Je note qu'il y a effectivement plus de failles (non corrigées) connues (de Secunia) côté Apache, cependant on remarque également que côté Apache les failles les plus critiques sont des failles « locale » et non « remote ».
Et puis c'est toujours la même chose, d'un côté 11 failles découvertes chez IIS contre 49 chez Apache. D'un côté un logiciel au code source ouvert pour lequel si quelqu'un découvre une faille et la garde pour lui il y a de grande chance que quelqu'un d'autre la trouve aussi et qu'elle finisse corrigée. De l'autre un système fermé qui fait que celui qui découvre la faille le fait souvent par hasard (ou s'il a accès aux sources n'a pas le droit de divulguer celles-ci) et dont l'éditeur (s'il est prévenu...) a tout intérêt à corriger la faille sans faire de bruit.
On va pas retomber dans le débat sources (complètement) ouvertes saymieu, mais soutenir que les produits MS sont des exemples de logiciels sécurisés, avec des failles parfois patchées de nombreuses années après la découverte/publication, c'est quand même super fort...
[^] # Re: Pourquoi faire ?
Posté par Marotte ⛧ . En réponse au journal Contre la phobie du root. Évalué à 10.
Si je compare
http://secunia.com/advisories/product/73/?task=advisories
et
http://secunia.com/advisories/product/1438/?task=advisories
Je note qu'il y a effectivement plus de failles (non corrigées) connues (de Secunia) côté Apache, cependant on remarque également que côté Apache les failles les plus critiques sont des failles « locale » et non « remote ».
Et puis c'est toujours la même chose, d'un côté 11 failles découvertes chez IIS contre 49 chez Apache. D'un côté un logiciel au code source ouvert pour lequel si quelqu'un découvre une faille et la garde pour lui il y a de grande chance que quelqu'un d'autre la trouve aussi et qu'elle finisse corrigée. De l'autre un système fermé qui fait que celui qui découvre la faille le fait souvent par hasard (ou s'il a accès aux sources n'a pas le droit de divulguer celles-ci) et dont l'éditeur (s'il est prévenu...) a tout intérêt à corriger la faille sans faire de bruit.
On va pas retomber dans le débat sources (complètement) ouvertes saymieu, mais soutenir que les produits MS sont des exemples de logiciels sécurisés, avec des failles parfois patchées de nombreuses années après la découverte/publication, c'est quand même super fort...