De la même manière que si elle n'était pas annoncée: Ils peuvent pas. Ou alors si, ils peuvent: il n'ont qu'a pas utiliser un système troué par la pluie.
Dans le monde reel :
Une faille non annoncee, il n'y a que ceux qui la connaissent qui peuvent l'utiliser pour attaquer.
Le moment ou la faille est rendu publique sans alerter l'editeur d'abord, tout le monde peut la prendre et attaquer, ce qui augmente largement le nombre de victimes. Et l'annonce ne permet qu'a tres, tres, tres peu de gens de se proteger.
C'est EXACTEMENT ce qui s'est passe avec le 0-day poste en 2010 sur full-disclosure par Tavis Ormandy que la news mentionne. J'en sais quelque chose, j'etais de l'autre cote a voir les degats de sa connerie, et il l'a refait en 2013 toujours avec le meme resultat pourri.
C'est encore pire si la vulnérabilité n'est pas annoncée, puisque même toi tu ne peux pas les protéger. Celui qui annonce la faille n'est pas forcement le premier à l'avoir découverte.
Si il l'annoncait a l'editeur et lui donnait une chance de corriger le probleme, il eviterait que bcp plus de gens puissent attaquer une population qui n'a pas les moyens de se proteger seule de toute facon.
Moi je préfère que les adolescents boutonneux et les petits frustrés fasse du full disclosure plutôt qu'ils s'amusent à garder ça pour eux ou à vendre ça à des gens moins sympa. Parce que si tu crois qu'ils sont assez cons pour aller contacter les auteurs tu te fourre le doigt dans l'œil. Tout le monde à retenu la leçon de Serge Humpich, même les non-informaticiens.
L'enorme majorite fait justement l'inverse de ce que tu dis, ils les annoncent de maniere responsable :
[^] # Re: Transparence = Sécurité
Posté par pasBill pasGates . En réponse à la dépêche Full disclosure, c'est fini. Évalué à 2.
Dans le monde reel :
Une faille non annoncee, il n'y a que ceux qui la connaissent qui peuvent l'utiliser pour attaquer.
Le moment ou la faille est rendu publique sans alerter l'editeur d'abord, tout le monde peut la prendre et attaquer, ce qui augmente largement le nombre de victimes. Et l'annonce ne permet qu'a tres, tres, tres peu de gens de se proteger.
C'est EXACTEMENT ce qui s'est passe avec le 0-day poste en 2010 sur full-disclosure par Tavis Ormandy que la news mentionne. J'en sais quelque chose, j'etais de l'autre cote a voir les degats de sa connerie, et il l'a refait en 2013 toujours avec le meme resultat pourri.
Si il l'annoncait a l'editeur et lui donnait une chance de corriger le probleme, il eviterait que bcp plus de gens puissent attaquer une population qui n'a pas les moyens de se proteger seule de toute facon.
L'enorme majorite fait justement l'inverse de ce que tu dis, ils les annoncent de maniere responsable :
http://technet.microsoft.com/en-us/security/cc308589.aspx
https://www.google.com/about/appsecurity/hall-of-fame/reward/
https://www.facebook.com/whitehat/thanks/
etc...