Tu es sérieux ? Tu penses réellement que le type qui va mettre une backdoor dans windows va le faire se connecter automatiquement à son serveur ?
Pourquoi ferait-il ça ?
Le type n'est PAS un abruti: il va introduire une faille, et créer un malware qui exploite cette faille et qui va s'installer sur l'appareil. C'est CE MALWARE qui va se connecter aux serveurs et faire tout le boulot nécessaire, et ce serait impossible de distinguer ce cas d'une faille inintentionnelle exploitée par des méchants hackers.
Mais tu peux changer d'OS mon cher, t'es pas oblige de rester sous Windows.
Avec Linux, tu n'es pas obligé de changer d'OS. C'est ça l'important: tu peux continuer à utiliser le même code, mais gérer par une autre équipe, si tu as perdu confiance dans l'équipe initiale.
T'as visiblement jamais fait de reverse engineering. Tu interceptes le traffic, tu vois cet ID, tu remontes pour voir d'ou il vient.
Et tu verras qu'il encode l'id de l'acheteur.
Parce que tu crois que le type va faire: "id = id_de_l_acheteur" ? Non, le type va faire: "id = encode ( texte_légitime, pseudorandomnumber( seed_obtained_from_material ) ", avec à la maison une jolie liste: "seed_obtained_from_material" <-> "material_id" <-> "acheteur". Oh, le générateur pseudo aléatoire ne l'est pas complétement (et bonne chance pour voir ça dans l'assembleur). Pensez vous, c'est une faille.
Et c'est juste un exemple, il y a plein d'autre façon de cacher l'origine de l'id.
Tout a fait
Donc, aucun intérêt à utiliser l'option 1 pour la Russie et la Chine. CQFD
Tu vas baser ta confiance sur quoi alors si aucune backdoor n'est trouvee (vu que ce sont toutes des failles potentiellement) ?
Ma confiance ne se base PAS sur la découverte de backdoor, mais sur la découverte de faille.
Si une faille est découverte, ma confiance diminue (peu importe sa raison d'être).
On a trouvé une faille dans OpenSSL, et maintenant, il y a LibreSSL, parce que cette faille a été suffisante pour faire suffisamment baisser la confiance de certains. Et la question du fait que cette faille est une backdoor ou pas n'a rien à voir.
Le problème, c'est que je constate qu'il y a plein de gens qui ont une confiance très faible dans Windows, mais à cause des difficultés de migration, ne change pas. Si Windows avait été OpenSSL, ils auraient migré depuis des années.
La décision de migration est prise lorsque le score "confiance + difficulté de changer de développeur (ou de mélanger l'équipe avec des individus ayant des intérêts opposés)" passe en dessous d'un certain seuil. Le libre est mieux car comme le deuxième terme est plus faible, non seulement le seuil de confiance est plus élevé, mais en plus les développeurs savent qu'ils doivent maintenant un bon seuil de confiance.
La regle est simple en passant: t'as pas confiance en MS, n'utilises pas Windows.
Sauf que la confiance n'est QU'UN des nombreux paramètres à prendre en compte.
[^] # Re: 1994
Posté par j-c_32 . En réponse au journal TrueCrypt, la fin ?. Évalué à 2.
Tu es sérieux ? Tu penses réellement que le type qui va mettre une backdoor dans windows va le faire se connecter automatiquement à son serveur ?
Pourquoi ferait-il ça ?
Le type n'est PAS un abruti: il va introduire une faille, et créer un malware qui exploite cette faille et qui va s'installer sur l'appareil. C'est CE MALWARE qui va se connecter aux serveurs et faire tout le boulot nécessaire, et ce serait impossible de distinguer ce cas d'une faille inintentionnelle exploitée par des méchants hackers.
Avec Linux, tu n'es pas obligé de changer d'OS. C'est ça l'important: tu peux continuer à utiliser le même code, mais gérer par une autre équipe, si tu as perdu confiance dans l'équipe initiale.
Parce que tu crois que le type va faire: "id = id_de_l_acheteur" ? Non, le type va faire: "id = encode ( texte_légitime, pseudorandomnumber( seed_obtained_from_material ) ", avec à la maison une jolie liste: "seed_obtained_from_material" <-> "material_id" <-> "acheteur". Oh, le générateur pseudo aléatoire ne l'est pas complétement (et bonne chance pour voir ça dans l'assembleur). Pensez vous, c'est une faille.
Et c'est juste un exemple, il y a plein d'autre façon de cacher l'origine de l'id.
Donc, aucun intérêt à utiliser l'option 1 pour la Russie et la Chine. CQFD
Ma confiance ne se base PAS sur la découverte de backdoor, mais sur la découverte de faille.
Si une faille est découverte, ma confiance diminue (peu importe sa raison d'être).
On a trouvé une faille dans OpenSSL, et maintenant, il y a LibreSSL, parce que cette faille a été suffisante pour faire suffisamment baisser la confiance de certains. Et la question du fait que cette faille est une backdoor ou pas n'a rien à voir.
Le problème, c'est que je constate qu'il y a plein de gens qui ont une confiance très faible dans Windows, mais à cause des difficultés de migration, ne change pas. Si Windows avait été OpenSSL, ils auraient migré depuis des années.
La décision de migration est prise lorsque le score "confiance + difficulté de changer de développeur (ou de mélanger l'équipe avec des individus ayant des intérêts opposés)" passe en dessous d'un certain seuil. Le libre est mieux car comme le deuxième terme est plus faible, non seulement le seuil de confiance est plus élevé, mais en plus les développeurs savent qu'ils doivent maintenant un bon seuil de confiance.
Sauf que la confiance n'est QU'UN des nombreux paramètres à prendre en compte.