Una persona a caso su Internet mi ha detto che una tecnologia era sicura (1), sicura da usare e non conteneva keylogger perché era open source. Mentre posso rilevare in modo banale il keylogger in questa applicazione open source , cosa può < em> sviluppatori (2) fare per proteggersi da chi gestisce il rouge in progetti open source?
Effettuando un'analisi delle minacce della busta, se fossi uno sviluppatore malevolo, forgerei una branca su git e promuoverò il suo download poiché avrebbe il supporto di Twitter (e un logger segreto per la chiave). Se si trattasse di un repository SVN, creerei solo un nuovo progetto. Ancora meglio sarebbe inserire il codice dannoso nelle routine di aggiornamento automatico.
(1) Non parlerò di ciò perché posso trattare solo con un tipo di zelota alla volta.
(2) Gli utenti ordinari sono in balia del loro software di rilevamento di virus e malware - è assurdo aspettarsi che la nonna legga la fonte del codice del codice sorgente del loro word processor open source per trovare il logger della sequenza.