iis<->apache ? non mais attends on est tous mort de rire là encore.
d' ailleurs tu fait attention à tes mots en parlant de failles "trouvées" (sous entendu certainement "failles publiques")
Ben oui, vu que les failles trouvees en interne, que le produit soit repandu ou pas ca n'influe pas.
tu crois vraiment que le malin en trouvant une va la rendre publique ?
non, non, pas d' intérêt, une faille trouvée doit être tenu secrète afin d' être exploitable le plus longtemps possible. (d' un autre côté, aucune com' précise de ms sur le sujet : tout le monde est heureux... sauf ceux comptant sur leur serveur...les clients quoi...)
Ben je te donnes un indice : va donc voir ce que des societes comme eEye, @Stake, ... font comme boulot et t'auras ta reponse.
Indice supplementaire: Je bosse sur des patchs de securite a longueur de journee, je crois savoir de quoi je parles...
Mais plutot que disserter la dessus c'est simple, va compter le nombre de failles sur les 2 (IIS & Apache), qui ont ete rapportees par des gens externes(donc pas de l'Apache foundation), ca sera vite vu.
Quand a l'argument bidon de la disponibilite des sources, il me fait bien rire sachant que la plupart des failles sont trouvees par des outils de test genre fuzzer et autres. Si c'etait si simple de les trouver en faisant des audit de code ca se saurait et ni nous ni Apache n'aurait plus de failles depuis longtemps.
[^] # Re: Partisant ?
Posté par pasBill pasGates . En réponse à la dépêche La guerre contre l'ODF et le RGI fait rage.... Évalué à 0.
d' ailleurs tu fait attention à tes mots en parlant de failles "trouvées" (sous entendu certainement "failles publiques")
Ben oui, vu que les failles trouvees en interne, que le produit soit repandu ou pas ca n'influe pas.
tu crois vraiment que le malin en trouvant une va la rendre publique ?
non, non, pas d' intérêt, une faille trouvée doit être tenu secrète afin d' être exploitable le plus longtemps possible. (d' un autre côté, aucune com' précise de ms sur le sujet : tout le monde est heureux... sauf ceux comptant sur leur serveur...les clients quoi...)
Ben je te donnes un indice : va donc voir ce que des societes comme eEye, @Stake, ... font comme boulot et t'auras ta reponse.
Indice supplementaire: Je bosse sur des patchs de securite a longueur de journee, je crois savoir de quoi je parles...
Mais plutot que disserter la dessus c'est simple, va compter le nombre de failles sur les 2 (IIS & Apache), qui ont ete rapportees par des gens externes(donc pas de l'Apache foundation), ca sera vite vu.
Quand a l'argument bidon de la disponibilite des sources, il me fait bien rire sachant que la plupart des failles sont trouvees par des outils de test genre fuzzer et autres. Si c'etait si simple de les trouver en faisant des audit de code ca se saurait et ni nous ni Apache n'aurait plus de failles depuis longtemps.