• [^] # Re: 1994

    Posté par (site web personnel) . En réponse au journal TrueCrypt, la fin ?. Évalué à 2.

    Par contre pour la sécurité, seulement une petite partie des
    failles est trouvée par une analyse du code source, et d'autre
    techniques comme le fuzzing donnent des résultats autrement
    plus intéressants.

    J'aurais tendance à dire au contraire que de nos jours, la majeur partie des failles se trouvent par analyse automatisé du code. Et que le code est corrigé avant la release.

    Il y a fort à parier que les gouvernements ont accès aux mêmes outils que Microsoft, voir potentiellement moins ( vu que microsoft a quand même une equipe qui bosse sur son propre compilateur ). Les boites comme coverty vendent leur logiciel à tout le monde, donc la seule distinction serait de rajouter des tests, et/ou de faire son propre logiciel. Faire son propre logiciel serait une gageure pour un gouvernement. Et rajouter des tests, ça serait se retrouver en concurrence avec le domaine privé, une des choses ou les organismes gouvernementaux ont du mal ( la preuve, même la NSA réutilise l'infra de tracking des publicitaires ).

    Donc à mon sens, le code est pas la pour trouver les failles avant ( car Microsoft a tout intérêt à corriger ça avant publication, donc va utiliser les tests automatisés et du fuzzing, et dispose de plus de moyens ), mais plus pour analyser l'impact des failles après divulgation. Regarder tout le code est une tache colossale. Regarder juste la partie que tu sais avoir un souci est bien moins couteux.

    Et bon, si il y avait tellement de gens capable de lire le code source pour trouver des failles au point d'aller bosser pour le service publique, on aurait pas tant de mal à trouver ce genre de profil. Voir même, si la demande était si forte, quelqu'un aurait fini par faire un cursus universitaire sur le sujet qui tienne la route.