Peut-on parler de garantie "fiable" ou de garantie tout court en matière de sécurité... Une démarche consiste pourtant à établir des niveaux ou des couches de protection, et celle-là en est une. Maintenant quand bien même elle ne résout pas le problème elle a une portée effective, car divulguer un code source, peut parfois être équivalent à se tirer une balle dans le pied: que ce soit pour des raisons d'algorithmes mal implémentés ou l'inscription en dur de clefs secrètes (même si ça n'est pas à faire, il n'y a parfois pas d'autres moyens).
Alors pourquoi est-ce que tant de personnes ont confiance en des logiciels libres comme Apache ou Linux s'il suffisait de lire le code source pour y trouver des failles de sécurité ? Tu noteras qu'on en trouve tous les jours d'ailleurs mais au moins, nous ne sommes pas dépendant d'une entité commerciale pour avoir des correctifs par rapport à ces failles.
Faut-il se demander pourquoi la célèbre chaine cryptée ne rend pas public les spécifications complètes de son décodeur et de sa clef ?
Pour autant que je sache et jusqu'à preuve du contraire, Canal+ n'utilise pas de logiciels libres diffusés sous GPL et modifiés par leurs soins pour les décodeurs qu'ils fournissent à leurs clients. Ensuite, tu constateras que tout le soin apporté par Canal+ pour contrer les pirates ne se résume qu'à une course aux armements. Pour autant, le décodeur n'est pas en mesure de compromettre ni le matériel, ni les logiciels et encore moins les données du client. Peut-on en dire autant d'une freebox dont une faille de sécurité pourrait être utilisée à des fins malveillantes et ne serait pas révélée au grand public parce que la direction de Free la censure ?
Comme de nombreux FAI, Free fourni avec l'abonnement une box. Celle-ci a nécessité (et cela continue) un certain investissement en recherche et développement, aussi bien matériel que logiciel. Et si un juge statue que cette dernière partie doit être rendue public alors d'autres FAI (présents et futurs) pourront l'utiliser en investissant beaucoup moins, ce qui peut leur donner un avantage.
Investissement qui aurait été bien plus lourd si Free n'avait pas tiré partie de logiciels libres comme Busybox ou iptables pour ne citer que ceux dont les auteurs réclament les (quasiment peu de) modifications apportées.
Si la sécurité de Free se trouve fragilisée par si peu de code, c'est qu'ils ont un gros problème d'architecture.
[^] # Re: J'ai donné.
Posté par Raphaël SurcouF (site web personnel) . En réponse à la dépêche Les auteurs d'iptable et de Busybox appellent Iliad/Free à respecter la GPL. Évalué à 2.
Alors pourquoi est-ce que tant de personnes ont confiance en des logiciels libres comme Apache ou Linux s'il suffisait de lire le code source pour y trouver des failles de sécurité ? Tu noteras qu'on en trouve tous les jours d'ailleurs mais au moins, nous ne sommes pas dépendant d'une entité commerciale pour avoir des correctifs par rapport à ces failles.
Pour autant que je sache et jusqu'à preuve du contraire, Canal+ n'utilise pas de logiciels libres diffusés sous GPL et modifiés par leurs soins pour les décodeurs qu'ils fournissent à leurs clients. Ensuite, tu constateras que tout le soin apporté par Canal+ pour contrer les pirates ne se résume qu'à une course aux armements. Pour autant, le décodeur n'est pas en mesure de compromettre ni le matériel, ni les logiciels et encore moins les données du client. Peut-on en dire autant d'une freebox dont une faille de sécurité pourrait être utilisée à des fins malveillantes et ne serait pas révélée au grand public parce que la direction de Free la censure ?
Investissement qui aurait été bien plus lourd si Free n'avait pas tiré partie de logiciels libres comme Busybox ou iptables pour ne citer que ceux dont les auteurs réclament les (quasiment peu de) modifications apportées.
Si la sécurité de Free se trouve fragilisée par si peu de code, c'est qu'ils ont un gros problème d'architecture.