Lorsqu'on parle du fait qu'un code ouvert permet plus de correction de bogues que d'exploitation de bogues, c'est dans un contexte spécifique qui n'est pas forcément remplit dans ce cas-ci.
Par exemple, pour un bug dans firefox, qui a intérêt à ce qu'il n'y ai pas de failles exploitables:
1) Mozilla
2) l'utilisateur de firefox, qui ne veut pas que son ordinateur soit vulnérables à cause de firefox
3) les entreprises dont les utilisateurs utilisent firefox, pour la même raison
Face à ça, qui veut que les failles ne soient pas corrigées:
1) les black hats
On pourrait dire que le groupe 2 ou 3 peut corriger la faille de son côté sans la faire remonter. Mais s'ils prônent ce comportement, ils vont prôner le fait que les autres fassent pareil et donc que les failles que eux n'ont pas vues vont rester ouvertes.
Au final, il est raisonnable de penser que le premier groupe l'emporte sur le second.
Dans le cas du logiciel ici, on a un contexte différent.
Qui a intérêt qu'il n'y ait pas de failles exploitables:
1) l'État
2) les bons samaritains
Il n'y a pas, dans ce cas, d'autres utilisateurs: personne n'installe ce logiciel chez lui ou dans son entreprise.
Face à ça, qui veut que les failles ne soient pas corrigées:
1) les black hats
2) tout ceux qui peuvent obtenir un avantage de la faille
En d'autres termes: contrairement à firefox (et au fonctionnement en général pour un logiciel "classique"), l'utilisateur n'a pas vraiment de raison de remonter la faille. Au mieux, il peut donner la faille sur les réseaux sociaux (tout en bashant l'incompétence de l'État), en générant un grand nombre de personnes exploitant la faille alors qu'elle n'est pas encore fixée.
Du coup, ce n'est plus sur que le premier groupe l'emporte sur le deuxième.
Perso, je pense que le premier groupe peut toujours l'emporter. Mais cela reste une question légitime.
Après tout, il faut être honnête intellectuellement: si j'ai un logiciel qui calcule mes impôts ou qui me choisit une fac, et que j'ai la possibilité d'en profiter avec peu de chance qu'on puisse prouver ma culpabilité, c'est bcp plus tentant que si je trouve une faille dans un logiciel que j'utilise et dont l'exploitation me met moi-même en danger.
[^] # Re: Bof
Posté par j-c_32 . En réponse au journal Ce logiciel qui choisit ta fac. Évalué à 9.
Lorsqu'on parle du fait qu'un code ouvert permet plus de correction de bogues que d'exploitation de bogues, c'est dans un contexte spécifique qui n'est pas forcément remplit dans ce cas-ci.
Par exemple, pour un bug dans firefox, qui a intérêt à ce qu'il n'y ai pas de failles exploitables:
1) Mozilla
2) l'utilisateur de firefox, qui ne veut pas que son ordinateur soit vulnérables à cause de firefox
3) les entreprises dont les utilisateurs utilisent firefox, pour la même raison
Face à ça, qui veut que les failles ne soient pas corrigées:
1) les black hats
On pourrait dire que le groupe 2 ou 3 peut corriger la faille de son côté sans la faire remonter. Mais s'ils prônent ce comportement, ils vont prôner le fait que les autres fassent pareil et donc que les failles que eux n'ont pas vues vont rester ouvertes.
Au final, il est raisonnable de penser que le premier groupe l'emporte sur le second.
Dans le cas du logiciel ici, on a un contexte différent.
Qui a intérêt qu'il n'y ait pas de failles exploitables:
1) l'État
2) les bons samaritains
Il n'y a pas, dans ce cas, d'autres utilisateurs: personne n'installe ce logiciel chez lui ou dans son entreprise.
Face à ça, qui veut que les failles ne soient pas corrigées:
1) les black hats
2) tout ceux qui peuvent obtenir un avantage de la faille
En d'autres termes: contrairement à firefox (et au fonctionnement en général pour un logiciel "classique"), l'utilisateur n'a pas vraiment de raison de remonter la faille. Au mieux, il peut donner la faille sur les réseaux sociaux (tout en bashant l'incompétence de l'État), en générant un grand nombre de personnes exploitant la faille alors qu'elle n'est pas encore fixée.
Du coup, ce n'est plus sur que le premier groupe l'emporte sur le deuxième.
Perso, je pense que le premier groupe peut toujours l'emporter. Mais cela reste une question légitime.
Après tout, il faut être honnête intellectuellement: si j'ai un logiciel qui calcule mes impôts ou qui me choisit une fac, et que j'ai la possibilité d'en profiter avec peu de chance qu'on puisse prouver ma culpabilité, c'est bcp plus tentant que si je trouve une faille dans un logiciel que j'utilise et dont l'exploitation me met moi-même en danger.