surcouf at debianfr dot net

1 2 3 4