• # La vraie remise en question

    Posté par (site web personnel) . En réponse au journal log4shell : Et après ?. Évalué à 8.

    Ce que j'aimerais vraiment voir remis en question c'est la course à la fonctionnalité, le fait de vouloir qu'un logiciel coche un maximum de cases. Vive les outils/bibliothèques simples et ciblées. Ou au moins modulaires avec les fonctionnalités avancées (voir kikoo-lol) désactivées par défaut. Cela permet de limiter la surface d'attaque et d'économiser les ressources.

    Parce que dans log4j, combien d'utilisateurs en avaient vraiment besoin du formatage qui contacte ldap automatiquement. Et l'injection de classe, aussi utilisée dans l'attaque, pourrait être désactivée par défaut et nécessiter d'être activé depuis le programme appelant si nécessaire.