J'imagine et j'espère que d'autres distributions essayent de faire des choses similaires.
Il y a déjà un bon paquet d’années, je maintenais le port FreeBSD de xtel, un émulateur Minitel, et un jour j’avais reçu un courrier du "ports manager" de l’époque qui s’occupait de la production des paquets binaires et qui m’avait signalé un buffer overflow : en fait, après avoir créé les paquets, il avait une procédure qui les installait et qui faisait du fuzzing dessus. Par contre, je ne pense pas que c’était systématique, mais plutôt par échantillonnage.
D’autre part, il y a aussi des outils d’analyse des sources – ne serait-ce que sans outils supplémentaires les vérifications de clang et de plus en plus de Gcc –, mais c’est loin d’être automatisable à 100 % ! Il y a plein de faux positifs qui doivent être annotés, et ça demande une analyse humaine longue et complexe.
[^] # Re: Ça existe ou ça a existé :
Posté par Thierry Thomas (site web personnel, Mastodon) . En réponse au journal Idée stupide sur la sécurité du code. Évalué à 6.
Il y a déjà un bon paquet d’années, je maintenais le port FreeBSD de xtel, un émulateur Minitel, et un jour j’avais reçu un courrier du "ports manager" de l’époque qui s’occupait de la production des paquets binaires et qui m’avait signalé un buffer overflow : en fait, après avoir créé les paquets, il avait une procédure qui les installait et qui faisait du fuzzing dessus. Par contre, je ne pense pas que c’était systématique, mais plutôt par échantillonnage.
D’autre part, il y a aussi des outils d’analyse des sources – ne serait-ce que sans outils supplémentaires les vérifications de clang et de plus en plus de Gcc –, mais c’est loin d’être automatisable à 100 % ! Il y a plein de faux positifs qui doivent être annotés, et ça demande une analyse humaine longue et complexe.