Поддържаният от мейнтейнера пакет за Debian с мениджъра за пароли KeePassXC премина на предоставяне на максимално опростена версия на програмата, в която е оставена само основната функционалност, необходима за безопасно съхранение на пароли на локалната система. Разширените функции, включително възможност за мрежова свързаност, код за управление чрез IPC, компоненти за интеграция с уеб браузъри, функции за авто попълване на пароли и код за поддръжка на Yubikey, са премахнати от стандартния пакет keepassxc, което се обяснява с отстраняването на излишната функционалност, която увеличава повърхността на атака и потенциално може да негативно влияе на безопасността и конфиденциалността.
За потребителите, които имат нужда от пълната версия на KeePassXC, е предложен отделен пакет keepassxc-full, включващ всички разширени възможности, предлагани в оригиналната версия. Опростената версия е разположена в репозиторите на Debian sid (unstable) и testing, вместо стария пълен пакет с същото име, което предизвика недоволство у някои потребители, които след обновяване се сблъскаха с липсата на позната функционалност и възприеха промените като грешка. Недоволните от промените предлагат на мейнтейнера на KeePassXC в Debian да върне оригиналната версия на пакета, а опростената версия да бъде разположена под името keepassxc-minimal.
Критиката на приетото решение също беше изказана от разработчика на KeePassXC, който отбеляза, че потребителите свързват изчезването на функционалността с основния проект и подават жалби към разработчиците на KeePassXC, а не към мейнтейнера на пакета в Debian. Промените могат негативно да се отразят на репутацията на KeePassXC и да доведат до допълнително натоварване на участниците в проекта. Освен това, повдигнат е въпросът за това колко правомерно е разпространението на пакет с запазване на името на проекта, но с радикално различие във функционалността от основната версия, предоставяна от основните разработчици.
В обсъждането поддръжниците на промяната указват, че всеки включен плъгин потенциално води до допълнителен риск от уязвимости или внедряване на бэкдор. Освен това, се отбелязва, че опростеният пакет е разположен само в репозиторите unstable и testing, предназначени за тестване, а не в стабилните версии на дистрибуцията.
Разработчиките на KeePassXC обясниха, че употребата на термина плъгини за отдалечени допълнителни функции не е коректна, тъй като това е вградена функционалност, която по подразбиране е изключена, но може да бъде активирана в настройките от потребителя. Споменаването за освобождаване от външни библиотеки също е отбелязано като безпочвено, тъй като кодът за поддръжка на Yubikey вече не е зависим от външната библиотека libyuibkey и всички необходими компоненти за работата му са включени в основната кодова база на KeePassXC.
Източник: opennet.ru
