Pour tester l’appli sans prendre de risques
Merci Hugo pour ton avertissement. Tu as raison de le dire clairement : quand on développe une appli liée à la Ğ1, les bonnes intentions ne suffisent pas. Une erreur, ou une personne mal intentionnée qui se ferait passer pour un développeur, peut avoir de vraies conséquences.
Mon idée est de créer une version alternative et complémentaire de Ğecko : gratuite, plus complète, plus simple à utiliser, et avec une attention particulière à la sécurité. C’est assez ironique, oui. 
J’aimerais aussi intégrer à l’application un système de communication pour les groupes Ğ1, plutôt que de dépendre uniquement de Telegram, ou des inconnues ont plus facile de se charmer dans un groupe.
Mais je précise tout de suite : je ne veux pas « concurrencer » Ğecko. Je respecte beaucoup le travail déjà fait par ses développeurs, et Ğecko 1.7.1 offre déjà une très belle expérience.
Pour les tests, je veux partir sur une règle très simple :
Personne ne doit utiliser sa phrase secrète ou son compte membre Ğ1 réel dans une version de test de mon application.
Je propose que les essais devraient se faire uniquement avec ĞTest, des comptes de démonstration ou des comptes sans valeur. Le but est justement que chacun puisse tester tranquillement, sans risquer ses Ğ1 ni son identité membre. L’avertissement de Hugo est particulièrement important : même si le code source semble propre, il faut aussi pouvoir vérifier que l’application téléchargée a bien été compilée à partir de ce code-là.
Je cherche donc à mettre en place une manière de travailler claire et prudente :
- publier le code source dès que possible, avec des explications pour le relire et le compiler ;
- utiliser ĞTest pour tous les essais ;
- publier des versions numérotées, avec une liste claire des changements ;
- fournir les empreintes cryptographiques et, si possible, signer les fichiers publiés ;
- permettre à des personnes compétentes de reconstruire l’application elles-mêmes et de comparer le résultat ;
- utiliser des tests automatiques, vérifier les dépendances et éviter que des secrets soient ajoutés par erreur au code ;
- prévoir un moyen simple et discret de signaler une faille de sécurité ;
- demander une relecture avant d’activer des fonctions sensibles.
Un sandbox, Docker ou une machine virtuelle peuvent être utiles pour isoler les essais. Mais ça ne rend pas sûre la saisie d’une phrase secrète dans une application non vérifiée. Si un secret est donné à une appli compromise, il peut être perdu malgré Docker ou le cloud.
Je suis encore en apprentissage, donc je préfère avancer modestement et écouter les personnes qui ont plus d’expérience. Si vous voyez un risque, une mauvaise idée ou une meilleure méthode, dites-le franchement : c’est exactement pour ça que je partage ce projet tôt.
Mon objectif n’est pas de gagner de l’argent avec l’appli. J’aimerais offrir quelque chose d’utile à la communauté Ğ1, notamment aux personnes néerlandophones, qui n’ont pas encore d’informations et d’outils dans leur langue. Si mon travail ne faisait qu’aider, même un peu, ou donner des idées à des développeurs plus expérimentés, j’en serais déjà très heureux.
Mais, comme je suis l’un des pionniers des régions néerlandophones dans l’écosystème Ğ1, je me sens aussi responsable de commencer dès maintenant avec une appli plus sécurisée, facile à utiliser et bien documentée, pour ceux qui commencent leur parcours dans le système Ğ1 comme pour les plus expérimentés. D’abord en néerlandais, puis j’ajouterai le français et d’autres langues.
Quand une première version stable sera prête, je publierai le code source afin qu’il puisse être examiné, amélioré et, je l’espère, maintenu collectivement. Toutes les bonnes volontés sont les bienvenues : développeurs, testeurs ĞTest, personnes à l’aise avec la sécurité, ou simplement utilisateurs prêts à donner un retour honnête.
Bonne journée à toutes et à tous !
Rubin Orlando (mon nom de développeur)
Sur le réseau : Roel van Veldt, mon nom de plume de compositeur-auteur-interprète.
P.-S. : Oui, j’ai utilisé une IA pour vérifier que mon explication était formulée dans un français clair et correct. 