• [^] # Re: C'est vrai ça ?

    Posté par . En réponse à la dépêche Les nouvelles de MS : changement de discours sur Linux et «petit vent d'été». Évalué à 5.

    Dans OpemBSD dans l'install par defaut il y a tot ce qu'il faut pour faire un routeur/firewall/proxy NAT/tunnel.

    Ok..... mais bon, la on parlait de "trucs qui peuvent contenir des failles de sécurité pour prendre la main sur la machine", et il est quand meme plus courant pour ca de s'attaquer aux services plutot qu'aux fonctionnalités que tu cites (et je voudrais pas avoir l'air de dénigrer, hein, pf est très bien, son principal défaut est d'etre beaucoup moins cher qu'un routeur cisco, donc moins pratique pour justifier de grosses factures :-).

    .......mais vu que la base est quasi indestructible ces failles sont pratiquement inexploitables.

    C'est le "pratiquement" qui me gene....
    Pour prendre un autre exemple, je vais parler de la Trusted Debian. J'aime bien le concept de randomization des adresses de pile, etc.... qui rendent les buffers overflows pratiquement inexploitables, et d'ailleurs j'utilise cette distrib (et il y a aussi des mecanismes dans OpenBSD pour rendre quasi inexploitables la plupart des buffers overflow).

    N'empeche que quand je programme, bah je continue de faire attention a ne pas faire de buffers overflow....

    Tout ca pour dire que les chroot et autres "trucs pour proteger des programmes mal concus", bah on est jamais sur a 100% que c'est completement incontournable (cf la faille du jail Linux il y a quelques temps), et que c'est bien de les activer, mais faut pas compter a 100% dessus.

    Je maintiens donc qu'OpenBSD est un des OS qui prend le plus en compte la sécurité, mais que leur "slogan" est en bonne partie du au fait qu'il n'y a pratiquement rien dans l'install par défaut (comparé à un autre *BSD, a un Linux, voire meme à un Windows, qui t'installe vraiment plein de saloperies par défaut :-), et que c'est DANGEREUX de trop compter sur ca.