Je parle de faire de vendre un service d'expertise. C'est extrêmement chère pour le client et c'est du service à très haute valeur ajoutée. Ça demande en effet une étape de vérification (mais déjà le coup de ce genre de service réduit tellement le nombre de clients) et ça consiste à recevoir le programme avec une preuve que le code source appartiens bien au client et à fournir soit le rapport complet sorti par SAGE soit à minima les entrées qui permettent de rejouer l'échec (tu peut même dans le contrat contraindre le client à faire de la publicité sur le fait que ton service à découverts des failles).
Il y a des dizaines d'entreprises qui font ça (et qui sont tout à fait rentable), ça n'est pas infaisable loin de là. Après je peux comprendre que MS ne le fasse pas, mais faut pas être surpris de se faire rallier par le tout venant n'importe quel fuzzer (y compris minifuzz dont tu parlais) à probablement plus contribuer à la sécurité informatique que SAGE utiliser sur quelques logiciels en tout est pour tout dans sa vie. Investir autant pour aussi peu de résultat1 est assez risible.
pas dans le sens que sage soit bon ou pas, mais que le résultat final c'est « un moins de failles dans quelques logiciels » ↩
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)
[^] # Re: Rien de nouveau
Posté par barmic . En réponse au journal Fuzzing : éprouver les entrées de vos développements. Évalué à 2.
Je parle de faire de vendre un service d'expertise. C'est extrêmement chère pour le client et c'est du service à très haute valeur ajoutée. Ça demande en effet une étape de vérification (mais déjà le coup de ce genre de service réduit tellement le nombre de clients) et ça consiste à recevoir le programme avec une preuve que le code source appartiens bien au client et à fournir soit le rapport complet sorti par SAGE soit à minima les entrées qui permettent de rejouer l'échec (tu peut même dans le contrat contraindre le client à faire de la publicité sur le fait que ton service à découverts des failles).
Il y a des dizaines d'entreprises qui font ça (et qui sont tout à fait rentable), ça n'est pas infaisable loin de là. Après je peux comprendre que MS ne le fasse pas, mais faut pas être surpris de se faire rallier par le tout venant n'importe quel fuzzer (y compris minifuzz dont tu parlais) à probablement plus contribuer à la sécurité informatique que SAGE utiliser sur quelques logiciels en tout est pour tout dans sa vie. Investir autant pour aussi peu de résultat1 est assez risible.
pas dans le sens que sage soit bon ou pas, mais que le résultat final c'est « un moins de failles dans quelques logiciels » ↩
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)