> je pense que c risqué . Imaginez une appli avec une 100aine de dev qui bossent en > commun , combien sur ces 100 utiliseront cette faille que l un d'eux aura mis a jour afin > pirater ou faire toute autres choses malvaillantes
euh... aucun?
D'abord parce que c'est Mal(TM) et que les developpeurs de LL sont des gens Bien(TM).
Mais surtout car si tu as passe des heures/jours/mois à developper un projet LL, je pense que tu n'a vraiment pas intérêt a lui nuire en exploitant une de ses failles.
> Au contraire , rendre la faille publique dés le debut , outre une effet de panique (limité il > me semble aux niveaux des admins / informaticien serieux ) , bcq d autre personnes > chercheront a corrigé le problème , tout comme bcq chercheront a l utiliser , cependant > les admins etant mis au courant , ils n auront qu a arreter le service indesirable ou l > appli buggée
Tiens, il y a une faille dans le noyau Linux, je vais arreter l'appli buggée... euh... ah ben c'est dommage...
Pouvoir maintenir une qualité de service certaine à ses utilisateurs nécessite de patcher au plus vite et de ne pas arreter quoi que ce soit (en tout cas autant que possible).
Je prefere prendre le risque d'un developpeur mal intentionné qui exploiterait une faille non-publique (chance quasi nulle) au risque d'un script-kiddie utilisant un exploit dispo sur le net, avant que j'aie les moyens de patcher...
Je ne dis pas qu'il faut attendre systématiquement un patch (on attendrait toujours Microsoft par exemple), mais au moins laisser un temps aux developpeurs bien intentionnés de mettre à jour leur LL (c'est juste le respect du à leur travail) avant de rendre publique une faille.
[^] # Re: Pourquoi ne pas tout dire ?
Posté par DaFrog . En réponse à la dépêche Encore des fuites de vulnérabilités ?. Évalué à 3.
> commun , combien sur ces 100 utiliseront cette faille que l un d'eux aura mis a jour afin
> pirater ou faire toute autres choses malvaillantes
euh... aucun?
D'abord parce que c'est Mal(TM) et que les developpeurs de LL sont des gens Bien(TM).
Mais surtout car si tu as passe des heures/jours/mois à developper un projet LL, je pense que tu n'a vraiment pas intérêt a lui nuire en exploitant une de ses failles.
> Au contraire , rendre la faille publique dés le debut , outre une effet de panique (limité il
> me semble aux niveaux des admins / informaticien serieux ) , bcq d autre personnes
> chercheront a corrigé le problème , tout comme bcq chercheront a l utiliser , cependant
> les admins etant mis au courant , ils n auront qu a arreter le service indesirable ou l
> appli buggée
Tiens, il y a une faille dans le noyau Linux, je vais arreter l'appli buggée... euh... ah ben c'est dommage...
Pouvoir maintenir une qualité de service certaine à ses utilisateurs nécessite de patcher au plus vite et de ne pas arreter quoi que ce soit (en tout cas autant que possible).
Je prefere prendre le risque d'un developpeur mal intentionné qui exploiterait une faille non-publique (chance quasi nulle) au risque d'un script-kiddie utilisant un exploit dispo sur le net, avant que j'aie les moyens de patcher...
Je ne dis pas qu'il faut attendre systématiquement un patch (on attendrait toujours Microsoft par exemple), mais au moins laisser un temps aux developpeurs bien intentionnés de mettre à jour leur LL (c'est juste le respect du à leur travail) avant de rendre publique une faille.
Mes deux Eurocents,
DaFrog.