• # Ne vas pas trop vite !

    Posté par (site web personnel) . En réponse au journal Sécurité de l'open source Vs closed source: MS14-066. Évalué à 10.

    Il est tout à fait possible d'ouvrir une CVE, mais dont le contenu n'est pas public, et ne la révéler que quand elle est intégrée, et distribuée !

    L'avantage de l'open source se voit sur le global : il y a plus d'yeux, donc de chance de trouver et de corriger des failles de sécurités. Les logiciels propriétaires dépendent entièrement du budget que l'entreprise leurs consacre, et il se peut qu'une faille trouvée, exploitée, ne soit jamais corrigée en amont... est-ce mieux ? Je ne crois pas.

    Après, sur un logiciel libre n'impliquant que peu de personnes, statistiquement, le risque de failles est simplement plus élevée, mais ça tu n'y peux rien.

    Il me semble que le sujet de rendre publique une faille et sa CVE avant sa correction était l'objet d'un débat houleux qui avait finalement conduit à la fermeture d'une liste de diffusion dont je viens de zapper le nom, puis finalement à sa rouverture.