Le premier souci, c'est que certaines failles sont les mêmes au niveau du code, en effet, mais que l'exploitation va dépendre d'une version spécifique du code, du timing, du layout et des options de compilations. Et que rendre l'exploit portable ou plus robuste coûte du temps donc de l'argent. Ne serais que la QA de l'exploit en question.
Et un autre souci, c'est que si l'exploit ne marche pas, et que le programme crash, tu risques de te faire repérer par la cible, ou par le fabriquant.
Pour compenser, soit tu fais quelque chose de robuste au possible, soit tu limites les clients pour ton propre bien. Il est probable que NSO fasse les 2. DOnc une plateforme peu conventionnel, bien que ne protégeant pas techniquement comme tu le notes, protège pour des raisons économiques (et sans doute de façon assez faible).
Ensuite, le noeud du probléme, c'est qu'il est impossible d'estimer la protection. Si le coût est 2j de développement, un client assez riche peut parfaitement payer pour ça. Si le coût est 2 semaines et que le client n'a plus de budget et pense qu'il y a sans doute rien d'important, alors ça va pas arriver, sauf si quelqu'un avec plus de thune ailleurs a le même besoin.
L'asymétrie de l'information dans le débat fait qu'il reste quand même difficile d'aboutir à des conclusions. On sait pas combien ça coute à NSO, combien les clients payent, etc.
[^] # Re: NSO ou un autre?
Posté par Misc (site web personnel) . En réponse au journal Est ce que Coca-Cola espionne les ONG avec NSO/Pegasus?. Évalué à 2.
Le premier souci, c'est que certaines failles sont les mêmes au niveau du code, en effet, mais que l'exploitation va dépendre d'une version spécifique du code, du timing, du layout et des options de compilations. Et que rendre l'exploit portable ou plus robuste coûte du temps donc de l'argent. Ne serais que la QA de l'exploit en question.
Et un autre souci, c'est que si l'exploit ne marche pas, et que le programme crash, tu risques de te faire repérer par la cible, ou par le fabriquant.
Pour compenser, soit tu fais quelque chose de robuste au possible, soit tu limites les clients pour ton propre bien. Il est probable que NSO fasse les 2. DOnc une plateforme peu conventionnel, bien que ne protégeant pas techniquement comme tu le notes, protège pour des raisons économiques (et sans doute de façon assez faible).
Ensuite, le noeud du probléme, c'est qu'il est impossible d'estimer la protection. Si le coût est 2j de développement, un client assez riche peut parfaitement payer pour ça. Si le coût est 2 semaines et que le client n'a plus de budget et pense qu'il y a sans doute rien d'important, alors ça va pas arriver, sauf si quelqu'un avec plus de thune ailleurs a le même besoin.
L'asymétrie de l'information dans le débat fait qu'il reste quand même difficile d'aboutir à des conclusions. On sait pas combien ça coute à NSO, combien les clients payent, etc.