Nous disons donc la même chose sans tirer les mêmes conclusions :-)
La question c’est surtout d’avoir les bons yeux dessus: a savoir des gens qui savent ce qu’ils font et comment auditer [...] Une fois disclosé, la communauté (celle qui sait ce qu’elle fait) a trouvé 4 autres problèmes en 24 heures.
Je ne me tiens pas au jus de toutes les failles et leurs résolutions, donc peux me tromper ; mais je n'ai pas encore rencontré de logiciel propriétaire où une vulnérabilité signalée est traitée en moins de deux semaines avec en prime la correction de quatre autres problèmes.
Que le souci ait été présent un quart de siècle est effectivement que les gens capables ne sont pas penchés dessus jusqu'au coup de projecteur. Encore que, rien ne nous dit que cela aurait pu être fait à cette époque (l'état de l'art et surtout les connaissances évoluant, du code devrait être audité tous les trois à cinq ans : on trouvera toujours façon à protection/durcissement...)
C'est pour ces raisons que je n'ai pas trouvé ces exemples pertinents (en plus d'avoir l'impression que tu retournes la transparence du libre contre elle, comme les personnes qui défendent les sources fermées pour ne justement pas donner le bâton pour se faire battre) ...même si je suis aussi contre le raccourci « librement auditable & vérifiable par tous » = « audité » (et en l'occurrence bon nombre de codes, dont bash, ne sont pas audités.) C'est plus sûr de pouvoir voir si ça cloche (au lieu d'avoir la poussière sous le tapis), mais ça ne veut pas dire que tout Internet l'audite /o\
Et aussi me fait questionner la compétence sécurité du projet.
Je pense qu'elle vérifie juste des trucs évidents mais ne peut pas faire de travail de fond parce-que, comme tu le cites, il faudrait une réécriture complète avec la sécurité en tête. « Bash's parser is certain have many many many other vulnerabilities; it was never designed to be security-relevant » :-(
"It is seldom that liberty of any kind is lost all at once." ― David Hume
[^] # Re: Nuance...
Posté par Gil Cot ✔ (site web personnel, Mastodon) . En réponse au journal Coût de piratage des serveurs Linux. Évalué à 4.
Nous disons donc la même chose sans tirer les mêmes conclusions
:-)Je ne me tiens pas au jus de toutes les failles et leurs résolutions, donc peux me tromper ; mais je n'ai pas encore rencontré de logiciel propriétaire où une vulnérabilité signalée est traitée en moins de deux semaines avec en prime la correction de quatre autres problèmes.
Que le souci ait été présent un quart de siècle est effectivement que les gens capables ne sont pas penchés dessus jusqu'au coup de projecteur. Encore que, rien ne nous dit que cela aurait pu être fait à cette époque (l'état de l'art et surtout les connaissances évoluant, du code devrait être audité tous les trois à cinq ans : on trouvera toujours façon à protection/durcissement...)
C'est pour ces raisons que je n'ai pas trouvé ces exemples pertinents (en plus d'avoir l'impression que tu retournes la transparence du libre contre elle, comme les personnes qui défendent les sources fermées pour ne justement pas donner le bâton pour se faire battre) ...même si je suis aussi contre le raccourci « librement auditable & vérifiable par tous » = « audité » (et en l'occurrence bon nombre de codes, dont bash, ne sont pas audités.) C'est plus sûr de pouvoir voir si ça cloche (au lieu d'avoir la poussière sous le tapis), mais ça ne veut pas dire que tout Internet l'audite
/o\Je pense qu'elle vérifie juste des trucs évidents mais ne peut pas faire de travail de fond parce-que, comme tu le cites, il faudrait une réécriture complète avec la sécurité en tête. « Bash's parser is certain have many many many other vulnerabilities; it was never designed to be security-relevant »
:-("It is seldom that liberty of any kind is lost all at once." ― David Hume