Le problème est a priori complètement différent, conséquence de
deux façons différentes de considérer la publication des failles
de sécurité, plus le fait que les deux projets travaillent sur
le même code, donc on peut imaginer qu'ils se tiendraient au
courant en priorité, ou justement tout le contraire, mais c'est
difficile d'imaginer qu'ils « oublient » l'autre.
Non, ça me semble pas difficile. Déjà, c'est un embargo, y a des régles simples. On en parle pas avant la fin de l'embargo, sauf pour les gens qui doivent savoir. Le jour ou un des participants laissent échapper un truc, on va rien lui faire, ça arrive une erreur, mais on va moins lui faire confiance. Il va le refaire une autre fois, etc, et à un moment, on va se dire "tu sors". Donc il y a déjà une question de crédibilité à ne pas le faire.
Ensuite, personne n'a envie de traiter avec Theo. La virulence dont il fait preuve en publique n'est rien par rapport au vitriol qu'il envoie en privé, d'après les gens avec qui j'ai discuté.
Tertio, il a clairement dit qu'il est contre les embargos, donc c'est pas dur de voir ce qui va se passer si il reçoit l'information. Il va corriger (ou faire corriger) le plus vite possible, puis le projet va dire "faut mettre à jour". Dans le meilleur des cas, il va pas dire pourquoi. Dans le pire, il va dire pourquoi, puis il va pourrir openssl de pas avoir mis à jour ( lui ou une partie de la communauté ).
Autant dire que la personne qui va avoir violé l'embargo va risquer gros, pour pas grand chose. Au final, ça donne juste 1 journée de plus de vulnérabilité, ce qui est pas grand chose à payer par rapport à l'épuisement de traiter avec openbsd, et la coordination du chaos par les distributeurs.
Surtout dans la mesure ou, si j'en croit la timeline, le fait d'avoir eu du temps pour regarder le patch a permis de corriger 2 erreurs. Ce qui évite de passer par un lourd processus de validation des updates 2 fois d'affilés, un souci qui est déjà arrivé à openssh quelque fois, avec à chaque fois "vite, faut mettre à jour". ( 3.6/3.6.1, 3.7/3.7.1, 4.9/5.0 ).
[^] # Re: OpenSSL 1.0.1h
Posté par Misc (site web personnel) . En réponse à la dépêche Nouvelle faille importante dans GnuTLS. Évalué à 5. Dernière modification le 07 juin 2014 à 18:15.
Non, ça me semble pas difficile. Déjà, c'est un embargo, y a des régles simples. On en parle pas avant la fin de l'embargo, sauf pour les gens qui doivent savoir. Le jour ou un des participants laissent échapper un truc, on va rien lui faire, ça arrive une erreur, mais on va moins lui faire confiance. Il va le refaire une autre fois, etc, et à un moment, on va se dire "tu sors". Donc il y a déjà une question de crédibilité à ne pas le faire.
Ensuite, personne n'a envie de traiter avec Theo. La virulence dont il fait preuve en publique n'est rien par rapport au vitriol qu'il envoie en privé, d'après les gens avec qui j'ai discuté.
Tertio, il a clairement dit qu'il est contre les embargos, donc c'est pas dur de voir ce qui va se passer si il reçoit l'information. Il va corriger (ou faire corriger) le plus vite possible, puis le projet va dire "faut mettre à jour". Dans le meilleur des cas, il va pas dire pourquoi. Dans le pire, il va dire pourquoi, puis il va pourrir openssl de pas avoir mis à jour ( lui ou une partie de la communauté ).
Autant dire que la personne qui va avoir violé l'embargo va risquer gros, pour pas grand chose. Au final, ça donne juste 1 journée de plus de vulnérabilité, ce qui est pas grand chose à payer par rapport à l'épuisement de traiter avec openbsd, et la coordination du chaos par les distributeurs.
Surtout dans la mesure ou, si j'en croit la timeline, le fait d'avoir eu du temps pour regarder le patch a permis de corriger 2 erreurs. Ce qui évite de passer par un lourd processus de validation des updates 2 fois d'affilés, un souci qui est déjà arrivé à openssh quelque fois, avec à chaque fois "vite, faut mettre à jour". ( 3.6/3.6.1, 3.7/3.7.1, 4.9/5.0 ).