Un procès d'intention serait bien mal venu. J'imagine que les développeurs d'OpenSSL étaient totalement impliqués dans leur travail, avec pour objectif fonctionnel et sécurisé. Et pourtant, on retrouve ce trou béant qui est HeartBleed dans leur code.
Quelle différence de démarche dans le processus de développement de ce 'LibreSSL' ? Aucune. Des développeurs pleins de bonnes intentions, sans doute des experts en sécurité, qui vont tout faire pour obtenir un logiciel robuste et performant. Et pourtant, on retrouvera sans doute des trous béants dans leur code.
Il me semble qu'il serait temps de passer à des implémentations prouvées. L'équipe Inria ProSecco a réalisé une implémentation prouvée de TLS. Les failles sont alors automatiquement décelées, ce qui ajoute un degré de sécurité à l'implémentation. Pourquoi ne pas utiliser cette même démarche avec les composants de sécurité clés ?
# Implémentation prouvée
Posté par vanille_cafe . En réponse au journal OpenSSL est mort, vive (le futur) LibreSSL. Évalué à 9.
Un procès d'intention serait bien mal venu. J'imagine que les développeurs d'OpenSSL étaient totalement impliqués dans leur travail, avec pour objectif fonctionnel et sécurisé. Et pourtant, on retrouve ce trou béant qui est HeartBleed dans leur code.
Quelle différence de démarche dans le processus de développement de ce 'LibreSSL' ? Aucune. Des développeurs pleins de bonnes intentions, sans doute des experts en sécurité, qui vont tout faire pour obtenir un logiciel robuste et performant. Et pourtant, on retrouvera sans doute des trous béants dans leur code.
Il me semble qu'il serait temps de passer à des implémentations prouvées. L'équipe Inria ProSecco a réalisé une implémentation prouvée de TLS. Les failles sont alors automatiquement décelées, ce qui ajoute un degré de sécurité à l'implémentation. Pourquoi ne pas utiliser cette même démarche avec les composants de sécurité clés ?