• [^] # Re: Ne vas pas trop vite !

    Posté par . En réponse au journal Sécurité de l'open source Vs closed source: MS14-066. Évalué à 10.

    Sauf que dans les faits, personne ne le fait.

    Je lis du code souvent pour voir comment c'est fait et j'ai envoyé des patch parce que "oh ! le pointeur est utilisé après un malloc sans vérifier le cas où NULL aurait été retourné". Donc au moins une personne le fait (pas des masses de bug corrigé ainsi, mais c'est mieux que rien).

    Avant de me décider pour utiliser un logiciel opensource plutôt qu'un autre, je passe en revu des morceaux de codes, tirés au hasard, pour savoir si le code est propre (selon mes propres standards évidemment).

    Moralité: personne n'a lu sérieusement openssl.

    Beaucoup de monde a lu openssl et, après avoir lu aussi des parties de codes, je me suis dis "oh, c'est dégueulasse, ça peut pas marcher", en cherchant un peu j'ai trouvé d'autres personnes ayant eu la même pensée que moi, publié sur ce sujet et s'être fait ridiculiser parce que non, quand même, openssl c'est trop la classe, ils sont trop bons les gars ... alors j'ai rien dis et évité openssl autant que possible.

    Le problème est le même partout, tu as les "grands noms" et les autres. Tu peux voir des trucs absurdes dans des gros projets, si tu n'es pas un grand nom personne ne t'écoute. Il y a peu je suis tomber sur un article à propos d'un projet opensource, je vais, je regarde le code, je trouve une série de malloc sans contrôle de la valeur de retour. Je prépare un patch, l'envoie, en retour je reçois d'un "grand nom" que ça sert à rien, ça rend le code moche, les OS ils gèrent de toute façon, blablabla ...

    J'ai des semaines de travail qui sont partis à la poubelle à cause de ça sur php-ldap ...

    "It was a bright cold day in April, and the clocks were striking thirteen" - Georges Orwell