• [^] # Re: Sortie d'OpenBSD 3.7

    Posté par . En réponse à la dépêche Sortie d'OpenBSD 3.7. Évalué à 6.

    > > une politique de sécurité par défaut qui oblige l'administrateur à autoriser explicitement l'ouverture de certains ports pour éviter aux débutants de faire des erreurs et de laisser béantes des failles potentielles de sécurité.

    > Et dire que c'est pourtant la base même.


    En fait OpenBSD laisse aussi plein de ports ouverts par défault (le propos de la dépèche pourrait laisser penser l'inverse).

    Cependant ce n'est pas "la base même" d'une bonne sécurité à mon avis.

    Ce qui est important c'est plutôt que ce qui est ouvert est très robuste et controlé: audité, sans cesse ré-audité, adjoint de techniques de mitigation des problèmes potentiels, de protections de la VM (propolice, W^X ...), politiques de developpement et de style ultra strictes, parti pris du minimalisme, tris des developpeurs sur le volet etc. ; la preuve en est le slogan sur le site d'Open : "Only one remote hole in the default install, in more than 8 years!", en dépit desdits ports ouverts.

    Bref, et c'est un peu ce qui est propre aux BSD par rapport aux distributions GNU/Linux (même Gentoo), les devs travaillent vraiment à partir de et sur les sources: s'ils ne les écrivent pas toutes eux-mêmes (par exemple quand ils intégrent sendmail ou bind dans leurs cvs) il les relisent, ajoutent quasi systèmatiquement des sécurisations dans le code importé (strlcpy/strlcat, privsep, chrootage ...) etc.

    Ce processus ne concerne que le système de base (il y a déjà de quoi faire un serveur web, mail ou un firewall celà dit), pas les ports et packages (qui eux sont souvent maintenus à la façon linuxienne, en patchant suffisament pour que ça marche, et en testant ensuite).