Ben justement, la sécurité c’est pas « confiance absolue » / « confiance nulle ». Si c’est ça ton approche de la sécurité, arrête tout de suite l’informatique (et même toute vie en société). On sait que la NSA a les moyens d’intercepter les colis Amazon pour mettre un mouchard dans le hardware du laptop que tu as commandé s’ils en ont vraiment envie, alors tu pense bien que ta sortie « je fais confiance au libre et pas au proprio », ça les fait bien rigoler.
La sécurité dans la vie réelle c’est confiance/pas confiance dans un contexte donné, pour un scénario donné, pour un attaquant donné. Oui, on sait que Android n’est pas de confiance pour l’attaquant NSA et le scénario « je veux garder secrètes des activités politiques sensibles ». Mais ce n’est pas du tout ce dont il est question ici ; ici le scénario c’est « je télécharge une appli sur l’AppStore, je ne veux pas me retrouver avec mes données chiffrées et un Russe qui me vend la clé pour 100€ ».
On s’inquiète de cette faille parce qu’elle fait passer le modèle de sécurité d’Android de « sûr » à « non sûr » pour ce scénario face à cet attaquant. Et ne t’en déplaise, pour l’écrasante majorité de la population, c’est ce scénario et cet attaquant la plus grande menace en pratique (et de très très loin), pas Google qui utilise tes données pour cibler la publicité (ça tout le monde le sait et s’en accommode ou s’en fout) ou la NSA qui t’espionne.
[^] # Re: Android certes, mais Firefox OS
Posté par Moonz . En réponse au journal faille Linux 0 day du 19 janvier 2016. Évalué à 10. Dernière modification le 21 janvier 2016 à 11:27.
Ben justement, la sécurité c’est pas « confiance absolue » / « confiance nulle ». Si c’est ça ton approche de la sécurité, arrête tout de suite l’informatique (et même toute vie en société). On sait que la NSA a les moyens d’intercepter les colis Amazon pour mettre un mouchard dans le hardware du laptop que tu as commandé s’ils en ont vraiment envie, alors tu pense bien que ta sortie « je fais confiance au libre et pas au proprio », ça les fait bien rigoler.
La sécurité dans la vie réelle c’est confiance/pas confiance dans un contexte donné, pour un scénario donné, pour un attaquant donné. Oui, on sait que Android n’est pas de confiance pour l’attaquant NSA et le scénario « je veux garder secrètes des activités politiques sensibles ». Mais ce n’est pas du tout ce dont il est question ici ; ici le scénario c’est « je télécharge une appli sur l’AppStore, je ne veux pas me retrouver avec mes données chiffrées et un Russe qui me vend la clé pour 100€ ».
On s’inquiète de cette faille parce qu’elle fait passer le modèle de sécurité d’Android de « sûr » à « non sûr » pour ce scénario face à cet attaquant. Et ne t’en déplaise, pour l’écrasante majorité de la population, c’est ce scénario et cet attaquant la plus grande menace en pratique (et de très très loin), pas Google qui utilise tes données pour cibler la publicité (ça tout le monde le sait et s’en accommode ou s’en fout) ou la NSA qui t’espionne.