Michael Catanzaro, l'un des développeurs du navigateur web Epiphany (GNOME Web), participant aux projets GNOME et Fedora, a suggéré de réévaluer l'utilisation du catalogue FlatHub dans Fedora Linux. Dans l'édition de Fedora Workstation à mise à jour atomique, il est proposé d'utiliser par défaut le catalogue FlatHub pour les paquets flatpak installés par les utilisateurs, tandis que le propre dépÎt de paquets flatpak serait limité à l'utilisation pour les paquets préinstallés.
Actuellement, Fedora propose par dĂ©faut un dĂ©pĂŽt flatpak propre, dont le contenu est formĂ© sur la base de la reconstruction de paquets rpm. Par dĂ©faut, il est possible d'activer le tĂ©lĂ©chargement de paquets depuis FlatHub seulement aprĂšs installation, en activant l'option « Activer les dĂ©pĂŽts tiers » dans le gestionnaire d'applications GNOME, mais mĂȘme dans ce cas, les paquets du dĂ©pĂŽt Fedora ont une prioritĂ© plus Ă©levĂ©e.
Selon Michael, la plupart des utilisateurs prĂ©fĂ©reraient installer des paquets depuis le catalogue FlatHub, compilĂ©s par les dĂ©veloppeurs principaux des applications, plutĂŽt que ceux accompagnant Fedora (80 % des participants Ă la discussion se sont prononcĂ©s en faveur de l'utilisation de FlatHub). Il est supposĂ© que les dĂ©veloppeurs d'applications connaissent mieux les nuances de leurs projets et compilent des paquets flatpak de meilleure qualitĂ©, mieux testĂ©s par la communautĂ©. En mĂȘme temps, les paquets rpm accompagnant Fedora ne montrent pas d'intĂ©rĂȘt Ă maintenir des variations de paquets au format flatpak et n'accordent pas suffisamment d'attention aux rapports de bogues sur de tels paquets, ce qui conduit Ă une qualitĂ© des paquets flatpak de Fedora infĂ©rieure Ă celle des paquets des projets principaux sur FlatHub.
De nombreux utilisateurs ne réalisent pas qu'en installant un paquet flatpak via le gestionnaire d'applications Fedora, celui-ci ne s'installe pas à partir de FlatHub, comme dans d'autres distributions, mais à partir du dépÎt Fedora, des paquets qui diffÚrent des versions de FlatHub. Cela crée des problÚmes spécifiques aux paquets du dépÎt Fedora perçus comme des problÚmes dans les paquets officiels de FlatHub, et les plaintes sont dirigées vers les principaux développeurs, plutÎt que vers les accompagnateurs de Fedora. Par exemple, la livraison d'un paquet flatpak problématique OBS Studio dans Fedora, qui était plus prioritaire qu'un paquet de FlatHub, a conduit en février à un conflit avec le projet OBS Studio.
L'avenir de Fedora Workstation est envisagĂ© comme une distribution Ă mise Ă jour atomique, il est donc prĂ©fĂ©rable de ne pas tarder Ă passer Ă FlatHub. L'utilisation d'un dĂ©pĂŽt Flatpak propre est justifiĂ©e par la nĂ©cessitĂ© de construire dans un environnement fiable. Pour les paquets sur FlatHub, mĂȘme en tenant compte uniquement des paquets vĂ©rifiĂ©s, la construction est rĂ©alisĂ©e dans des infrastructures externes, dont la sĂ©curitĂ© peut ĂȘtre contestĂ©e.
Parmi les avantages de maintenir son propre dépÎt dans Fedora, on mentionne les garanties que le paquet est construit à partir du code source déclaré et contient uniquement des composants sous des licences ouvertes approuvées pour l'utilisation par Fedora. Les paquets dans le dépÎt Fedora peuvent également inclure des correctifs disponibles uniquement pour les paquets RPM dans Fedora et qui n'ont pas encore été acceptés dans la base de code principale des projets.
La proposition de Michael consiste Ă inclure par dĂ©faut dans l'Ă©dition atomique de Fedora Workstation la prise en charge de l'installation de paquets depuis FlatHub, dans la catĂ©gorie « logiciel libre ». La possibilitĂ© d'installation depuis FlatHub ne concernera que les paquets installĂ©s par les utilisateurs via le gestionnaire d'applications GNOME Software. Tous les paquets flatpak prĂ©installĂ©s par dĂ©faut continueront Ă ĂȘtre tĂ©lĂ©chargĂ©s depuis leur propre dĂ©pĂŽt Fedora, mais pour les paquets non appliquĂ©s par dĂ©faut, il est proposĂ© d'utiliser FlatHub comme source de tĂ©lĂ©chargement.
Avant de passer à FlatHub, il est proposé d'implémenter conjointement dans FlatHub des capacités de construction de paquets dans une infrastructure de confiance et d'utiliser des vérifications basées sur des constructions reproductibles. De plus, il convient de résoudre la question de l'utilisation dans les paquets de versions obsolÚtes de Flatpak Runtime, pour lesquelles les correctifs de vulnérabilité ne sont plus transférés. Actuellement, 994 sur 3438 (presque un tiers) des paquets vérifiés de FlatHub utilisent des Runtime obsolÚtes. Des problÚmes de sécurité se posent également en raison des dépendances internes obsolÚtes incluses dans les paquets et de l'application de mesures insuffisantes d'isolement sandbox (certains développeurs de paquets désactivent les modes de protection).
En plus de Michael, Timothée Ravier a également proposé une idée similaire : dans Fedora 43, il est suggéré de continuer à fournir des paquets flatpak préinstallés à partir du dépÎt de Fedora, mais d'ajouter un filtre permettant l'installation d'applications vérifiées et sélectionnées depuis FlatHub. Les avantages de cette solution sont cités comme réduisant la confusion pour les utilisateurs et les développeurs des projets principaux (les développeurs doivent résoudre des messages d'erreurs spécifiques aux paquets Flatpak de Fedora, envoyés sous la forme de paquets flatpak officiels). Ce changement réduira également la charge des mainteneurs et leur permettra de se concentrer sur la transmission des corrections aux projets principaux et sur les tests des paquets Flatpak préinstallés par défaut.
Source : opennet.ru
