• [^] # Re: J'ai bien tout compris ?

    Posté par . En réponse au journal Internet Explorer : 4 failles 0 day publiées. Évalué à 10.

    Ou comment ne rien comprendre à la problématique...

    Je te donnes un autre scénario, qui lui est arrivé des dizaines de fois quand j'étais chez MS :

    1) Microsft est informé des failles
    2) Microsoft regarde, trouve que l'info est correcte et se met au boulot
    3) Les devs se mettent à créer les patchs pour toutes les versions vulnérables
    4) En parrallèle des ingénieurs sécurité se mettent à regarder si il y a des failles similaires
    5) Peu avant la sortie prévue, des failles très similaires sont trouvées par 4) ou des régressions sont trouvées par les testeurs qui vérifient les patchs crées en 3)

    Résultat, MS se trouve devant le choix de :

    1) Sortir un patch qui casse des trucs, et que les gens au final n'installeront pas, mais qui donnera toutes les infos sur les vulnerabilités aux 'bad guys'
    2) Sortir un patch qui corrige le problème, mais qui ne corrige pas X autres problèmes extremement similaires et qui seront vite détectés une fois la faille originelle publique
    3) Se remettre immédiatement à bosser sur un patch qui résoud les problèmes décrits plus haut, et retarder la sortie

    Inutile de dire que 3) est la solution au final qui est la moins mauvaise.

    Ca fait plus de 10 ans que MS corrige les failles trouvées dans IE, tu crois que comme ça, au hasard, ils se sont dit "ah ben non, ces 4 là on a pas envie, on va aller faire du kayak plutôt" ?