<div dir="ltr"><div class="gmail_quote"><div dir="ltr" class="gmail_attr">On Tue, 3 Mar 2020 at 05:04, Sean Whitton <<a href="mailto:spwhitton@spwhitton.name">spwhitton@spwhitton.name</a>> wrote:<br></div><blockquote class="gmail_quote" style="margin:0px 0px 0px 0.8ex;border-left:1px solid rgb(204,204,204);padding-left:1ex">
My worry about these embedded code copies is maintainability.  We do not<br>
have great tools for finding, nor updating, all the embedded copies of a<br>
library.  So each time we introduce an embedded code copy then we are<br>
making it harder to fix bugs in Debian.<br>
<br>
This is particular important for security fixes.  The security team<br>
cannot be expected to go around finding multiple copies of libraries and<br>
uploading all the packages.  AIUI tensorflow is expected to process<br>
untrusted input, so we would want it to be easy to fix security problems<br>
in its dependencies.<br>
<br>
Please let me know if I'm misunderstanding the nature of these<br>
dependencies.<br></blockquote><div><br></div><div style="font-family:monospace,monospace;font-size:small" class="gmail_default">Generally your understanding is correct. Embedded code</div><div style="font-family:monospace,monospace;font-size:small" class="gmail_default">copies indeed cause problem when security problem such</div><div style="font-family:monospace,monospace;font-size:small" class="gmail_default">as CVE arises.</div><br><div style="font-family:monospace,monospace;font-size:small" class="gmail_default">My experience is that scientific software suffers less</div><div style="font-family:monospace,monospace;font-size:small" class="gmail_default">from CVEs, but here I don't intend to fuss about why</div><div style="font-family:monospace,monospace;font-size:small" class="gmail_default">scientific software may be treated a bit differently</div><div style="font-family:monospace,monospace;font-size:small" class="gmail_default">since I have no strong proof.</div><div style="font-family:monospace,monospace;font-size:small" class="gmail_default"><br></div><div style="font-family:monospace,monospace;font-size:small" class="gmail_default">Maybe I should rethink about my personal packaging</div><div style="font-family:monospace,monospace;font-size:small" class="gmail_default">preference.<br></div></div>-- <br><div dir="ltr" class="gmail_signature">Best,</div></div>