Microsoft affirme qu’il travaillera sur la façon dont il communique avec les développeurs après que deux personnalités de l’open source aient été soudainement exclues de leurs comptes, les laissant incapables de signer les mises à jour.

Mounir Idrassi et Jason Donenfeld, les développeurs derrière VeraCrypt et WireGuard respectivement, ont tous deux récemment signalé que Microsoft les avait exclus de leurs comptes de développeur pour des raisons qui leur étaient inconnues.

Idrassi a rendu public son expérience le 30 mars en déclarant : « Microsoft ne m’a envoyé aucun e-mail ni avertissement préalable. Je n’ai reçu aucune explication concernant la résiliation et leur message indique qu’aucun appel n’est possible.

« J’ai essayé de contacter Microsoft via différents canaux, mais je n’ai reçu que des réponses automatisées et des robots. Je n’ai pas pu joindre un humain. »

Parler à Le registre cette semaine, le développeur a déclaré qu’il n’avait toujours aucune nouvelle de Microsoft.

Le verrouillage a affecté le compte développeur associé à IDRIX, la société derrière VeraCrypt, qui gère également d’autres projets au-delà de l’utilitaire de chiffrement.

« Je ne peux pas signer le pilote VeraCrypt ou le chargeur de démarrage VeraCrypt via le tableau de bord matériel », a-t-il déclaré. « Cela m’empêche également de signer des pilotes et des composants pour mes clients sur différents projets, cette situation a donc un impact sur mon travail au-delà de VeraCrypt. »

C’était une histoire similaire pour Donenfeld, qui a également affirmé que Microsoft ne lui avait pas fait savoir pourquoi l’accès à son compte avait été révoqué.

« Aucun avertissement, aucune notification », a-t-il écrit sur Hacker News. « Un jour, je me connecte pour publier une mise à jour, et ouais, compte suspendu. »

Il a également exprimé ses inquiétudes concernant la cybersécurité. Si l’équipe WireGuard prenait connaissance d’une vulnérabilité affectant le VPN, elle n’aurait aucun moyen de signer une mise à jour pour la corriger.

« Comme l’a noté quelqu’un sur Hacker News, si quelqu’un était un mauvais acteur, ce serait le bon moment pour commencer à exploiter le zéro jour dans WireGuard. Je veux dire, j’espère qu’il n’y a pas zéro jour dans WireGuard. Mais s’il y en avait, Jiminy Cricket ! »

Donenfeld a dit Le registre que sa saga a commencé il y a environ deux semaines, après avoir passé des semaines à travailler sur des améliorations de l’application utilisateur WireGuard et de son pilote de noyau, y compris la reconstruction de l’infrastructure de ce dernier pour réussir la suite de tests Windows Hardware Lab Kit (WHLK), qu’il a décrit comme « un projet soigné », mais « une énorme douleur ».

Il a déclaré : « Une fois le package WHLK prêt, j’ai obtenu un nouveau certificat de signature de code EV très coûteux – cette exigence de Microsoft est une sorte de racket en soi – et j’étais prêt à me connecter au portail des partenaires et à soumettre mon package WHLK signé et mon pilote à Microsoft pour une inspection automatisée, ce qui aboutit généralement à une signature Microsoft requise pour charger les pilotes dans le noyau.

Cependant, il a reçu un message indiquant que son compte avait été désactivé.

Message de Microsoft à Jason Donenfeld de WireGuard, l’informant de la désactivation de son compte

« Microsoft ne m’a jamais envoyé de notification à ce sujet », a ajouté Donenfeld. « J’ai regardé dans chaque boîte de réception, dans chaque dossier spam, dans chaque journal de courrier, et zéro, rien, rien. »

La procédure d’appel a dirigé Donenfeld vers un outil de ticket d’assistance AI, mais celui-ci ne lui a pas permis de sélectionner le lieu de travail auquel l’appel concernait car son compte était désactivé.

Cela a provoqué ce qu’il a appelé un scénario sans issue, dans lequel il devait faire appel pour rétablir son compte, mais il avait également besoin d’un compte pour faire appel.

La solution de contournement qu’il a finalement trouvée consistait à faire appel via l’équipe Azure pour quelque chose sans rapport et à l’amener à le rediriger vers la bonne équipe.

« Enfin cette semaine, et après avoir mis sur écoute quelques amis qui travaillent chez Microsoft, et après avoir envoyé des e-mails aux auteurs de ces articles de blog, des nouvelles ont commencé à affluer », a déclaré Donenfeld par e-mail. « Ils ont reçu l’appel. Cela prend 60 jours. Non, aucune pression ou aucune garantie que je suis, en fait, une vraie personne avec un vrai projet (utilisé par Microsoft lui-même, apparemment !) n’accélérera pas le processus. Soixante jours. Aucune exception.

« Au fait, ils n’ont pas noté ce qui était requis pour l’appel en termes de documentation, alors j’ai juste deviné. Donc, après soixante jours, ils pourraient simplement le refuser, et je serais foutu.

« Cela m’a semblé contraire aux intérêts commerciaux de Microsoft, alors j’ai envoyé un e-mail (au département des normes de conduite professionnelle de Microsoft). Mais ils n’ont pas pensé que c’était assez important et m’ont plutôt orienté vers l’équipe de support exécutif, qui m’a dit hier que les bonnes personnes avaient effectivement reçu mon appel (je n’avais aucune confirmation préalable), mais qu’il n’y avait rien à faire pour le traiter et aucune idée de quand/comment/etc. Totalement opaque. »

Microsoft répond

Pavan Davuluri, président de Windows et des appareils chez Microsoft, a déclaré qu’Idrassi et Donenfeld devraient voir leurs comptes restaurés « bientôt ».

« Nous avons pris connaissance de ces rapports et travaillons activement pour résoudre ce problème le plus rapidement possible », a déclaré Davuluri Xeeted. « Nous avons contacté VeraCrypt et parlé à Jason de WireGuard, ils devraient bientôt être de nouveau opérationnels. »

Il a expliqué que les deux désactivations ont été exécutées dans le cadre des procédures de vérification des comptes du programme matériel Windows.

La société a publié un blog en octobre, avertissant les développeurs de deux semaines que si leurs comptes n’avaient pas été vérifiés depuis avril 2024, Microsoft émettrait des notifications obligatoires de vérification de compte.

« Nous avons travaillé dur pour nous assurer que les partenaires comprenaient que cela arrivait, par le biais d’e-mails, de bannières et de rappels », a déclaré Davuluri.

« Et nous savons que parfois des choses passent encore à côté. Nous profitons de cette opportunité pour revoir la façon dont nous communiquons des changements comme celui-ci et nous assurer que nous le faisons mieux. »

Pour tous ceux qui cherchent de l’aide pour rétablir leurs comptes, c’est Copilot à la rescousse. Davuluri a dirigé ceux qui se trouvaient dans des bateaux similaires vers une page d’assistance décrivant les mesures qu’ils peuvent prendre.

Depuis la publication de Davuluri sur les réseaux sociaux, Donenfeld a confirmé Le registre que son compte a été rétabli et qu’il a pu obtenir la mise à jour de son pilote de noyau jeudi matin. ®

A lire également