Il maintainer che si occupa della costruzione dei pacchetti Debian per i gestori di password KeePassXC ha optato per la distribuzione di una versione massimamente ridotta del programma, in cui è rimasta solo la funzionalità di base necessaria per la conservazione sicura delle password sul sistema locale. Funzioni avanzate, tra cui la possibilità di interazione di rete, codice per il controllo tramite IPC, componenti per l'integrazione con i browser web, funzioni di autocompletamento delle password e codice per il supporto delle chiavi Yubikey, sono state rimosse dal pacchetto standard keepassxc, spiegando così l'eliminazione delle funzionalità superflue che aumentano la superficie di attacco e possono potenzialmente influire negativamente sulla sicurezza e sulla riservatezza.
Per gli utenti che necessitano della versione completa di KeePassXC, è stato proposto un pacchetto separato keepassxc-full, che include tutte le funzionalità avanzate offerte nella versione originale. Il pacchetto ridotto è stato posizionato nei repository Debian sid (unstable) e testing, invece del vecchio pacchetto completo con lo stesso nome, causando l'indignazione di alcuni utenti che, dopo l'aggiornamento, si sono trovati privi delle funzionalità abituali e hanno percepito il cambiamento come un guasto. Gli utenti insoddisfatti del cambiamento suggeriscono al maintainer di KeePassXC in Debian di ripristinare la versione originale del pacchetto e di rinominare la versione ridotta come keepassxc-minimal.
Anche lo sviluppatore di KeePassXC ha criticato la decisione presa, sottolineando che gli utenti associano la scomparsa delle funzionalità al progetto principale e si rivolgono con lamentele agli sviluppatori di KeePassXC, e non al maintainer del pacchetto in Debian. La modifica potrebbe influire negativamente sulla reputazione di KeePassXC e comportare un onere aggiuntivo per i membri del progetto. Inoltre, è stato sollevato il tema di quanto sia legittimo distribuire un pacchetto mantenendo il nome del progetto, ma con una funzionalità radicalmente diversa rispetto alla costruzione base fornita dagli sviluppatori principali.
Nella discussione, i sostenitori della modifica sottolineano che ogni plugin incluso porta potenzialmente a un rischio aggiuntivo di vulnerabilità o di introduzione di backdoor. Inoltre, si osserva che il pacchetto ridotto è stato collocato solo nei repository unstable e testing, destinati alla sperimentazione, e non nelle versioni stabili della distribuzione.
Gli sviluppatori di KeePassXC hanno chiarito che l'uso del termine plugin per le funzionalità aggiuntive remote è scorretto, poiché si tratta di una funzionalità integrata, che è disabilitata per impostazione predefinita, ma può essere attivata nelle impostazioni dall'utente. Anche il riferimento alla rimozione delle librerie esterne è ritenuto infondato, poiché il codice per il supporto a Yubikey non dipende più dalla libreria esterna libyubikey e tutti i componenti necessari per il suo funzionamento sono forniti nel codice sorgente principale di KeePassXC.
Fonte: opennet.ru
