冇直接責任, 但Systemd最大問題係乜都管
attack surface大就梗架喇, 不過依家慘左佢既alternative唔夠feature complete
你覺得依單嘢算唔算係open source 醜聞?
睇你咩角度, 保安角度唔算
closed source software一樣用呢D細open source project, 比如curl之類
supply chain attack兩樣都會中招, 所以無關係
但呢單野曝露左個問題, 就係open source funding既問題
好多呢D single maintainer既open source project, 冇得到相應既compensation
而D大project depend on呢D project, 就好易出事
xz呢個developer講緊話佢有 mental health issue, 其實係想有人幫
hacker就利用呢點玩心理戰, 用good cop bad cop咁迫個developer搵多個co-maintainer (上面條link有講)
最後成事
不過有時唔係錢既問題, 有D project人地真係當hobby
你比錢人人地要當份工, 可能影響原本工作, D developer都未必鐘意
應該D公司想個supply chain冇事, 一係請呢個single developer, 一係請多個人
就係收錢maintain專呢D project, 咁間公司既project就穩陣
而呢個亦係open source既原意, D code從來冇warrant
你要warrant就要請人做, open source都比空間你放上upstream
問題依家D公司就鐘意做free rider, 免費咪拿黎用, 唔想付出, 但又識開issue嘈