De ce que je comprends (de mon point de vue de pas expert pour 2 sous), c'est que par définition, le "Responsible Disclosure" est un sous-ensemble du "Full-Disclosure".
Full disclosure : "practice of publishing analysis of software vulnerabilities as early as possible"
Donc incompatible avec "Responsible Disclosure" qui a pour but de ralentir (pas "as early as"!) le processus afin de laisser le temps de faire un patch.
On peut même imaginer une procédure complète que les contributeurs s'engagent à suivre quand ils s'inscrivent:
Justement, ça s'appelle "Responsible Disclosure" (ou "Coordinated disclosure") ;-)
Il y a plein de débat sur le nommage, comme avec Open-Source/Libre/Libre diffusion, ne nous mélangeons pas les pates, "Full disclosure" est au "responsable disclosure" ce que les CC NC ND est au libre : des gens veulent mélanger les deux pour avoir la réputation de l'un, mais non ce n'est pas pareil et pas d'inclusions, sinon on ne s'en sort pas de savoir de quoi on parle. Le full disclosure est de l'irresponsabilité complète pour le plus grand plaisir des fouteurs de merde (et je me répète certes, mais il y a bien eu des failles 0-day publiées sur ce site, donc pas de "désolé on a utilisé le mauvais mot" non c'est bien du 0-days) sans penser aux impacts de sécurité, sous couvert de sécurité (la bonne blague, mais bon rien de nouveau dans cette histoire, on maquille comme on peut avec un verni "on est bien" quand on fait des bétises)
Il est dommage que la liste ferme au lieu de rajouter les conditions de "Responsible Disclosure" à la charte,
Mais pour ça, il y a déjà plein de listes (les listes sécurité des projets, les sites des projets qui s'engagent à publier tout au bout d'un certain temps nom de l'auteur compris, les Pwn2Own hackfests, les sites de publication de vulnérabilité... Et il me semble u'il y a assez d'endroits pour que si un vendeur ne réagit pas en temps et en heure, tu peux publier et faire connaitre mais comme les vedeurs sont aussi de plus en plus responsable l'utilité est faible), quel besoin non rempli y a-t-il donc? Répond d'abord à cette question avant de trouver la fermeture de ce site dommage ;-).
Enlevons le verni des "gens qui veulent la transparence pour le bien de tous". Perso, je vois juste cette fermeture comme le sens de l'histoire, où le monde de la sécurité (autant chercheurs que vendeurs qui étaient pas des plus blancs non plus avant sur le sujet) devient adulte et souhaite non pas cacher leur bétise, mais une transparence maitrisée.
[^] # Re: Transparence = Sécurité
Posté par Zenitram (site web personnel) . En réponse à la dépêche Full disclosure, c'est fini. Évalué à 7. Dernière modification le 21 mars 2014 à 08:50.
Full disclosure : "practice of publishing analysis of software vulnerabilities as early as possible"
Donc incompatible avec "Responsible Disclosure" qui a pour but de ralentir (pas "as early as"!) le processus afin de laisser le temps de faire un patch.
Justement, ça s'appelle "Responsible Disclosure" (ou "Coordinated disclosure") ;-)
Il y a plein de débat sur le nommage, comme avec Open-Source/Libre/Libre diffusion, ne nous mélangeons pas les pates, "Full disclosure" est au "responsable disclosure" ce que les CC NC ND est au libre : des gens veulent mélanger les deux pour avoir la réputation de l'un, mais non ce n'est pas pareil et pas d'inclusions, sinon on ne s'en sort pas de savoir de quoi on parle. Le full disclosure est de l'irresponsabilité complète pour le plus grand plaisir des fouteurs de merde (et je me répète certes, mais il y a bien eu des failles 0-day publiées sur ce site, donc pas de "désolé on a utilisé le mauvais mot" non c'est bien du 0-days) sans penser aux impacts de sécurité, sous couvert de sécurité (la bonne blague, mais bon rien de nouveau dans cette histoire, on maquille comme on peut avec un verni "on est bien" quand on fait des bétises)
Mais pour ça, il y a déjà plein de listes (les listes sécurité des projets, les sites des projets qui s'engagent à publier tout au bout d'un certain temps nom de l'auteur compris, les Pwn2Own hackfests, les sites de publication de vulnérabilité... Et il me semble u'il y a assez d'endroits pour que si un vendeur ne réagit pas en temps et en heure, tu peux publier et faire connaitre mais comme les vedeurs sont aussi de plus en plus responsable l'utilité est faible), quel besoin non rempli y a-t-il donc? Répond d'abord à cette question avant de trouver la fermeture de ce site dommage ;-).
Enlevons le verni des "gens qui veulent la transparence pour le bien de tous". Perso, je vois juste cette fermeture comme le sens de l'histoire, où le monde de la sécurité (autant chercheurs que vendeurs qui étaient pas des plus blancs non plus avant sur le sujet) devient adulte et souhaite non pas cacher leur bétise, mais une transparence maitrisée.