• [^] # Re: Qualité ?

    Posté par . En réponse à la dépêche Nouvelle version de OpenSSH. Évalué à 10.

    Bon, sérieusement, un survol du code source montre immédiatement que ces gorets ont tout codé à base de variables globales alors qu'il eut été facile de passer un contexte alloué dans le programme principal [...]

    J'avais lu un article très intéressant dans le MISC "spécial sécurité" ( http://tldp.org/linuxfocus/Francais/March2003/article273.shtml(...) ) où l'auteur dit :
    <blockquote>
    Tout cela a certaines conséquences, en particulier, le code est devenu et tend à être de plus en plus une monstrueuse adaptation constante (je sens le syndrome "sendmail" poindre à l'horizon) et cela n'est pas très sain pour une application de cryptologie qui devrait être extrêmement rigoureuse et claire (j'éviterai ici mon classique couplet sur les produits de cryptologie open-source "que tout le monde peut relire mais que personne n'a jamais relu", et qui alors dans les faits ne procurent qu'une confiance non démontrée et donc totalement artificielle, voire surfaite et surestimée).
    [...]
    Ces réserves faites, les implémentations concurrentes libres n'étant pas si nombreuses et mieux loties, je crois qu'il est pragmatique de considérer qu'actuellement OpenSSH est la pire des implémentations, à l'exclusion de toutes les autres... ! Un chantier utile à la communauté serait une remise à plat et une reprise du codage à zéro cependant.
    </blockquote>

    PS: Fabien, le tag blockquote n'a plus l'air de marcher. Templite aurait besoin d'un petit patch...