Posté par barmic .
En réponse au journal <3 goto.
Évalué à 3.
On est dans le shamanisme et la croyance religieuse. OpenSSL a eu par le passé de sacrés vulnérabilités
Ce qui m'intéresse c'est pas le fait qu'il y ai eu des failles, c'est la manière dont elles ont étaient gérées. C'est ce qui m'intéresse le plus quand on parle de sécurité, jouer à « moi j'ai moins de CVE » n'est pas très pertinent (par exemple du code moins utilisé/moins connu aura probablement moins de failles connues).
D'ailleurs, le résultat est que GnuTLS est supérieure à ce niveau que OpenSSL.
Je ne vois pas le lien de cause à effet.
Qu'est ce que tu connais des contraintes mercantiles des dev de OpenSSL ou GnuTLS ?
Face à l'une des entreprises qui a le plus de cashflow de la planète.
OpenSSL et GnuTLS sortent leur version quand ils pensent qu'elle est prête. libsecurity doit sortir une version pour la sortie de tel produit qui arrive avec une nouvelle version de OSX ou iOS.
L'argent t’obnubile vraiment, tu devrais faire gaffe.
Lesquels ont plus à perdre sur le fait de laisser passer une vulnérabilité critique ?
Ceux qui ne vivent que parce que des gens leur fond des dons en se basant sur leur « promesse » de sécurité. Si Apple connait une faille de sécurité, ça intéressera moyennement leur client qui n'achètent pas des produits Apple pour ça (la preuve ? le cours de l'action n'a pas était impacté par cette faille), alors que ce qui financent OpenSSL et GnuTLS ne les financent que pour de la sécurité (avec un p'tit bémol pour GnuTLS qui fait partie de GNU) et ceux qui leur file de l'argent se sentent bien plus concernés par les problèmes de sécurité possible.
Le travail que fait GnuTLS est parfaitement respectable et respecté, mais ça ne sert à rien de le surévaluer, surtout sur des critères non objectifs.
Je ne le surévalue pas, mais je suis intéressé de connaître tes critères objectifs (le CA d'Apple ?).
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)
[^] # Re: 2 poids, 2 mesures
Posté par barmic . En réponse au journal <3 goto. Évalué à 3.
Ce qui m'intéresse c'est pas le fait qu'il y ai eu des failles, c'est la manière dont elles ont étaient gérées. C'est ce qui m'intéresse le plus quand on parle de sécurité, jouer à « moi j'ai moins de CVE » n'est pas très pertinent (par exemple du code moins utilisé/moins connu aura probablement moins de failles connues).
Je ne vois pas le lien de cause à effet.
OpenSSL et GnuTLS sortent leur version quand ils pensent qu'elle est prête. libsecurity doit sortir une version pour la sortie de tel produit qui arrive avec une nouvelle version de OSX ou iOS.
L'argent t’obnubile vraiment, tu devrais faire gaffe.
Ceux qui ne vivent que parce que des gens leur fond des dons en se basant sur leur « promesse » de sécurité. Si Apple connait une faille de sécurité, ça intéressera moyennement leur client qui n'achètent pas des produits Apple pour ça (la preuve ? le cours de l'action n'a pas était impacté par cette faille), alors que ce qui financent OpenSSL et GnuTLS ne les financent que pour de la sécurité (avec un p'tit bémol pour GnuTLS qui fait partie de GNU) et ceux qui leur file de l'argent se sentent bien plus concernés par les problèmes de sécurité possible.
Je ne le surévalue pas, mais je suis intéressé de connaître tes critères objectifs (le CA d'Apple ?).
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)