[AUR] sécurité (RESOLU)
[AUR] sécurité (RESOLU)
Salut,
Sachant que le dépôt AUR est accessible à tous les users, un problème de sécurité se pose ?
Y a t-il une autre solution que AUR ?
Sachant que le dépôt AUR est accessible à tous les users, un problème de sécurité se pose ?
Y a t-il une autre solution que AUR ?
Dernière modification par zeroNux le mar. 06 janv. 2015, 20:15, modifié 1 fois.
- benjarobin
- Maître du Kyudo
- Messages : 17563
- Inscription : sam. 30 mai 2009, 15:48
- Localisation : Lyon
Re: [AUR] sécurité
On est bien d'accord, n'importe qui peut envoyer n'importe quoi sur AUR.
Mais la sécurité c'est toi quand tu relis le PKGBUILD avant de compiler le paquet.
De plus tu peux aussi regarder le nombre de vote qui t'indique la popularité du paquet.
Sinon non il n'y a pas d'autres solutions, mais en tout cas c'est une solution bien moins pire que les dépôts binaires non officiels des autres distributions.
Mais la sécurité c'est toi quand tu relis le PKGBUILD avant de compiler le paquet.
De plus tu peux aussi regarder le nombre de vote qui t'indique la popularité du paquet.
Sinon non il n'y a pas d'autres solutions, mais en tout cas c'est une solution bien moins pire que les dépôts binaires non officiels des autres distributions.
Zsh | KDE | PC fixe : AMD Ryzen 9900X, Radeon RX 7700 XT
Titre d'un sujet : [Thème] Sujet (état) / Règles du forum
Titre d'un sujet : [Thème] Sujet (état) / Règles du forum
Re: [AUR] sécurité
Le paquet compilé doit être vérifié également ?
Autre question sans rapport : j'ai des jeux linux .deb, il faut les repackager pour arch ?
Autre question sans rapport : j'ai des jeux linux .deb, il faut les repackager pour arch ?
- benjarobin
- Maître du Kyudo
- Messages : 17563
- Inscription : sam. 30 mai 2009, 15:48
- Localisation : Lyon
Re: [AUR] sécurité
Les vérifications réalisables sur un paquet compilé sont très limités...
Bien sur aucune vérification n'est nécessaire sur les paquets officiels (heureusement)
Sinon oui, tout paquet ne venant pas de ArchLinux doit être refait
Bien sur aucune vérification n'est nécessaire sur les paquets officiels (heureusement)

Sinon oui, tout paquet ne venant pas de ArchLinux doit être refait
Zsh | KDE | PC fixe : AMD Ryzen 9900X, Radeon RX 7700 XT
Titre d'un sujet : [Thème] Sujet (état) / Règles du forum
Titre d'un sujet : [Thème] Sujet (état) / Règles du forum
Re: [AUR] sécurité
Donc le paquet peut être compromis...
Repackager un paquet proprio ne pose pas de problème ?
Repackager un paquet proprio ne pose pas de problème ?
- benjarobin
- Maître du Kyudo
- Messages : 17563
- Inscription : sam. 30 mai 2009, 15:48
- Localisation : Lyon
Re: [AUR] sécurité
Pas sur de comprendre de quoi tu parles. Que tu construises un paquet à partir des sources ou à partir de binaire dans tous les cas le checksum est vérifié, donc non on ne peut pas compromettre comme cela un paquet, si tu as bien vérifiés le PKGBUILD.zeroNux a écrit :Donc le paquet peut être compromis...
Par contre quand tu utilises sous d'autres distributions des dépôts non officiels tu as presque aucun moyen de vérification...
Distribuer un paquet ArchLinux compilé et généré depuis une source propriétaire (binaire ou non) peut dans certains cas être interdit. Mais cela tombe bien sur AUR on ne distribue rien, à part un script : le PKGBUILD.zeroNux a écrit :Repackager un paquet proprio ne pose pas de problème ?
Zsh | KDE | PC fixe : AMD Ryzen 9900X, Radeon RX 7700 XT
Titre d'un sujet : [Thème] Sujet (état) / Règles du forum
Titre d'un sujet : [Thème] Sujet (état) / Règles du forum
Re: [AUR] sécurité
J'ai du mal comprendre un truc sur AUR alors.benjarobin a écrit :Distribuer un paquet ArchLinux compilé et généré depuis une source propriétaire (binaire ou non) peut dans certains cas être interdit. Mais cela tombe bien sur AUR on ne distribue rien, à part un script : le PKGBUILD.
Du vient le paquet que l'on compile via le PKGBUILD ?
- benjarobin
- Maître du Kyudo
- Messages : 17563
- Inscription : sam. 30 mai 2009, 15:48
- Localisation : Lyon
Re: [AUR] sécurité
Le PKGBUILD n'est qu'un script bash (avec certaines conventions). Les sources (binaires ou non) sont généralement téléchargés sur le site officiel de l'application ou sur un miroir. Puis l'intégrité des sources est vérifié via un md5sum ou sha*sum. Je te conseil d'ouvrir un PKGBUILD pour te faire une idée, par exemple https://aur.archlinux.org/packages/slim-unicode/
Zsh | KDE | PC fixe : AMD Ryzen 9900X, Radeon RX 7700 XT
Titre d'un sujet : [Thème] Sujet (état) / Règles du forum
Titre d'un sujet : [Thème] Sujet (état) / Règles du forum
Re: [AUR] sécurité
OK, merci, j'ai regardé le lien et c'est plus clair.
Du coup suffit de vérifier la source dans le PKGBUILD et le MD5 pour savoir la validité du paquet.
Et un check du script pour vérifier l'install.
Tu as un lien pour apprendre le repack du paquet ?
Du coup suffit de vérifier la source dans le PKGBUILD et le MD5 pour savoir la validité du paquet.
Et un check du script pour vérifier l'install.
Tu as un lien pour apprendre le repack du paquet ?
- Xorg
- Maître du Kyudo
- Messages : 1933
- Inscription : dim. 22 janv. 2012, 19:25
- Localisation : Entre le clavier et la chaise.
Re: [AUR] sécurité
zeroNux a écrit :Autre question sans rapport : j'ai des jeux linux .deb, il faut les repackager pour arch ?
- 1. Tu as la méthode bien sale qui consiste à extraire le .deb (c'est une archive), et dedans il faut de nouveau extraire le fichier data.tar.xz : il est possible de copier le contenu à la racine de ton système, mais je te le déconseille très fortement.
- 2. Tu as une méthode similaire où tu fais quelque chose de similaire à l'aide d'un PKGBUILD, et tu peux mettre proprement des dépendances, ainsi que tu pourras proprement désinstaller le paquet, et tu ne cassera pas ton système.
- 3. Je crois que sur AUR, on trouve des paquets qui peuvent convertir un .deb en un .pkg.tar.xz ; j'ai jamais testé.
- 4. Tu peux t'amuser à essayer de retrouver les sources de ce paquets pour compiler un paquet natif pour ArchLinux.
Je ne comprends rien à la façon dont sont créé les .deb, j'ai beau farfouiller sur le site de Debian les sources des paquets, ça ne m'aide pas, ce qui fait que j'ai déjà eu recours à la méthode 2.
Des liens pour apprendre à créer des paquets, oui il y en a : Standard paquetage et PKGBUILD.
Dernière modification par Xorg le mar. 06 janv. 2015, 20:11, modifié 2 fois.
Re: [AUR] sécurité
C'est, à l'heure actuelle, pour des jeux proprio donc pas de sources.Xorg a écrit :zeroNux a écrit :Autre question sans rapport : j'ai des jeux linux .deb, il faut les repackager pour arch ?Perso je suis plus pour la méthode 4, et si ce n'est pas possible je passe à la 2.
- 1. Tu as la méthode bien sale qui consiste à extraire le .deb (c'est une archive), et dedans il faut de nouveau extraire le fichier data.tar.xz : il est possible de copier le contenu à la racine de ton système, mais je te le déconseille très fortement.
- 2. Tu as une méthode similaire où tu fais quelque chose de similaire à l'aide d'un PKGBUILD, et tu peux mettre proprement des dépendances, ainsi que tu pourras proprement désinstaller le paquet, et tu ne cassera pas ton système.
- 3. Je crois que sur AUR, on trouve des paquets qui peuvent convertir un .deb en un .pkg.tar.xz ; j'ai jamais testé.
- 4. Tu peux t'amuser à essayer de retrouver les sources de ce paquets pour compiler un paquet natif pour ArchLinux.
Je vais tester la solution 2.
- Xorg
- Maître du Kyudo
- Messages : 1933
- Inscription : dim. 22 janv. 2012, 19:25
- Localisation : Entre le clavier et la chaise.
Re: [AUR] sécurité
Soit. J'avais fait comme ça pour un paquet .deb, et je t'avoue que j'ignore si une méthode plus apprécié existe.
PS : J'ai édité mon message précédent en même temps que tu as répondu, je t'ai ajouté des liens.
PS : J'ai édité mon message précédent en même temps que tu as répondu, je t'ai ajouté des liens.

Re: [AUR] sécurité
OK, merci.
Je passe en résolue.
Je passe en résolue.