• [^] # Re: Les “mythes” du développement Open Source

    Posté par (site web personnel) . En réponse à la dépêche Les “mythes” du développement Open Source. Évalué à 5.

    Je pense que l'auteur a oublie quelques mythes auxquels beaucoup de temps croient dur comme fer dans le monde open source:

    mythe: Un projet open source est intrinsequement plus securise qu'un projet proprietaire

    realite: La securite d'un projet depend de beaucoup de parametres et l'open source n'est pas une baguette magique qui va rendre un projet securise. Rappelons que:
    - beaucoup de projets open source sont codes par des debutants qui le font pour apprendre a programmer
    - securiser un projet demande une experience de la securite et une comprehension des attaques qui ne s'aquiert pas en 5 minutes. Il faut un audit d'expert pour valider la securite d'un projet
    - le source a beau etre ouvert, rien ne dit qu'il va etre audite par qui que ce soit
    - les audits de securite sont ausssi possible dans des projet close source (mais c'est la boite qui developpe qui doit s'en charger)
    - meme sans le source, on peut trouver plein de bugs de securite.
    - le source permet aussi aux crackers de monter plus facilement une attaque.

    En resume, ouvrir le source n'est qu'un parametre parmis beaucoup qui influe sur la securite d'un logiciel. Pour certains projets tres populaires, comme apache, le kernel linux ou nmap, on peut considerer que il ya eu des revues de code qui ont ameliore la securite. Pour mon_apppli_que_personne_connait, on peut rien dire.



    mythe: Parce que un projet est open source, les bugs sont corriges tres rapidement

    realite: certains projets open source qui ont une large communaute dediee corrigent des bugs tres rapidement (KDE, le kernel, Gnome, ...). Ceci est egalement le cas de certains projets close source. A l'inverse, des projets open-source cles sont tres lents a corriger des bugs ou a integrer des patchs: le kernel aussi, gcc, ...