Le reviewing de source par un expert sécurité c'est très efficace niveau découverte d'exploits. C'est là l'intérêt de la diffision des sources.
C'est vrai, le reviewing par un expert en securite c'est tres efficace.
C'est pour ca que Cisco et autres engagent des societes specialisees pour relire le code, plutot que compter sur monsieur tout le monde qui soit :
1) N'a pas les competences
2) N'a pas le temps
3) N'a pas l'envie
Ca fait des mois que le code de Windows est dans la nature, a part le bug d'IE qui avait d'ailleurs deja ete corrige, personne n'a rien trouve, pourtant le code de Windows, c'est le genre de truc qui s'est downloade a tours de bras. Ca en dit long sur le mythe de l'efficacite de l'open-source niveau securite au meme titre que la qualite de softs tels que sendmail, wu_ftpd, openssh, bind,...
[^] # Re: "security through obscurity" quand tu nous tiens
Posté par pasBill pasGates . En réponse à la dépêche Le code source de Cisco IOS volé ?. Évalué à -2.
C'est vrai, le reviewing par un expert en securite c'est tres efficace.
C'est pour ca que Cisco et autres engagent des societes specialisees pour relire le code, plutot que compter sur monsieur tout le monde qui soit :
1) N'a pas les competences
2) N'a pas le temps
3) N'a pas l'envie
Ca fait des mois que le code de Windows est dans la nature, a part le bug d'IE qui avait d'ailleurs deja ete corrige, personne n'a rien trouve, pourtant le code de Windows, c'est le genre de truc qui s'est downloade a tours de bras. Ca en dit long sur le mythe de l'efficacite de l'open-source niveau securite au meme titre que la qualite de softs tels que sendmail, wu_ftpd, openssh, bind,...