• [^] # Re: Transparence = Sécurité

    Posté par . En réponse à la dépêche Full disclosure, c'est fini. Évalué à 3.

    je ne suis pas expert en sécu, mais je sais quand-même deux ou trois choses, genre never trust user.

    Pas compris, ca veut dire quoi 'never trust user' ?

    Quand t'as une appli avec des trous plus gros que celui de ton nombril, et que l'éditeur ne fait rien, t'as beau les annoncer publiquement, rien ne se passe ;)
    C'est la faute à Oracle ou Adobe, qui tarde à oublier un patch...

    Adobe a tendance a etre plutot rapide, Oracle pas trop. Mais de nouveau, tu me donnes un scenario ou il serait preferable de livrer le 0-day au monde entier plutot que donner une chance a l'editeur ?

    Allez, moi j'ai deja donne 2 exemples ou un clown a non seulement mis en danger, mais carremment cause des attaques sur des dizaines de milliers de personnes qui ne pouvaient pas se defendre en lachant un zero-day sans que l'editeur ait eu le temps d'essayer de faire un patch meme. Si full-disclosure c'est si bien, tu vas bien arriver a nous donner des exemples ou cela est tout benef non ?

    Le responsible disclosure n'a aucun sens, ce n'est pas le rôle d'un hacker de se soucier de la pertinence de sa trouvaille, sinon on n'aurait jamais eu de bombe H, la terre serait encore ronde, et on n'aurait pas de lobbies.

    Si c'est le role du hacker d'etre une personne responsable. C'est d'ailleurs ce que la plupart d'entre eux font(cf. les liens que j'ai donne plus haut, compare au nombre de 0-days publies, la difference est gigantesque), c'est evidemment ce que les editeurs de softs veulent, et c'est aussi ce que la plupart des entreprises veulent aussi.
    Tout simplement parce que les gens ne peuvent pas dans l'enorme majorite de cas se proteger tout seul, ni se tenir au courant facilement quand un zero-day est publie. Resultat, publier un 0-day met enormement de gens en danger, et en pratique a souvent fini en attaques sur des dizaines de milliers de gens qui n'auraient pas ete attaque autrement.

    Bref, les seuls qui sont contre responsible disclosure sont ces petits frustres et rebelles boutonneux qui n'ont pas compris grand chose et les scammers/spammers qui profitent des 0-days pour se constituer des botnets, et piquer les numeros de cartes de credits des gens.