• [^] # Re: 1994

    Posté par . En réponse au journal TrueCrypt, la fin ?. Évalué à 2.

    À mon avis, y'a bien plus que 700 ou 7 000 personnes, l’ordre de grandeur serait au moins de 70 000. Ce n'est pas le même ordre de grandeur.

    70'000 mais tu reves mon cher. 95% des 'consultants securite' de la planete sont des clowns qui savent principalement lancer un outil auquel ils ne comprennent pas grand chose et en faire un joli rapport. L'enorme, enorme, majorite des developpeurs n'ont pas idee de ce qu'est une faille en securite.

    Pour exemple, on va prendre Win32k.sys, un des elements les plus friables de Windows au niveau securite. Essayer de comprendre le fonctionnement de ce driver avec les sources est une gageure, le code est complexe, difficile a reecrire sans tout casser, et il a pris tellement de security reviews que tout ce qui est visible facilement est tombe.

    Quelqu'un qui veut y trouver des failles en lisant le code devra d'abord passer au minimum 6 mois rien que pour comprendre l'architecture du bousin, comment il fonctionne, et ou passent les donnees. Ensuite il devra se mettre a lire des dizaines de milliers de ligne de code, ecrites pas super proprement(eh oui, c'est vieux), mais qui ont deja ete auscultees par toutes les grosses boites securite contractees par MS, par les ingenieurs securite de MS, par les developpeurs de MS qui ont ete entraines sur les concepts securite, et par des chercheurs en securite externes qui ont ete attires ces 10 dernieres annees par la publicite qu'une faille la dedans amene.

    Bonne chance. si tu as un an de ta vie a depenser pour cela, sans garantie de retour sur investissement fais seulement. Perso avec mes 10 ans d'experience, y inclus ce composant precis, j'utiliserai une autre approche.

    Tu multiplies ton effort par 7 000 et tu comprendra que c'est là la différence entre une équipe de 10 mecs qui sont dessus et une communauté qui regarde de temps en temps le code, sur la durée.

    10 mecs ? LOL... C'est la ou tu ne te rends pas compte a quel point tu es a cote de la plaque.
    Microsoft a une chose pour laquelle il est connu dans l'industrie soft : SDL (si tu ne sais pas ce que c'est, je t'invites a aller te renseigner, c'est important...)
    Tous les developpeurs et testeurs de la boite passent a travers les trainings pour cela, c'est un peu une obession dans la boite depuis l'epoque 2002-2003 et Code Red.
    Resultat, le developpeur/testeur moyen chez Microsoft est largement au dessus du developpeur moyen dans l'industrie au niveau connaissances en securite. Je vois ca dans mon nouveau job et c'est vraiment flagrant.
    Tu rajoutes a ca le fait que Microsoft a des outils d'analyse et d'attaques qui sont loin devant ce que le reste de l'industrie a (va voir ce que SAGE est, ca fait pas loin de 10 ans que MS a ca, il n'y a toujours rien d'equivalent de disponible publiquement)
    Ensuite tu rajoutes l'attractivite de Windows aux yeux des chercheurs en securite du fait de la base installee et de la pub qu'une faille dans Windows amene.
    Resultat, le code de Windows (et autres softs MS) a largement plus que 10 yeux dessus niveau securite, il a problabement ete bien plus ausculte qu'a peu pres n'importe quel code sur cette planete.