D'un autre coté, le fait ne pas avoir l'exploit associé empêche de pouvoir tester l'efficacité du patch, non? On se retrouve alors à devoir faire confiance au développeur closed-source: on sait qu'il y a eu un problème, que celui-ci est censé être corrigé, mais cela reste obscur sur ce qui a été effectivement corrigé, et sur la nature de ce correctif (le problème est-il vraiment résolu? Est-ce un gros quick and dirty hack pour boucher le trou le temps de trouver plus propre?).
D'où ma question (naïve?): est-il possible de patcher un faille de sécurité sans en révéler l'exploit associé?
# Sécurité et confiance
Posté par THE_ALF_ . En réponse au journal Sécurité de l'open source Vs closed source: MS14-066. Évalué à 10. Dernière modification le 17 novembre 2014 à 15:29.
D'un autre coté, le fait ne pas avoir l'exploit associé empêche de pouvoir tester l'efficacité du patch, non? On se retrouve alors à devoir faire confiance au développeur closed-source: on sait qu'il y a eu un problème, que celui-ci est censé être corrigé, mais cela reste obscur sur ce qui a été effectivement corrigé, et sur la nature de ce correctif (le problème est-il vraiment résolu? Est-ce un gros quick and dirty hack pour boucher le trou le temps de trouver plus propre?).
D'où ma question (naïve?): est-il possible de patcher un faille de sécurité sans en révéler l'exploit associé?