• [^] # Re: 1994

    Posté par . En réponse au journal TrueCrypt, la fin ?. Évalué à 1.

    Très très discutable. Je serait plus d'avis de dire que les chercheurs en sécurité, les pirates, les programmeurs sont aussi des personnes compétentes, au même titre que les gouvernements. C'est peut être une histoire de culture alors.

    Les chercheurs en securite oui. Les pirates (gars qui copient des softs illegalement donc) non certainement pas, les programmeurs certainement pas non plus dans leur enorme, enorme, majorite. La plupart ne savent meme pas ce qu'est une faille de securite.

    Hein ? Où ça ?

    Ici : " Et puis c'est pas comme si les backdoor c'est simple à trouver dans un code qui fait des dizaines de million de ligne (juste pour Windows), avec des couches de partout"

    Il y a trouver des failles en testant au hasard et en analysant du code désassemblé, et il y a trouver des failles en testant au hasard et en analysant le code source. Il y a pléthore d'outil qui analyse statiquement du code C ou du code plus compréhensible que de l'assembleur et qui permettent d'orienter efficacement les recherches.

    Tout a fait, le truc etant que Windows a deja passe 10 ans dans ces softs d'analyse statique. Dans l'etat actuel, soit tu prends un de ces softs, les mets en 'noisy' et tu te tapes 500 warnings pour 1 bug reel ce qui est une gageure au niveau revue des resultats, soit tu y vas de maniere externe.

    C'est à dire ?

    Fuzzing, outils qui analysent le comportement d'une connection TLS, outils qui font du monitoring/interception d'acces fichiers/registry/... etc...