• [^] # Re: divulgation ou pas

    Posté par . En réponse à la dépêche Google et PageRank... L'avenir passe par le libre?. Évalué à 2.

    personne ne peut auditer le code pour les corriger


    À relativiser: il peut y avoir des audits de code, mais c'est l'auteur du code qui choisi qui va l'auditer. Et il a tout intérêt à choisir des gens compétentss. Tout le monde ne peut pas le faire, certe, mais personne ne peut c'est faux.

    La divulgation des failles, il y a des failles divulgées dans des LL comme dans des logiciels proprios. De même, dans le logiciel libre, si l'attaquant veut garder une faille qu'il a trouvé pour lui il le peut.

    Le pari du ll c'est qu'en libérant le code on aura plus de lecture, donc plus de bugreports et tout. Le travail d'audit est facilité pour les gens "bienveillants" comme pour les gens "malveillants", donc il y a plus de chances que les bugs soient trouvés par l'un comme par l'autre, et qu'une faille trouvée par quelqu'un de bienveillant va sécuriser le logiciel, surtout si elle est trouvé aussi par quelqu'un de malveillant.

    À relativiser aussi: pour certains logiciels, ça doit être plus facile de trouver des gens "bienveillants" pour auditer ton code, libre ou pas: qui lis le code d'openoffice ? dans tous les cas, il faut le vouloir pour trouver une faille. D'autre part, je crois savoir qu'il y a pas mal de techniques pour trouver des failles qui marchent sur le binaire, genre le fuzzing des entrées, faisables automatiquement, et donc qui marchent aussi bien sur du LL que du proprio.

    Tout ça pour dire que le LL, la sécurité la favorise certe, mais ce n'est pas parce qu'un logiciel est libre qu'il sera magiquement sécurisé, et que ce n'est pas la panacée dans tous les cas. Il faut savoir relativiser son discours aussi un peu de temps en temps pour pas tomber dans l'aveuglement.