Beaucoup de monde a lu openssl et, après avoir lu aussi des parties de codes, je me suis dis "oh, c'est dégueulasse, ça peut pas marcher", en cherchant un peu j'ai trouvé d'autres personnes ayant eu la même pensée que moi, publié sur ce sujet et s'être fait ridiculiser parce que non, quand même, openssl c'est trop la classe, ils sont trop bons les gars ... alors j'ai rien dis et évité openssl autant que possible.
En même temps beugler que le code est moche ça n'est ni très utile, ni très intéressant. Pointer des problèmes précis et remonter des bugs ça ça fait avancer les choses ("hé regarde là tu ne vérifie pas la taille de ce que l'on t'envoie"). Le nom en s'en fou ! Tu n'a pas à avoir un grand nom, tu peut te contenter de remonter le bug à ta distro qui s'occupera d'aller secouer l'upstream.
Il y a peu je suis tomber sur un article à propos d'un projet opensource, je vais, je regarde le code, je trouve une série de malloc sans contrôle de la valeur de retour. Je prépare un patch, l'envoie, en retour je reçois d'un "grand nom" que ça sert à rien, ça rend le code moche, les OS ils gèrent de toute façon, blablabla ...
Je ne fais plus beaucoup de C, mais c'est un débat qu'il y a eu ici même via 2 journaux de Etienne Bagnoud :
Je ne vais pas te dire qui a tord et qui a raison, mais ça ne semble pas aussi évident que ce que tu avance.
Par contre si ta relecture consiste surtout à vérifier que les retours d'allocations sont vérifiés je te conseil d'investir (pas forcément financièrement) dans un analyseur statique de code ça permet d'être exhaustif plutôt que d'aller piocher quelques bouts de code au hasard.
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)
[^] # Re: Ne vas pas trop vite !
Posté par barmic . En réponse au journal Sécurité de l'open source Vs closed source: MS14-066. Évalué à 5.
En même temps beugler que le code est moche ça n'est ni très utile, ni très intéressant. Pointer des problèmes précis et remonter des bugs ça ça fait avancer les choses ("hé regarde là tu ne vérifie pas la taille de ce que l'on t'envoie"). Le nom en s'en fou ! Tu n'a pas à avoir un grand nom, tu peut te contenter de remonter le bug à ta distro qui s'occupera d'aller secouer l'upstream.
Je ne fais plus beaucoup de C, mais c'est un débat qu'il y a eu ici même via 2 journaux de Etienne Bagnoud :
Je ne vais pas te dire qui a tord et qui a raison, mais ça ne semble pas aussi évident que ce que tu avance.
Par contre si ta relecture consiste surtout à vérifier que les retours d'allocations sont vérifiés je te conseil d'investir (pas forcément financièrement) dans un analyseur statique de code ça permet d'être exhaustif plutôt que d'aller piocher quelques bouts de code au hasard.
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)