• # Moi je suis d'accord...

    Posté par . En réponse au journal En sécurité informatique, que valent les identificateurs CVE et les évaluations CVSS ?. Évalué à 10.

    ...avec tout le monde.

    Autrement dit, oui les plaintes sont totalement légitimes. Et c'est vrai que contacter l'éditeur avant de fournir une évaluation de risque, c'est bien.

    En même temps, certains éditeurs ne voudraient évidemment pas jouer le jeu et en profiteraient pour sous-estimer les gravités.

    C'est vrai que les personnes qui publient les CVE ne comprennent pas grand chose au code et aux vulnérabilités.

    En même temps, j'imagine pas une équipe faite de super cerveaux capables de comprendre tous les langages du monde et de se plonger dans le code de n'importe quel projet opensource en quelques heurees.

    C'est vrai que créer un vent de panique et le risque de décisions irrationnelles voire plus dangereuses que la vulnérabilité elle-même, c'est mal, c'est con.

    En même temps, si on doit mettre en place un process à 15 étages avant de publier une CVE, avec des validations des uns et des autres et l'obtention d'un consensus, les CVEs seront publiées 2 ans après leur découverte.

    Bref, ici on est dans la recherche d'un équilibre subtil, qu'on ne trouvera pas, et qui ne pourra jamais satisfaire tout le monde à la fois. La frustration fait donc partie des effets collatéraux inévitables.