Yuuri schrieb:
Und wie ist der Status mittlerweile?
Er macht gute Fortschritte.
siehe auch:
https://reproducible-builds.org/
Yuuri schrieb:
Hat VeraCrypt überhaupt ein halbwegs aktuelles Build System?
Dazu kann ich nichts sagen, da ich selbst kein VeraCrypt einsetze. Es war mehr allgemein zur Thematik "wenn man schon anhand des Source-Codes argumentiert ..."
Abgesehen davon, das ich nur begrenzt Sinn darin sehe selbst ein verlässlich-vertrauenswürdig durchauditiertes VeraCrypt auf einem Betriebssystem einzusetzen, was eben nicht durchauditiert ist. Eine Kette ist halt nur so stark wie ihr schwächstes Glied.
Yuuri schrieb:
Mehr als die ominöse "rosarote Brille" sind jegliche Ausführungen auch nicht.
Fakt ist, du musst bei CSS, genauso aber auch bei OSS einfach dem Hersteller vertrauen.
Ja. Das mit der SourceCode-Verfügbarkeit ist eine schwierige Sache, weil es nicht per se zu mehr Sicherheit führt. Es geht auch (noch) nicht so sehr darum Vertrauen durch Kontrolle zu ersetzen. Es geht eher ums Vertrauenslevel. So getreu dem Motto: Vertrauen muss man sich verdienen.
Bei Closed-Source-Software bin ich dem Hersteller eben weitgehend ausgeliefert. Ich kann weder selbst prüfen noch einen Experten beauftragen es für mich zu tun. Da muss ich quasi blind vertrauen.
Das Vertrauen wird dann lediglich daraus genährt, das bisher nix bekannt wurde und das der Hersteller ja auch ein Ruf zu verlieren hat, wenn zufällig mal was bekannt wird und deshalb nicht riskieren wird irgendwelchen Sch**ß zu machen.
Solche Hoffnungen haben aber durch einige Vorfälle sich zum Teil erschlagen.
Ich kann mich noch an Aussagen von vor langer Zeit erinnern, das wenn Microsoft dies oder jenes machen würde die ja alle ihre Kunden verlieren würden und deshalb so was nie machen werden.
Jetzt gibts solche damals diskutierten No-Gos wie zum Beispiel ganz offiziell umfangreiche Telemetrie in Windows und die Leute setzen es trotzdem im großen Stil ein.
Gerade auch die Abgasmanipulationen bei VW haben folgendes schön vor Augen geführt. Wenn die Firma beim Betrügen erwischt werden führt das etwa nicht dazu, dass die Verkaufszahlen einbrechen. Nee. Die Geschäfte laufen wie eh und je.
Also jegliches Vertrauen was darauf basiert, das die Firma kein Sch**ß macht weil sie dann wirtschaftliche Probleme bekommt, hat insgesamt einen gehörigen Dämpfer bekommen.
Open-Source ist hier einfach eine weitere vertrauensbildende Maßnahme. Die Hemmungen etwas Unschönes einzubauen wenn man den Quelltext veröffentlicht ist sicher höher als wenn man den Quelltext nicht veröffentlicht.
Klar ist das kein 100% Schutz. Aber eben eine weitere vertrauensbildende Maßnahme. Und Reproducible builds halt nur eine Weitere, da es mir ermöglicht zu gucken ob das was da als offizieller Download angeboten wird auch dem entspricht, was die Quelltexte repräsentieren.