le contenu n'est pas public, et ne la révéler que quand elle est intégrée, et distribuée !
Ici, l'auteur du journal parle d'avoir toujours pas d'exploit après que le patch soit dans la nature.
Tu n'as pas compris le journal : l'auteur du journal a écrit (le gras de moi) "Nous sommes lundi, presque une semaine après le patch Tuesday et il n'y a toujours aucun exploit disponible publiquement". Tu devrais vraiment lire le journal avant d'écrire un commentaire, car c'est bien le sujet principal de son journal : révéler la faille quand le patch commence (donc pas encore fini de) à être distribué est problématique, et tu as zappé ça.
L'avantage de l'open source se voit sur le global : il y a plus d'yeux, donc de chance de trouver et de corriger des failles de sécurités.
belle théorie. La pratique a montré que ça ne marche pas comme ça.
Après, sur un logiciel libre n'impliquant que peu de personnes, statistiquement, le risque de failles est simplement plus élevée, mais ça tu n'y peux rien.
Oui, clair, OpenSSL c'est vraiment peu de personnes, avec peu d'utilisateurs... ou pas.
Il me semble que le sujet de rendre publique une faille et sa CVE avant sa correction était l'objet d'un débat houleux qui avait finalement conduit à la fermeture d'une liste de diffusion dont je viens de zapper le nom, puis finalement à sa rouverture.
Le Full Disclosure n'est pas le sujet (c'est encore pire que le sujet du journal). Le sujet est la problématique de connaitre la faille lors du début de distribution du patch en Open-source contre plus long en Closed-Source (et c'est un sujet très interessant). Relit le journal.
[^] # Re: Ne vas pas trop vite !
Posté par Zenitram (site web personnel) . En réponse au journal Sécurité de l'open source Vs closed source: MS14-066. Évalué à 2. Dernière modification le 17 novembre 2014 à 15:11.
tu parles de toi?
Ici, l'auteur du journal parle d'avoir toujours pas d'exploit après que le patch soit dans la nature.
Tu n'as pas compris le journal : l'auteur du journal a écrit (le gras de moi) "Nous sommes lundi, presque une semaine après le patch Tuesday et il n'y a toujours aucun exploit disponible publiquement". Tu devrais vraiment lire le journal avant d'écrire un commentaire, car c'est bien le sujet principal de son journal : révéler la faille quand le patch commence (donc pas encore fini de) à être distribué est problématique, et tu as zappé ça.
belle théorie. La pratique a montré que ça ne marche pas comme ça.
Oui, clair, OpenSSL c'est vraiment peu de personnes, avec peu d'utilisateurs... ou pas.
Le Full Disclosure n'est pas le sujet (c'est encore pire que le sujet du journal). Le sujet est la problématique de connaitre la faille lors du début de distribution du patch en Open-source contre plus long en Closed-Source (et c'est un sujet très interessant). Relit le journal.