• [^] # Re: Compléments

    Posté par (site web personnel) . En réponse au journal tor et la nsa. Évalué à 1.

    mais c'est le mieux que l'on puisse faire actuellement.

    Ca peut aussi donner l'effet inverse : un faux sentiment de sécurité.
    J'ai cité Shellshock mais on peut aussi prendre pour exemple Heartbleed : le code incriminé a été introduit par erreur sous la forme d'un patch, qui a pourtant été relu à l'époque. Et il a fallut là encore 2 ans pour qu'elle soit découverte, dans une brique logicielle pourtant critique d'un point de vue sécurité !
    Alors oui, des experts peuvent "contrôler" le code de logiciels libres, mais non seulement ils ne sont pas forcement efficace (cf. exemples précédents) mais ces experts peuvent avoir des intentions toutes aussi opposées (genre un expert de la NSA), et l'ouverture du code devient alors à double tranchant.

    c'est que ca met au meme niveau un logiciel entierement libre et qui a été analysé par un tas de gens qui s'y connaissent, et un logiciel proprietaire bourré de spywares.

    C'est du FUD pur et simple. Pour rappel beaucoup de bugs sont trouvés par des techniques (fuzzing, etc.) qui ne demande aucun accès au code source et qui s'applique très bien aux logiciels propriétaires.

    Je ne dis pas qu'il faut mieux faire du proprio, mais d'un point de vue sécurité, oui c'est pour moi au même niveau : on croit utiliser quelque chose en confiance alors qu'il faudrait être au moins aussi prudent qu'avec un logiciel propriétaire.