Como investigar / confirmar a identidade de um mantenedor do PPA (por exemplo, Equipe do Chromium)?

8

O PPA Chromium Stable (como encontrado aqui: ppa: chromium-daily / stable) é mantido pelo Chromium Team (https://launchpad.net/~chromium-team). Eu suponho que isso é desenvolvedores do Chromium "do Google"? Se assim for, eu diria que este PPA é muito seguro e confiável.

Mas existe um procedimento ou método específico de investigação que eu devo / posso fazer para confirmar a identidade do mantenedor? Pelo que entendi (ou pelo menos li), qualquer um pode criar um PPA "Equipe do Chromium". Por segurança, gostaria de aprender como confirmar a identidade dos mantenedores do PPA, especialmente mantenedores de "grandes nomes" como o Google ou o Mozilla.

    
por Sam 15.07.2011 / 16:57

1 resposta

4

A "Equipe do Chromium" no Launchpad são desenvolvedores do Ubuntu, não desenvolvedores do Google (exceto um, que trabalha no Chromium no Google). Você pode ver isso observando os membros da equipe:

A maneira como você determinaria se os mantenedores de upstream estão ativos em uma equipe é ver se você reconhece nomes (ou endereços de e-mail). Para os grandes projetos como Mozilla e Chrome, onde os desenvolvedores do Ubuntu trabalham com seus respectivos upstream em geral, eu confio neles.

Por exemplo, a equipe que executa o Firefox PPA é a mesma equipe que mantém o Firefox na distribuição, e a equipe que mantém o Chromium PPA também é a mesma equipe que mantém o Chromium na distribuição.

Não há realmente nenhuma maneira de determinar o quão "confiável" um PPA é em um glace (é por isso que a maioria das pessoas geralmente recomendam não confiar nelas por padrão). Atualmente, não há uma maneira real de você saber como o PPA é "oficial", a menos que seja explicitamente mencionado por um desenvolvedor como confiável (veja como o XBMC recomenda um PPA nesse link) ou você reconhece as pessoas em uma equipe. Em código aberto, uma vez que tudo é feito na confiança aberta é algo que é ganho por pessoas com base no comportamento. Por exemplo, eu confio em alguém que trabalha na Mozilla para escrever meu navegador e confio em alguém que seja um desenvolvedor do Ubuntu para empacotá-lo adequadamente, já que ambas as organizações têm um modelo de revisão por pares.

Os PPAs individuais são outro assunto, não há garantia de que eles não quebrarão nada, mas isso não significa que todos sejam automaticamente ruins. Chris fala sobre isso um pouco sobre a segurança do PPA nesta resposta:

por Jorge Castro 15.07.2011 / 17:02