GitHub a supprimé le repo de xz et suspendu le compte du mainteneur principal (qui n'était pas responsable des failles de sécurité) en plus du gars qui a introduit les failles de sécurité.
J'ai comme une impression de déjà vu... Une petite piqûre de rappel que vos projets ne sont pas en sécurité chez GitHub, toujours avoir un miroir officiel où aller si Microsoft décide de vous supprimer.
Ah et bien sûr la page du projet utilisait GitHub Pages, et est maintenant hors ligne... Super ça, comment on se tient au courant de l'avancée de la situation maintenant ?
@Varpie cette page avait aussi était redirigé vers GitHub pages par le même "mainteneur" malicieux, la page utilisée avant est toujours en ligne: tukaani.org
@incroyable_anis Oui, d'où mon déjà-vu. Il me semble que la dernière fois que c'est arrivé, il y avait eu une petite vague migratoire, j'espère que ça va arriver cette fois aussi, pour continuer à casser le quasi-monopole de GitHub.
@Varpie mais alors du coup il y a quoi comme alternative et est-ce qu'il y en a qui sont open source parce que pour les développeurs GitHub et littéralement le choix par défaut
@incroyable_anis Gitlab et Codeberg sont des bonnes options. Gitlab a des offres plus orientées entreprise, mais c'est également le self-host le plus utilisé (bien devant GitHub).
@incroyable_anis@Varpie À l'AFPy on s'est montés git.afpy.org il y a qq temps pour essayer de migrer hors GH. On a pas foule, mais au moins ça c'est fait.
@Varpie@incroyable_anis Pas forcément avant Codeberg. Ça à dû être à peu près en même temps que Codeberg, ou un peu après, j'ai plus les dates exactes.
@Deuchnord Un post que j'ai vu passer ici... Peut-être que le compte du mainteneur principal a été rétabli depuis, je n'ai pas vérifié. Ou bien si tu parles du fait qu'il n'était pas responsable des failles de sécurité, c'est un peu partout : le mainteneur principal a accepté Jia (le malfaiteur) en tant que mainteneur du projet il y a environ 2 ans, et ne semble pas directement impliqué dans l'ajout de code malicieux.
@Varpie pardon, je voulais bien dire, où as-tu vu qu'il avait été banni ^^ Je demande, car je me documente sur le sujet pour une émission de veille que je prépare ^^
@Deuchnord D'ailleurs je me rends compte que "banni" n'était probablement pas le bon terme, du coup j'ai corrigé mon post en mettant "suspendu" à la place.
@Deuchnord@Varpie C'est intéressant d'avoir cette page web, mais vu les moyens déployés pour infiltrer l'écosystème autour de xz, on ne peut a priori pas exclure, à mon avis, que Jia Tan soit une “sock puppet” de Lasse (Jia Tan ayant visiblement plusieurs “sock puppets” qui sont intervenus à divers stades / dans divers projets pour aider à l'inclusion de la porte dérobée). Je ne le souhaite pas, évidemment, et je ne dis absolument pas que c'est le cas ! Mais sachant qu'une agence étatique est peut-être derrière tout ça, c'est tout à fait possible. 😐