• [^] # Re: Noyau

    Posté par . En réponse au journal Sécurité de l'open source Vs closed source: MS14-066. Évalué à 3. Dernière modification le 17 novembre 2014 à 19:05.

    C'est la démarche générale du noyau. Une faille de sécurité est un bug comme un autre. Et des bugs peuvent conduire à une faille de sécurité. Il n'y a donc pas de raison technique et organisationnelle pour traiter différement ce qui relève finalement d'une identification.

    Ben si. Ce que tu expliques la est la méthode Linus. Le problème, c'est que quand tu fais ça, tu mets en porte à faux tous les gens qui ne peuvent pas patcher immédiatement. Style genre tu trouves un truc dans openssl, un patch sort, ben ptet qu'Ingénico (admettons qu'ils l'utilisent, ce qui n'est probablement pas le cas) va tester un peu le truc avant de télédistribuer la mise à jour aux terminaux de paiement. La gestion a la YOLO, ça va bien deux secondes. Sauf que pendant ce temps là, t'es à pwal. Tu n'as aucune méthode faisable de réduction de risque.
    Donc désolé, mais pour beaucoup de monde, les bugs de sécus ne sont pas des bugs comme les autres.

    On peut dire, et sans (trop) capillotracter, que Microsoft vient de traiter un pb de sécu selon la méthode linux : ils ont patchés des bugs sans distinction.

    Non, pas vraiment. Ils ont mélangé du bugfix avec des évols fonctionnelles (ajout de Cipher suites d'après le nourjal), ce qui est un cauchemar pour la gestion de conf et la maitrise de ton système (pour un indus, hein. Chez le particulier, on s'en fout).