• [^] # Re: Sécurité hors de portée

    Posté par . En réponse au lien Réponse du Ministère des armées à la question écrite sur l'Open bar. Évalué à 3.

    un audit ne porte par forcément sur la totalité du code

    Quand on parle d'applications militaires, je ne vois pas l'intérêt de n'auditer que des bouts par ci par là un peu au hasard.

    auditer ne serait-ce que 1% du code, c'est mieux que ne rien savoir du code

    Tu as des exemples? Par exemple, disons que tu as des ressources pour auditer 1% du code de ton logiciel de traitement de texte. Tu vas auditer, par exemple, la gestion de la mémoire tampon, pour des raisons de sécurité (tu ne veux pas que du texte effacé reste en RAM, etc). Tu fais ça dans MS Word (on va dire que tu as négocié avec Microsoft pour avoir accès à 1% du code) ou dans Libre Office. Ça t'a avancé à quoi? Tu penses que tu as gagné un peu en sécurité? Par exemple, tu te rends compte que MS Word, pour cette activité spécifique, gère mieux la mémoire. Du coup, tu bascules tout ton parc sous Word?

    Les logiciels ne sont pas forcément à recompiler ou à redistribuer

    Là, idem, en termes de sécurité, je vois mal installer les paquets par défaut d'une distribution grand public sur un serveur militaire qui gère des informations critiques. Tu te fais ch... à auditer le code, tu veux être certain que c'est bien ce code qui tourne sur tes machines, non? La sécurité militaire, c'est censé être un truc sérieux.