• [^] # Re: OpenSSL 1.0.1h

    Posté par (site web personnel) . En réponse à la dépêche Nouvelle faille importante dans GnuTLS. Évalué à 6.

    Ça je veux bien croire mais s'ils voulaient vraiment être
    informés, ils se serait renseigné pour savoir où passait l'info
    plutôt d'attendre que ça arrive tout seul dans leur boîte mail.
    C'est quand même via cette mailing list qu'est passé l'info
    d'heartbleed et les liens ont circulé un peu partout (ce n'est
    pas une information de référence mais ça aurait pu mettre la
    puce à l'oreille).

    J'ai vraiment du mal à croire que les gens découvrent d'un coup l'existence de la liste. Je suis sorti professionnellement du milieu de la sécurité, je participe à des projets de distros depuis moins longtemps que Theo, et pourtant, je savais qu'elle était la. C'est une chose pour quelqu'un de pas savoir quoi faire d'une faille de sécurité. C'est autre chose pour une personne qui est dans le milieu depuis 15 ans de prétendre ne pas le savoir.

    Visiblement, openbsd avait été contacté en 2012. Et ils ont refusés, car ils sont contre les embargos, ce qui est leur droit. Mais du coup, faut bien se rendre compte que ça implique de pas recevoir les informations sur les embargos si la première chose qu'ils vont faire est de le violer en poussant un patch publique.

    Soit l'équipe est vraiment centré sur son nombril et n'a vraiment pas regardé ailleurs du tout. C'est triste, mais ok. Soit ils sont de mauvaise foi, et c'est difficile d'accorder crédit à ce niveau.