Oui, ça, ça doit arriver, on va dire pour être large, 15 jours (le temps de trouver la faille exacte dans le code, de patcher, et de faire tourner les tests de non régression qui sont prêt à être lancés) après l'étape 1.
Ben oui, bien sur ! En fait, MS pendant plus de 10 ans a mis bcp plus longtemps pour sortir ses patchs parce que.... parce que ... ils étaient en vacances ? Ils s'en fichaient ? Ils étaient autour de la machine à café ? Ils sont totalement incompétents et ne savent pas écrire plus d'une ligne de code par jour ?
Il y a évidemment les tests de fonctionalité, il y a aussi les tests de localisation, de compatibilité descendante avec les 236223 diffèrentes configurations HW et softwares existants (eh oui, un browser ca touche la 3D et autres et plein de softs réutilisent le moteur de rendering d'IE sans parler des extensions et autres), les tests de sécurité pour s'assurer qu'on n'a pas ajouté un problème de sécurité en essayant d'en enlever un, un deep dive pour essayer de trouver les failles similaires, etc...
Maintenant essayes de mettre ça dans ton scénario imaginaire de 2 semaines pour corriger et tester. Parce qu'évidemment ces tests ne vont pas commencer à tourner avant que le patch soit prèt, le deep dive des ingénieurs sécurité prend du temps, surtout si ils sont en train de bosser sur d'autres failles en parrallèle. Et souvient toi qu'on parle ici de toutes les versions touchées, ça pourrait être IE8, 9, 10, 11 versions desktop, Metro et mobile.
Ensuite il y toute la problèmatique du nombre de gens disponibles (dans le team IE, et dans les teams sécurité, Windows, ...), parce qui si il se trouve que le mois précédent un ou deux gars se sont barré chez une autre boite et que des remplacants n'ont pas encore été trouvé, et qu'en même temps une avalanche de trucs arrive sur ce team, ben c'est la merde, et non, tu ne peux pas garder 3 employés sous la main juste au cas ou dans chaque équipe parce que tu es le riche MS. Ces 3 employés qui ne servent pas à grand chôse sauf en cas de problème ils vont se faire chier, se plaindre qu'ils ne font pas grand chose d'intéressant et se barrer car ils ont de l'ambition, veulent voir leur carrière progresser et il y a 200 boites qui leur offre un job tous les mois.
MS pourrait regarder le patch et éviter certains tests parce que clairement cela ne touche pas ce code ?
Ah ben ça semble logique effectivement... sauf que dans les 3 mois précédents le team a corrigé 6 ou 7 bugs de fonctionalité pour des clients et leur a envoyé un patch. Maintenant ces changements vont se retrouvé deployés chez tout le monde, 1 milliard de personnes donc, potentiellement, et donc toutes ces sections de code qu'ils touchent doivent étre couvertes en profondeur. Bref, faut quasiment tout tester assez souvent.
Mon avis perso est que tu ne te rends pas du tout compte de tout ce que cela implique de tester une gamme, parce qu'on parle de plusieurs versions à corriger le plus souvent hein, de systèmes d'exploitation ou de browsers qui sont utilisés de 20'000 manières diffèrentes avec des milliers de dépendences diffèrentes par 1 milliard de personnes.
[^] # Re: J'ai bien tout compris ?
Posté par pasBill pasGates . En réponse au journal Internet Explorer : 4 failles 0 day publiées. Évalué à 0. Dernière modification le 25 juillet 2015 à 22:05.
Ben oui, bien sur ! En fait, MS pendant plus de 10 ans a mis bcp plus longtemps pour sortir ses patchs parce que.... parce que ... ils étaient en vacances ? Ils s'en fichaient ? Ils étaient autour de la machine à café ? Ils sont totalement incompétents et ne savent pas écrire plus d'une ligne de code par jour ?
Il y a évidemment les tests de fonctionalité, il y a aussi les tests de localisation, de compatibilité descendante avec les 236223 diffèrentes configurations HW et softwares existants (eh oui, un browser ca touche la 3D et autres et plein de softs réutilisent le moteur de rendering d'IE sans parler des extensions et autres), les tests de sécurité pour s'assurer qu'on n'a pas ajouté un problème de sécurité en essayant d'en enlever un, un deep dive pour essayer de trouver les failles similaires, etc...
Maintenant essayes de mettre ça dans ton scénario imaginaire de 2 semaines pour corriger et tester. Parce qu'évidemment ces tests ne vont pas commencer à tourner avant que le patch soit prèt, le deep dive des ingénieurs sécurité prend du temps, surtout si ils sont en train de bosser sur d'autres failles en parrallèle. Et souvient toi qu'on parle ici de toutes les versions touchées, ça pourrait être IE8, 9, 10, 11 versions desktop, Metro et mobile.
Ensuite il y toute la problèmatique du nombre de gens disponibles (dans le team IE, et dans les teams sécurité, Windows, ...), parce qui si il se trouve que le mois précédent un ou deux gars se sont barré chez une autre boite et que des remplacants n'ont pas encore été trouvé, et qu'en même temps une avalanche de trucs arrive sur ce team, ben c'est la merde, et non, tu ne peux pas garder 3 employés sous la main juste au cas ou dans chaque équipe parce que tu es le riche MS. Ces 3 employés qui ne servent pas à grand chôse sauf en cas de problème ils vont se faire chier, se plaindre qu'ils ne font pas grand chose d'intéressant et se barrer car ils ont de l'ambition, veulent voir leur carrière progresser et il y a 200 boites qui leur offre un job tous les mois.
MS pourrait regarder le patch et éviter certains tests parce que clairement cela ne touche pas ce code ?
Ah ben ça semble logique effectivement... sauf que dans les 3 mois précédents le team a corrigé 6 ou 7 bugs de fonctionalité pour des clients et leur a envoyé un patch. Maintenant ces changements vont se retrouvé deployés chez tout le monde, 1 milliard de personnes donc, potentiellement, et donc toutes ces sections de code qu'ils touchent doivent étre couvertes en profondeur. Bref, faut quasiment tout tester assez souvent.
Mon avis perso est que tu ne te rends pas du tout compte de tout ce que cela implique de tester une gamme, parce qu'on parle de plusieurs versions à corriger le plus souvent hein, de systèmes d'exploitation ou de browsers qui sont utilisés de 20'000 manières diffèrentes avec des milliers de dépendences diffèrentes par 1 milliard de personnes.