A vy snad máte zápisový přístup do zdrojáků TrueCryptu?
A k čemu bych ho potřeboval? Základní problém konkrétně u TrueCryptu je v tom, že zápisový přístup mají dva (zřejmě) developeři, u kterých (skoro?) nikdo neví, co jsou zač a kdo na ně tlačí.
Ale máte záruku faktickou: Můžete najmout experta, který kód zkontroluje řádek po řádku. Nebo třeba deset expertů.
Ano, můžu. A bude mi to k ničemu, protože výsledek "backdoor nenalezen" neznamená vůbec nic. Podrobnosti jsou uvedeny v mém článku, který už zde v diskusi kdosi odkazoval, a kde se k problému vyjadřuje i V. Klíma.
A deset nezávislých expertů, kteří řeknou: Ano, je to čisté, pro mne znamená více...
Pro mě to znamená, že dotyční experti buď nezvážili všechna rizika, nebo úmyslně lžou. Backdoor se dá prokázat pouze pozitivně, tzn. "ano, je tam backdoor takový a takový". Nedá se prokázat negativně, tzn. "ne, backdoor tam není". To už radši vezmu záruku za škody toho právníka.
Dovedete si vůbec v oblasti komerčního Closed Source softwaru takovou míru faktické jistoty, že v kódu neni backdoor?
Faktické jistoty plynoucí z neznalosti možných rizik, ne ze skutečnosti. Nicméně, dokážu si představit takové typy backdoorů, které jsou ve zkompilovaném kódu vidět lépe než ve zdrojáku...
přesně stejný typ chyby je úmyslně zanesen do Skype ... protože zdrojové kódy nejsou k dispozici, nikdo jim to nedokáže.
No a v tom se právě mýlíte. I bez zdrojových kódů se dá program prozkoumat. Zase tak těžké to není. Je to jen pracné. Pokud by šlo o dostatečně důležitou věc, není zase takový problém najmout 5000 Indů a nechat je projít celý kód instrukci po instrukci. A dokonce to má, narozdíl od prokazování neexistence backdooru, jednu zásadní výhodu - existuje objektivní měřítko pro to, jestli program backdoor obsahuje.