Tu as raison que ce type de comparaison peut etre source de polèmique indéfinies, mais les différences sont telles que personne ne peut nier que OpenBSD est le moins mauvais de la liste, que Microsoft n'est pas si mauvais, et que Mandrake ou Debian en cumulent beaucoup (trop): ont ils la structure pour assumer une telle taille de package ??.
Pas de gloriole, même les meilleurs de cette liste en ont trop !!!!
Pour plus de clarté je sépare différentes questions:
2/ Ces bulletins sont ils tous liès à la sécurité ?
Non, il y a aussi les vulnérabilitès critiques pour la stabilitè:
Donc pour détailler, voici un exemple pour 2 OS sortis à peu près à la même date: Windows 2003 Server ( sortie officielle le 24 avril) et Redhat 9 (sortie officielle le 30 mars) Dans les 2 cas, il y a parfois plus d'un correctif par bulletin.:
- Redhat9: pour la seule sécurité: https://rhn.redhat.com/errata/rh9-errata-security.html(...)
50 bulletins pour Redhat 9 ; si lon supprime les vulnérabilités liées à Pine et Sendmail, celle liée à Evolution et celle liée à MySQL, ca fait 44 vulnérabilités.
- Windows 2003 Server: il y a 19 corrections disponibles sous Windows Update. Je n'ai pas le détail, c'est un total "toutes corrections confondues": sécurité et toute autre correction critique.
3/ Peux t on comparer exactement tous ces chiffres ?
Non, car selon les éditeurs, ces bulletins ne recouvrent pas la même chose, de plus les OS ne comprennent pas les mêmes fonctionalitès, et en plus certains packages proposent des composants redondants entre eux:
4/ Tu as raison: le vrai pb est le délai de disponibilité du correctif
Patcher n'est pas la panacée, mais en attendant .... tout administrateur sérieux doit tout de même s'y atteler.
A mon avis, le pb est que si les corectifs de ces composants unitaires sont dispos dans des délais satisfaisants, le temps que les grandes distrib intégrent et valident officiellement ces correctifs dans leurs versions supportées est trop long.
Et le pb, c'est cette version "entreprise" payante et supportée qu'on utilise pour des applis critiques.
J'ai déjà vu des études de délai de disponibilitè des correctifs: il faut que je les retrouve....
le résultat était .. décevant !!
[^] # Re: J'aime pas ces comparaisons
Posté par Wharf . En réponse à la dépêche Faille Sendmail et vulnérabilité OpenSSH. Évalué à 2.
Pas de gloriole, même les meilleurs de cette liste en ont trop !!!!
Pour plus de clarté je sépare différentes questions:
1/ Y a t il autant de bulletins que ca ?
va vérifier sur :
Debian : http://www.debian.org/security/(...)
Red Hat : http://www.redhat.com/apps/support/errata/(...)
Mandrake : http://www.mandrakesecure.net/en/advisories/(...)
SuSE : http://www.suse.com/de/security/announcements/index.html(...)
2/ Ces bulletins sont ils tous liès à la sécurité ?
Non, il y a aussi les vulnérabilitès critiques pour la stabilitè:
Donc pour détailler, voici un exemple pour 2 OS sortis à peu près à la même date: Windows 2003 Server ( sortie officielle le 24 avril) et Redhat 9 (sortie officielle le 30 mars) Dans les 2 cas, il y a parfois plus d'un correctif par bulletin.:
- Redhat9: pour la seule sécurité: https://rhn.redhat.com/errata/rh9-errata-security.html(...)
50 bulletins pour Redhat 9 ; si lon supprime les vulnérabilités liées à Pine et Sendmail, celle liée à Evolution et celle liée à MySQL, ca fait 44 vulnérabilités.
- Windows 2003 Server: il y a 19 corrections disponibles sous Windows Update. Je n'ai pas le détail, c'est un total "toutes corrections confondues": sécurité et toute autre correction critique.
3/ Peux t on comparer exactement tous ces chiffres ?
Non, car selon les éditeurs, ces bulletins ne recouvrent pas la même chose, de plus les OS ne comprennent pas les mêmes fonctionalitès, et en plus certains packages proposent des composants redondants entre eux:
4/ Tu as raison: le vrai pb est le délai de disponibilité du correctif
Patcher n'est pas la panacée, mais en attendant .... tout administrateur sérieux doit tout de même s'y atteler.
A mon avis, le pb est que si les corectifs de ces composants unitaires sont dispos dans des délais satisfaisants, le temps que les grandes distrib intégrent et valident officiellement ces correctifs dans leurs versions supportées est trop long.
Et le pb, c'est cette version "entreprise" payante et supportée qu'on utilise pour des applis critiques.
J'ai déjà vu des études de délai de disponibilitè des correctifs: il faut que je les retrouve....
le résultat était .. décevant !!