• [^] # Re: 1994

    Posté par . En réponse au journal TrueCrypt, la fin ?. Évalué à 7.

    Controverse ? Mais controverse chez qui ? Chez les pekins de linuxfr qui veulent y voir ce qu'ils veulent oui.

    Dans ce cas, il suffit de montrer étape par étape dans l'assembleur pour PROUVER que ce n'est pas le cas.
    Personne ne l'a fait. Pourquoi ? Parce que ce n'est pas possible. CQFD

    Dans la communaute securite tout le monde a rigole car il etait vite vu que c'etait de la merde en boite qui n'avait aucune signification de point de vue de la securite

    Pareil pour Skype et les accusations de fouinages dans l'historique des navigateurs: les gens rigolent de la théorie du complot, mais PERSONNE n'a pu prouver quoi que ce soit en montrer l'assembleur étape par étape.
    Pareil pour Opera où certains ont remarqué un code suspect: on peut aussi rire de la paranoïa de ces gens, le fait est que PERSONNE n'a pu prouver que ce code est inoffensif en montrant l'assembleur étape par étape.

    Exactement. Tu viens de demontrer pourquoi ouvrir le code ne changera rien. Meme en imaginant que la NSA ait un controle total sur les source de Windows, ils sont pas cons, ils n'insereront jamais une backdoor qui ressemble a une backdoor.

    Es-tu sérieusement en train de dire que parce qu'il existe des pinces coupantes, placer un cadenas est stupide ?
    Le fait est qu'avec un code source ouvert, placer une backdoor est plus compliqué (pas forcément techniquement, mais également auprès de la communauté de développeur en justifiant qu'on veut committer un code en particulier), la maintenir, encore plus compliqué, la justifier, encore plus compliqué (les discussions ci-dessus n'auront même pas lieu d'être si le code avait été ouvert).
    Cet ajout de complication justifie largement que le code source soit considéré comme un meilleur atout.

    Lire les sources de Windows ou Linux a la recheche de backdoor c'est une connerie, c'est impossible. Comme je l'ai dit plus bas, les sources ouvertes pour eviter les backdoors, c'est de la connerie marketing et rien d'autre.

    Qui prétend que l'ouverture du code source va réduire les backdoors "parce que les gentils Mme Michu vont passer leur temps à lire le code à la recherche de backdoor" ?
    Cela fait des années que plus personne de sérieux ne dit ça (et si tu as cru qu'un noobie de passage reflétait l'opinion de la communauté, c'est pas très flatteur pour tes capacités d'analyse).
    Par contre, l'ouverture du code fait:
    - que des personnes lisent le code. PAS POUR CHERCHER LES BACKDOORS. Mais pour comprendre le mécanisme (pour le développer chez eux ensuite par exemple), pour améliorer les performances, pour comprendre un comportement suspect (tout les exemples que j'ai donné plus haut: _NSAKEY, iphone, skype, opera, n'auraient JAMAIS existé avec du code ouvert, car la personne qui remarque ça aurait pu vérifier exactement si le comportement suspect est réel ou pas), ...
    - qu'on voit des développeurs avec des intérêts différents travailler sur le projet, avec des discussions ouvertes et publiques.
    - qu'on augmente le besoin de ne pas briser la confiance (si je n'ai plus confiance chez RedHat, je vais chez un autre avec ~0 difficultés de portage. Si je n'ai plus confiance en MS, ben j'ai qu'à serrer les fesses).

    Bref, une backdoor chez MS profite à MS avec pratiquement 0 inconvénients (car même si on la découvre, on dira que c'est une faille et puis c'est tout, les utilisateurs ne bougeront pas pour ça). Une backdoor dans un système open source ne profite qu'à une petite poignée de contributeur et a plein d'inconvénient (car même si on prétend que c'est une faille, le résultat est que s'il reste un soupçon, les clients migreront facilement et les réputations seront entâchées. Ça implique que les contributeurs qui ne profitent pas de la backdoor sont d'autant plus poussés à vérifier qu'elle n'existe pas car si elle existe, ils perdent beaucoup sans avoir rien gagné en échange).

    Chaque fois que je vois un idiot prétendre que "l'ouverture ne sert à rien parce que la recherche de backdoor ne se fait pas en lisant le code", j'ai l'impression d'entendre "la libre concurrence, ça ne sert à rien, parce que c'est le vendeur qui écrit le prix sur l'étiquette, donc, il choisit lui-même le prix"