El mantenedor que proporciona la compilación para paquetes Debian con los gestores de contraseñas KeePassXC ha pasado a ofrecer una versión reducida del programa, en la que solo se ha dejado la funcionalidad básica necesaria para el almacenamiento seguro de contraseñas en el sistema local. Las funciones avanzadas, entre las que se incluyen la posibilidad de interacción en red, el código para controlar mediante IPC, componentes para integración con navegadores web, funciones de autocompletado de contraseñas y el código para soportar llaves Yubikey, han sido eliminadas del paquete estándar keepassxc, lo que se explica por la eliminación de funcionalidades innecesarias que aumentan la superficie de ataque y potencialmente pueden afectar negativamente la seguridad y la privacidad.
Para los usuarios que necesitan la versión completa de KeePassXC, se ha ofrecido un paquete separado keepassxc-full, que incluye todas las funciones avanzadas que se ofrecen en la versión original. El paquete reducido se ha colocado en los repositorios de Debian sid (inestable) y testing en lugar del antiguo paquete completo con el mismo nombre, lo que ha provocado la indignación de algunos usuarios que, tras la actualización, se encontraron con la falta de la funcionalidad habitual y percibieron el cambio como un fallo. Los descontentos con el cambio sugieren al mantenedor de KeePassXC en Debian que devuelva la versión original del paquete y que la versión reducida se coloque bajo el nombre keepassxc-minimal.
El desarrollador de KeePassXC también ha criticado la decisión adoptada, señalando que los usuarios asocian la desaparición de funcionalidad con el proyecto principal y se dirigen con quejas a los desarrolladores de KeePassXC, en lugar de al mantenedor del paquete en Debian. Este cambio puede afectar negativamente la reputación de KeePassXC y generar una carga adicional para los participantes del proyecto. Además, se ha planteado la cuestión de cuán legítimo es distribuir un paquete manteniendo el nombre del proyecto, pero con una diferencia radical en funcionalidad respecto a la compilación básica proporcionada por los desarrolladores principales.
En la discusión, los partidarios del cambio señalan que cada complemento incluido potencialmente conlleva un riesgo adicional de vulnerabilidades o inyección de un backdoor. Además, se observa que el paquete reducido está disponible únicamente en los repositorios inestables y de testing, que están destinados a pruebas, y no en las versiones estables de la distribución.
Los desarrolladores de KeePassXC aclararon que el uso del término "complementos" para referirse a las capacidades adicionales remotas es incorrecto, ya que se trata de una funcionalidad integrada que, por defecto, está desactivada, pero puede ser activada por el usuario en la configuración. La mención de la eliminación de bibliotecas externas también se considera infundada, ya que el código para soportar Yubikey ya no depende de la biblioteca externa libyubikey y todos los componentes necesarios para su funcionamiento se incluyen en la base de código principal de KeePassXC.
Fuente: opennet.ru
