Là, on est dans un cas de full disclosure avec moult explications, détails...
Le principe responsable c'est lorsqu'un tiers trouve une faille, il prévient en privé pour que le mainteneur du code effectue le travail nécessaire, patch et diffusion de mise à jour, avant de publier sa découverte (avec CVS). Cette publication c'est le mode d'emploi de la faille...
Le Google Projet Zero laisse 90 jours pour faire le boulot.
Je me souviens qu'une fois Microsoft n'avait pas fait le boulot dans les 90 et le GPZ a publié quand même, cela a mis une énorme pression sur Microsoft.
Je pense qu'il est plus difficile pour un hacker de repérer qu'une faille a été corrigée (en interne), ou que c'est un simple ajout, ou modification apportée dans le code dans le cadre de l'évolution du logiciel.
[^] # Re: Merci la Chine
Posté par bunam . En réponse au journal Une exploitation massive de failles dans iOS depuis plus de 2 ans. Évalué à 2. Dernière modification le 03 septembre 2019 à 14:48.
Oui bien sûr !
Là, on est dans un cas de full disclosure avec moult explications, détails...
Le principe responsable c'est lorsqu'un tiers trouve une faille, il prévient en privé pour que le mainteneur du code effectue le travail nécessaire, patch et diffusion de mise à jour, avant de publier sa découverte (avec CVS). Cette publication c'est le mode d'emploi de la faille...
Le Google Projet Zero laisse 90 jours pour faire le boulot.
Je me souviens qu'une fois Microsoft n'avait pas fait le boulot dans les 90 et le GPZ a publié quand même, cela a mis une énorme pression sur Microsoft.
Je pense qu'il est plus difficile pour un hacker de repérer qu'une faille a été corrigée (en interne), ou que c'est un simple ajout, ou modification apportée dans le code dans le cadre de l'évolution du logiciel.