Debian hat auf eine abgespeckte Version des Passwortmanagers KeePassXC umgestellt.

Der Maintainer, der die Builds fĂŒr Debian-Pakete mit den Passwortmanagern KeePassXC bereitstellt, hat auf eine stark reduzierte Version der Software umgestellt, die nur die grundlegenden Funktionen fĂŒr die sichere Speicherung von Passwörtern auf dem lokalen System enthĂ€lt. Erweiterte Funktionen, darunter die Möglichkeit zur Netzwerkinteraktion, der Code zur Steuerung ĂŒber IPC, Komponenten zur Integration mit Webbrowsern, Funktionen fĂŒr das automatische AusfĂŒllen von Passwörtern und der Code zur UnterstĂŒtzung von Yubikeys, wurden aus dem Standardpaket keepassxc entfernt. Dies geschieht zur Minimierung ĂŒberflĂŒssiger FunktionalitĂ€ten, die die AngriffsflĂ€che vergrĂ¶ĂŸern und potenziell die Sicherheit und PrivatsphĂ€re beeintrĂ€chtigen können.

FĂŒr Benutzer, die die vollstĂ€ndige Version von KeePassXC benötigen, gibt es ein separates Paket keepassxc-full, das alle in der Originalversion angebotenen erweiterten Funktionen enthĂ€lt. Das gekĂŒrzte Paket ist in den Debian-Repositories sid (unstable) und testing anstelle des alten vollstĂ€ndigen Pakets mit dem gleichen Namen verfĂŒgbar, was bei einigen Benutzern zu VerĂ€rgerung fĂŒhrte, da sie nach dem Update auf fehlende gewohnte Funktionen stießen und die Änderung als Fehler wahrnahmen. Unzufriedene Benutzer fordern vom Maintainer von KeePassXC in Debian, die ursprĂŒngliche Version des Pakets zurĂŒckzubringen und die gekĂŒrzte Version unter dem Namen keepassxc-minimal anzubieten.

Der Entwickler von KeePassXC Ă€ußerte ebenfalls Kritik an der getroffenen Entscheidung und stellte fest, dass die Nutzer die fehlende FunktionalitĂ€t mit dem Hauptprojekt in Verbindung bringen und sich mit Beschwerden an die Entwickler von KeePassXC wenden, anstatt an den Betreuer des Pakets in Debian. Diese Änderung könnte sich negativ auf den Ruf von KeePassXC auswirken und zu einer unnötigen Belastung fĂŒr die Projektmitglieder fĂŒhren. DarĂŒber hinaus wurde die Frage aufgeworfen, inwieweit es rechtmĂ€ĂŸig ist, ein Paket unter Beibehaltung des Projektnamens zu verbreiten, jedoch mit grundlegenden funktionalen Unterschieden zur Basisversion, die von den Hauptentwicklern bereitgestellt wird.

In der Diskussion weisen die BefĂŒrworter der Änderung darauf hin, dass jedes enthaltene Plugin potenziell ein zusĂ€tzliches Risiko fĂŒr SicherheitsanfĂ€lligkeiten oder die EinfĂŒhrung eines Backdoors darstellt. Zudem wird angemerkt, dass das reduzierte Paket nur in den Repositories 'unstable' und 'testing' verfĂŒgbar ist, die zum Testen und nicht fĂŒr stabile Releases des Distributions gedacht sind.

Die Entwickler von KeePassXC haben klargestellt, dass die Verwendung des Begriffs Plugins fĂŒr entfernte zusĂ€tzliche Funktionen nicht korrekt ist, da es sich um eine integrierte FunktionalitĂ€t handelt, die standardmĂ€ĂŸig deaktiviert ist, aber vom Benutzer in den Einstellungen aktiviert werden kann. Die ErwĂ€hnung der Beseitigung externer Bibliotheken wird ebenfalls als unbegrĂŒndet angesehen, da der Code zur UnterstĂŒtzung von Yubikey nicht mehr von der externen Bibliothek libyuibkey abhĂ€ngt und alle benötigten Komponenten in der Hauptcodebasis von KeePassXC geliefert werden.

Quelle: opennet.ru

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster