Je comprend trés bien la position des développeurs et des admins qui veulent corriger une faille avant de la rendre publique , mais je pense que c risqué . Imaginez une appli avec une 100aine de dev qui bossent en commun , combien sur ces 100 utiliseront cette faille que l un d'eux aura mis a jour afin pirater ou faire toute autres choses malvaillantes ?
Au contraire , rendre la faille publique dés le debut , outre une effet de panique (limité il me semble aux niveaux des admins / informaticien serieux ) , bcq d autre personnes chercheront a corrigé le problème , tout comme bcq chercheront a l utiliser , cependant , les admins etant mis au courant , ils n auront qu a arreter le service indesirable ou l appli buggée .
Ces temps si on vois bcq de news qui declarent " prob de securité dans SuperProg , le patch est déja disponible " . C est quoi ca ? nous faire croire que le patch est sortis aussi vite que le bug a ete trouvé ? Non , c est simplement l annonce au "petit peuple" de l informatique (désolé je ne suis pas programmeur" . De plus je signalerai aux defenseurs de la methode d attendre le patch pour rendre publique une faille que a l interieur meme des cercles plus ou moins fermés des developpeur sur un projet ( on parle de LL ) , il y en a surement qui ne sont la que pour les news afferant a un nouveau bug dans sendmail , ssh , ou le kernel.
Pour moi , je trouverai bien de prévénir tout le monde, meme mr lambda qd une faille est trouvé , que ce soit dans le noyau , ssh , ou xbill (iloveit) .
Une des idées véhiculées par les LL n est elle pas l égalité ?
# Pourquoi ne pas tout dire ?
Posté par snurpsss . En réponse à la dépêche Encore des fuites de vulnérabilités ?. Évalué à 10.
Au contraire , rendre la faille publique dés le debut , outre une effet de panique (limité il me semble aux niveaux des admins / informaticien serieux ) , bcq d autre personnes chercheront a corrigé le problème , tout comme bcq chercheront a l utiliser , cependant , les admins etant mis au courant , ils n auront qu a arreter le service indesirable ou l appli buggée .
Ces temps si on vois bcq de news qui declarent " prob de securité dans SuperProg , le patch est déja disponible " . C est quoi ca ? nous faire croire que le patch est sortis aussi vite que le bug a ete trouvé ? Non , c est simplement l annonce au "petit peuple" de l informatique (désolé je ne suis pas programmeur" . De plus je signalerai aux defenseurs de la methode d attendre le patch pour rendre publique une faille que a l interieur meme des cercles plus ou moins fermés des developpeur sur un projet ( on parle de LL ) , il y en a surement qui ne sont la que pour les news afferant a un nouveau bug dans sendmail , ssh , ou le kernel.
Pour moi , je trouverai bien de prévénir tout le monde, meme mr lambda qd une faille est trouvé , que ce soit dans le noyau , ssh , ou xbill (iloveit) .
Une des idées véhiculées par les LL n est elle pas l égalité ?
enfin c mon humble avis