• [^] # Re: J'ai bien tout compris ?

    Posté par . En réponse au journal Internet Explorer : 4 failles 0 day publiées. Évalué à 4. Dernière modification le 25 juillet 2015 à 23:48.

    et j'ai fait l'erreur de demander à ceux qui ont plussé et non pas à l'auteur, donc je reprend la question : de combien de temps juges-tu qu'il faut avant de sortir la faille non corrigée? 6 mois? 1 an? 10 ans? 100 ans?

    Cela dépend de plusieurs facteurs :

    • La complexité du correctif et du code ou se trouve le bug
    • L'impact de la faille (genre tu trouves une faille simple à corriger, mais qui est dans un template C++ largement utilisé, ça amène à faire des correctifs pour 200 produits diffèrents)

    Il y a des patchs que MS pourrait sortir en 3 semaines sans problème, et dans de rares cas même en 2-3 jours. Il y a aussi d'autres patchs qui vraiment prennent des mois et des mois à cause de la complexité énorme du problème.

    pourquoi la norme tend-elle alors vers 90 jours pour les autres (y compris des boites qui gèrent plus d'1 milliard d'instances) et que juste Microsoft ne devrait pas avoir "si peu" de temps pour corriger?

    Je ne connais aucune boite qui a à gèrer un écosystème aussi large, complexe et hétérogène que MS, et surtout, j'en connais très très peu qui font la masse de tests que MS fait. L'effort pour s'assurer que rien ne casse est largement, je dis bien largement, plus gros chez MS que chez la concurrence. MS fait bien attention à ce que même la plupart des softs pourris continuent à fonctionner là oû la plupart des autres se fichent royalement de casser ces softs là.

    Android ? C'est un OS ou il y a très peu de variance en réalité : du HW diffèrent mais il n'y a quasiment aucune possibilité d'extension/modification de l'OS dans les configurations supportées. Google ne fait du support que pour les versions très récentes en plus.
    Mac OS / iOS : Le HW est totalement sous contrôle de la boite
    Firefox : Problèmatique très diffèrente, pas d'intégration dans un OS, pas de nombreux softs pour certains datant de Mathusalem qui réutilisent sont moteur de rendering, etc...
    Chrome : Idem que Firefox

    A noter que plus on attend, et plus on a de risques qu'un autre, moins sympa que ceux qui acceptent l'embargo, trouve la faille et l'exploite... du coup je suis plus convaincu par l'utilité d'un nombre de 90 pour tout le monde, arbitraire

    Moi j'appelle ça la belle théorie qui en pratique n'a aucune valeur. Pourquoi ? Parce qu'en pratique on n'a quasiment (c'est arrivé mais en 13 ans ca doit se compter sur les doigts des 2 mains) jamais vu 2 personnes nous rapporter la même faille durant la même période chez MS. Les chances qu'un gus la trouve dans les 20 ou 30 jours supplèmentaires pour sortir un patch de qualité sont ridicules, surtout en face du risque qu'un mauvais patch poserait à la plupart des gens.

    MS a depuis des années des sources multiples niveau télemetrie, et dés le moment ou il y a détection qu'une faille est peut-être exploitée de manière active, MS se met à évaluer le risque de sortir un patch à la vite comparé au risque encouru par l'exploitation.

    Faut revenir sur terre un peu, MS est dans ce business de corriger des failles depuis 15 ans, ils ont une expèrience et une qualité construite pendant tout ce temps. A peu près toutes les boites de l'informatique moderne (Google, Amazon, VMWare, ...) sont allées prendre des employés de chez MS pour construire leur propre teams sécurité, c'est pas un hasard. Ils savent ce qu'ils font, et plutôt qu'aller dire qu'ils s'en foutent/sont incompétents/... quand ils font qqe chose que vous ne comprenez pas, il serait humble de vous demander si il n'y a pas une bonne raison à leur comportement.