Utrzymujący, który zapewnia budowanie pakietów Debiana dla menedżerów haseł KeePassXC, przeszedł na dostarczanie maksymalnie okrojonej wersji programu, w której pozostawiono jedynie podstawową funkcjonalność niezbędną do bezpiecznego przechowywania haseł w systemie lokalnym. Rozszerzone funkcje, takie jak możliwość interakcji w sieci, kod do zarządzania przez IPC, komponenty do integracji z przeglądarkami internetowymi, funkcje automatycznego wprowadzania haseł i kod wspierający klucze Yubikey, zostały usunięte z podstawowego pakietu keepassxc, co tłumaczy się pozbyciem zbędnej funkcjonalności, która zwiększa powierzchnię ataku i potencjalnie może negatywnie wpływać na bezpieczeństwo i prywatność.
Dla użytkowników, którzy potrzebują pełnej wersji KeePassXC, zaproponowano oddzielny pakiet keepassxc-full, obejmujący wszystkie oferowane w oryginalnej wersji rozszerzone możliwości. Okrojony pakiet umieszczono w repozytoriach Debian sid (unstable) i testing zamiast starego pełnego pakietu o tej samej nazwie, co wywołało oburzenie niektórych użytkowników, którzy po aktualizacji napotkali brak zwyczajowej funkcjonalności i uznali zmianę za awarię. Niezadowoleni z zmiany proponują maintainerowi KeePassXC w Debianie przywrócenie oryginalnej wersji pakietu, a okrojoną wersję umieścić pod nazwą keepassxc-minimal.
Z krytyką podjętej decyzji wystąpił także programista KeePassXC, który zauważył, że użytkownicy łączą zniknięcie funkcjonalności z głównym projektem i kierują skargi do programistów KeePassXC, a nie do maintainera pakietu w Debianie. Zmiana może negatywnie wpłynąć na reputację KeePassXC i prowadzić do dodatkowego obciążenia uczestników projektu. Ponadto podniesiono kwestię, na ile zasadne jest rozpowszechnianie pakietu pod zachowaniem nazwy projektu, ale z radykalnie różniącej się funkcjonalnością od podstawowego wydania dostarczanego przez głównych deweloperów.
W dyskusji zwolennicy zmiany wskazują, że każdy włączony plugin potencjalnie prowadzi do dodatkowego ryzyka wystąpienia luk bezpieczeństwa czy wprowadzenia backdoora. Dodatkowo zauważają, że okrojony pakiet umieszczono tylko w repozytoriach unstable i testing, przeznaczonych do testowania, a nie w stabilnych wydaniach dystrybucji.
Twórcy KeePassXC wyjaśnili, że użycie terminu wtyczki do zdalnych dodatkowych funkcji jest błędne, ponieważ jest to wbudowana funkcjonalność, która domyślnie jest wyłączona, ale może być aktywowana przez użytkownika w ustawieniach. Wspomnienie o rezygnacji z zewnętrznych bibliotek również jest uważane za bezpodstawne, ponieważ kod obsługujący Yubikey nie jest już uzależniony od zewnętrznej biblioteki libyuibkey, a wszystkie niezbędne komponenty do jego działania są dostarczane w głównym kodzie źródłowym KeePassXC.
Źródło: opennet.ru
