• [^] # Re: je suis effaré

    Posté par (site web personnel) . En réponse au journal Les lois françaises favorisent-elles l’insécurité informatique ?. Évalué à 1.

    Ton livre parle d'algo de chiffrement (et un chiffrement faible est cassé avec des méthodes totalement différentes de la recherche de failles classiques). Le journal parle de l'intégralité du code (et oui, les failles peuvent se trouver partout), et de codes extrêmement spécialisés (industrie de défense).

    En pratique, on constate que
    * un code open-source utilisé par beaucoup de monde peut contenir des failles graves et très vieilles (heartbleed, shellshock, debian+ssh, ...), donc soit il n'y a pas de relecture, soit elle est inutile,
    * les failles sont dans leur très grande majorité trouvées sans utiliser le code source.

    Maintenant, prenons un code utilisé dans une centrale nucléaire ou un avion de combat.
    Qui ira relire bénévolement des milliers de lignes de code qu'il ne pourra pas réutiliser, à part les services de renseignement étrangers ?
    Pourquoi cette relecture serait-elle magiquement plus efficacement que sur les codes classiques ?

    Réponse donnée par Scoubidou : des gens qu'on paierait pour relire le code... bon, bah pour ça, il n'y a pas besoin de donner le code aux services étrangers, et de toute façon c'est probablement déjà fait (ça s'appelle des audits et c'est très classique).
    Dans beaucoup de cas, dévoiler le code revient à dévoiler nos capacités, sans même parler des failles potentielles que les services étrangers garderaient pour eux...

    Je vois bien ce qu'on peut y perdre, mais je ne vois pas trop ce qu'on y gagne.