Debian hat auf eine abgespeckte Version des Passwortmanagers KeePassXC umgestellt.

Der Maintainer, der die Builds für Debian-Pakete mit den Passwortmanagern KeePassXC bereitstellt, hat auf eine stark reduzierte Version der Software umgestellt, die nur die grundlegenden Funktionen für die sichere Speicherung von Passwörtern auf dem lokalen System enthält. Erweiterte Funktionen, darunter die Möglichkeit zur Netzwerkinteraktion, der Code zur Steuerung über IPC, Komponenten zur Integration mit Webbrowsern, Funktionen für das automatische Ausfüllen von Passwörtern und der Code zur Unterstützung von Yubikeys, wurden aus dem Standardpaket keepassxc entfernt. Dies geschieht zur Minimierung überflüssiger Funktionalitäten, die die Angriffsfläche vergrößern und potenziell die Sicherheit und Privatsphäre beeinträchtigen können.

Für Benutzer, die die vollständige Version von KeePassXC benötigen, gibt es ein separates Paket keepassxc-full, das alle in der Originalversion angebotenen erweiterten Funktionen enthält. Das gekürzte Paket ist in den Debian-Repositories sid (unstable) und testing anstelle des alten vollständigen Pakets mit dem gleichen Namen verfügbar, was bei einigen Benutzern zu Verärgerung führte, da sie nach dem Update auf fehlende gewohnte Funktionen stießen und die Änderung als Fehler wahrnahmen. Unzufriedene Benutzer fordern vom Maintainer von KeePassXC in Debian, die ursprüngliche Version des Pakets zurückzubringen und die gekürzte Version unter dem Namen keepassxc-minimal anzubieten.

Der Entwickler von KeePassXC äußerte ebenfalls Kritik an der getroffenen Entscheidung und stellte fest, dass die Nutzer die fehlende Funktionalität mit dem Hauptprojekt in Verbindung bringen und sich mit Beschwerden an die Entwickler von KeePassXC wenden, anstatt an den Betreuer des Pakets in Debian. Diese Änderung könnte sich negativ auf den Ruf von KeePassXC auswirken und zu einer unnötigen Belastung für die Projektmitglieder führen. Darüber hinaus wurde die Frage aufgeworfen, inwieweit es rechtmäßig ist, ein Paket unter Beibehaltung des Projektnamens zu verbreiten, jedoch mit grundlegenden funktionalen Unterschieden zur Basisversion, die von den Hauptentwicklern bereitgestellt wird.

In der Diskussion weisen die Befürworter der Änderung darauf hin, dass jedes enthaltene Plugin potenziell ein zusätzliches Risiko für Sicherheitsanfälligkeiten oder die Einführung eines Backdoors darstellt. Zudem wird angemerkt, dass das reduzierte Paket nur in den Repositories 'unstable' und 'testing' verfügbar ist, die zum Testen und nicht für stabile Releases des Distributions gedacht sind.

Die Entwickler von KeePassXC haben klargestellt, dass die Verwendung des Begriffs Plugins für entfernte zusätzliche Funktionen nicht korrekt ist, da es sich um eine integrierte Funktionalität handelt, die standardmäßig deaktiviert ist, aber vom Benutzer in den Einstellungen aktiviert werden kann. Die Erwähnung der Beseitigung externer Bibliotheken wird ebenfalls als unbegründet angesehen, da der Code zur Unterstützung von Yubikey nicht mehr von der externen Bibliothek libyuibkey abhängt und alle benötigten Komponenten in der Hauptcodebasis von KeePassXC geliefert werden.

Quelle: opennet.ru

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster