AMA c'est qu'il y a du taf entre la découverte d'une faille potentielle ("tiens, quand je regarde ce bout de code, s'il était possible qu'on y arrive dans telle et telle condition, ben ça serait dangereux") et la réalité de la faille ("ben oui, sauf qu'après moultes analyses de plein de code ailleurs, on peut conclure que non, on ne peut pas arriver à ce bout de code dans telle et telle condition"). [suis-je bien clair ? :)]
Et cette analyse est nécessaire non seulement pour prouver qu'il y a risque, mais aussi pour trouver la parade correcte plutôt qu'une verrue infâme qui va casser deux fonctionnalités nécessaires et ouvrir trois vulnérabilité pour en fermer une.
Dans les cas bien tordus, ça ne m'étonne pas qu'il faille :) des mois pour une bonne analyse / preuve / solution.
[^] # Re: Alerte de sécurité dans le noyau Linux
Posté par Albert ARIBAUD . En réponse à la dépêche Alerte de sécurité dans le noyau Linux. Évalué à 1.
Et cette analyse est nécessaire non seulement pour prouver qu'il y a risque, mais aussi pour trouver la parade correcte plutôt qu'une verrue infâme qui va casser deux fonctionnalités nécessaires et ouvrir trois vulnérabilité pour en fermer une.
Dans les cas bien tordus, ça ne m'étonne pas qu'il faille :) des mois pour une bonne analyse / preuve / solution.