Une grande partie des inquiétudes concerne certains composants Deepin qui interagissent avec D‑Bus et Polkit.
Ces technologies sont fondamentales dans les systèmes Linux modernes :
Lorsqu’un logiciel interagit avec ces mécanismes, une erreur de conception ou une validation insuffisante des permissions peut potentiellement permettre l’accès à des fonctions système sensibles.
Des analyses de sécurité dans l’écosystème Linux avaient déjà soulevé des problèmes dans certains modules Deepin utilisant ces interfaces, notamment dans des composants servant de passerelle vers les services système.
Comme ces éléments se situent près de la frontière des privilèges système, les problèmes non résolus sont considérés comme particulièrement risqués pour des paquets distribués officiellement.
La décision de Fedora s’inscrit dans un contexte plus large. Un an plus tôt, openSUSE avait déjà retiré l’environnement Deepin de ses dépôts après une enquête de son équipe de sécurité.
Cette enquête avait révélé plusieurs problèmes importants :
Les examinateurs ont considéré ce contournement comme une violation sérieuse des politiques du projet et comme le signe de problèmes de sécurité plus larges identifiés lors de l’analyse du code Deepin.
openSUSE avait indiqué qu’un retour de Deepin resterait possible si les problèmes étaient corrigés et si de nouvelles versions étaient soumises à examen. Mais les évaluations de suivi ont rapporté peu de progrès concrets.
Les développeurs Fedora ont ensuite étudié si des problèmes similaires pouvaient affecter leurs propres paquets, ce qui a contribué à déclencher l’examen qui a finalement mené au retrait.
Outre les aspects techniques, Fedora a également rencontré des problèmes pratiques de maintenance.
Selon les discussions autour de la revue, les développeurs ont parfois eu du mal à obtenir des réponses de certains mainteneurs ou du projet amont concernant les rapports de bogues ou les questions de sécurité.
Dans l’écosystème Linux, les distributions dépendent fortement de la collaboration avec les projets amont. Une communication lente ou insuffisante peut compliquer la correction rapide de vulnérabilités et la maintenance à long terme des paquets.
Sans maintenance active ni coordination fiable, conserver Deepin dans les dépôts Fedora devenait donc plus risqué.
Le retrait de Deepin dans Fedora et openSUSE ne signifie pas que l’environnement est inutilisable. Cela veut simplement dire qu’il n’est plus proposé comme environnement officiellement maintenu dans ces distributions.
Les utilisateurs qui souhaitent continuer à utiliser Deepin ont plusieurs possibilités :
Cependant, ces options impliquent davantage de responsabilité côté utilisateur. Lorsqu’un logiciel n’est plus maintenu dans les dépôts officiels d’une distribution, les correctifs de sécurité et les mises à jour dépendent d’autres sources.
L’affaire Deepin illustre un principe fondamental des distributions Linux : même un environnement de bureau populaire et visuellement soigné doit répondre à des exigences strictes en matière de sécurité, de packaging et de maintenance.
Dans ce cas précis, la combinaison de problèmes de sécurité potentiels, d’intégrations sensibles avec des composants système et d’une maintenance jugée insuffisante a conduit deux grandes distributions — openSUSE puis Fedora — à conclure que Deepin ne répondait pas, pour l’instant, aux critères nécessaires pour rester dans leurs dépôts officiels.