mon argumentaire n'avait rien contre le contenu même de la dépêche mais contre les remarques du style : quel organisme a eu le culot de donner une évaluation supérieure à Win2k qu'à Linux ? ( je caricature un peu).
Je voulais juste indiquer que ce n'était pas comme çà qu'on lit une certification. Je rajoute que, en dehors de problème de programmation et de celui indiqué autour des interfaces graphiques, le modèle de sécurité de windows 2000 tient à peu près la route.
Tous les annonces de failles sont souvent liées à des erreurs de prog. qui peuvent être contournés par des correctifs mais ne viennent pas remettre complètement en cause le modèle de sécurité.
Le problème de Win2k, c'est que bien configuré, cela peut être un très bon produit en terme de sécurité mais par défaut, c'est quasiment une horreur. De leur côté, les distributions linux sont souvent plus robustes de base mais la mise en place de barrières encore plus solides demande des compétences (comme sur Win2k).
Un exemple, l'authentification sur windows. Autant sur NT, le HashLM et NTLMv1 c'était tout pourri, autant win2k avec NTLMv2 et Kerberos, y'a pas grand chose à redire (sauf des bugs d'implémentation :) ). Le problème est que Win2K (pour compatibilité ascendante) accepte les authentifiants pourris par défaut et l'administrateur doit, à la main, modifier ces paramètres.
A propos de l'authentification, sur une Debian, qd vous passez en stockage des password MD5, vous avez remarqué que la longueur maximale d'un mot de passe reste à 8, ce qui est un comble pour du MD5 (y a déjà un bug report où les gens disent qu'il faut le changer à la main mais aucun avertissement visible n'indique cette astuce).
Je ne suis en aucun cas un partisan de microsoft et l'avantage principal que je vois au libre par rapport au propriétaire pour la sécurité c'est une plus forte réactivité (microsoft améliore sensiblement son image de ce côté mais pas d'autres éditeurs) et surtout la disponibilité du code qui n'est pas en soit une garantie contre la présence de failles. Cependant, je pense (supputation), que les projets libres (les plus critiques, pas ceux fait sur un coin de table) ont sans doute une meilleur qualité dans l'écriture du code en terme de rigueur (on code moins avec les pieds). En effet, si qqun n'est pas satisfait d'une implémentation, il peut proposer une alternative...
[^] # Re: Linux et IBM reçoivent un satisfecit de Washington
Posté par jojo2002 . En réponse à la dépêche Linux et IBM reçoivent un satisfecit de Washington. Évalué à 3.
Je voulais juste indiquer que ce n'était pas comme çà qu'on lit une certification. Je rajoute que, en dehors de problème de programmation et de celui indiqué autour des interfaces graphiques, le modèle de sécurité de windows 2000 tient à peu près la route.
Tous les annonces de failles sont souvent liées à des erreurs de prog. qui peuvent être contournés par des correctifs mais ne viennent pas remettre complètement en cause le modèle de sécurité.
Le problème de Win2k, c'est que bien configuré, cela peut être un très bon produit en terme de sécurité mais par défaut, c'est quasiment une horreur. De leur côté, les distributions linux sont souvent plus robustes de base mais la mise en place de barrières encore plus solides demande des compétences (comme sur Win2k).
Un exemple, l'authentification sur windows. Autant sur NT, le HashLM et NTLMv1 c'était tout pourri, autant win2k avec NTLMv2 et Kerberos, y'a pas grand chose à redire (sauf des bugs d'implémentation :) ). Le problème est que Win2K (pour compatibilité ascendante) accepte les authentifiants pourris par défaut et l'administrateur doit, à la main, modifier ces paramètres.
A propos de l'authentification, sur une Debian, qd vous passez en stockage des password MD5, vous avez remarqué que la longueur maximale d'un mot de passe reste à 8, ce qui est un comble pour du MD5 (y a déjà un bug report où les gens disent qu'il faut le changer à la main mais aucun avertissement visible n'indique cette astuce).
Je ne suis en aucun cas un partisan de microsoft et l'avantage principal que je vois au libre par rapport au propriétaire pour la sécurité c'est une plus forte réactivité (microsoft améliore sensiblement son image de ce côté mais pas d'autres éditeurs) et surtout la disponibilité du code qui n'est pas en soit une garantie contre la présence de failles. Cependant, je pense (supputation), que les projets libres (les plus critiques, pas ceux fait sur un coin de table) ont sans doute une meilleur qualité dans l'écriture du code en terme de rigueur (on code moins avec les pieds). En effet, si qqun n'est pas satisfait d'une implémentation, il peut proposer une alternative...