• [^] # Re: C'est vrai ça ?

    Posté par . En réponse à la dépêche Les nouvelles de MS : changement de discours sur Linux et «petit vent d'été». Évalué à 8.

    Ok..... mais bon, la on parlait de "trucs qui peuvent contenir des failles de sécurité pour prendre la main sur la machine"

    La pile TCP/IP, les systemes de routages et les tunnels sont d'excellents points d'attaques pour prendre le controle des machines ou tout du moins utiliser des fonctionalites d'un reseau a l'insu des admins, donc je ne suis pas vraiment d'accord avec toi quand tu dis que cela ne devrait pas etre pris en compte. C'est l'eternelle question "who watches the watchmen ?" (qui surveille les gardiens, Alan Moore a lire absolument) .

    C'est le "pratiquement" qui me gene....

    Par pratiquement j'etend que la plupart des failles connues d'OpenBSD necessitent non seulement de la technique mais aussi un peu de chance pour pouvoir etre exploitee. La majorite des failles OpenBSD ne font que retransmettre les droits de l'executeur du demon, donc si on a bien verrouille ces droits on se retrouve avec un service en rideau point barre. Un utilsateur qui n'a pas de login (schell=/dev/null) qui est forcement chroote dans son coin (aucun prog "nuisible" a disposition) a du mal a faire des degats. Comme c'est souvent le cas par defaut a l'install ca limite en plus les erreurs des admins un peu brouillon.

    Pour prendre un autre exemple, je vais parler de la Trusted Debian.

    Trusted Debian a une voccation de serveur a part entiere, que n'a pas (a mon sens) OpenBSD. De fait TD est beaucoup plus versatile qu'OpenBSD donc beaucoup plus dure a securiser, ce qui augmente son merite. Neamoins personellement meme une TD je la mettrais derriere un OpenBSD (paranoia quand tu nous tient)

    Tout ca pour dire que les chroot et autres "trucs pour proteger des programmes mal concus", bah on est jamais sur a 100% que c'est completement incontournable

    C'est sur que l'on peut toujours tomber sur une personne plus maline que les autres qui va tomber sur une faille que personne n'avait vu jusque la. C'est d'ailleurs un des enormes avantages du libre (given enough eyeballs, all bugs are shallow , avec assez d'yeux tous les bugs sont evidents), mais malgre tout c'est clair qu'il ne faut pas en profiter pour bacler son propre travail. Cependant il est rassurant de savoir que la plateforme sur laquelle on bosse est solide et que les seuls bugs dont on a a se preocuper sont ceux que l'on pourrait ecrire ou creer par des erreurs de configuration. En d'autres termes je n'arrete pas de faire tres attention a ce que je fais, par contre je ne passe que tres peu de mon temps a controller ce que l'OS fait. Et ca c'est vraiment appreciable.

    Kha