• # outils et génie logiciel

    Posté par (site web personnel) . En réponse au journal log4shell : Et après ?. Évalué à 10.

    Notons aussi que les outils d'analyse de code statique ou dynamique, libres ou propriétaires, sur du source disponible ou du bytecode, aussi sophistiqués qu'ils soient, n'ont rien vu. Ni les précédents audit de sécurité, relectures, pentests, tests de fuzzing, etc. sur n'importe quel logiciel embarquant des versions vulnérables de log4j, que ce logiciel soit propriétaire ou non. Dit autrement on peut vouloir blâmer la maigre équipe log4j qui a pourtant réagi rapidement, mais personne n'a fait mieux, y compris chez les très gros éditeurs de logiciels ou les grands acteurs de la sécurité. Un peu comme si on blâmait juste l'équipe d'openssl utilisé tout le monde alors que personne n'avait rien vu venir non plus. Et que personne n'a d'inventaire exhaustif de son parc logiciel, que tout le monde a des logiciels n'ayant plus aucun support sécu, que les flux vers l'extérieur sont largement ouverts, sans parler du fait que les donneurs de conseil de maintenant et les colporteurs d'infos approximatives ou erronées sont les mêmes que ceux ayant fait ou non-fait les choix informatiques précédents. Bonnes fêtes de fin d'année aux équipes qui doivent continuer à pat cher.