Là tu considères que l'utilisateur est lui même gestionnaire de package du système d'exploitation (il est vrai qu'étant donné le caractère archaïque du système de chez Microsoft, il n'y a pas d'autre moyen)
Euh oui alors là c'est pas pour défendre microsoft, mais le système de gestion des droits est tout sauf archaïque. Il y a bien quelques trucs merdiques qui trainent, généralement pour cause de compatibilité ascendante, ce qui pause quelques soucis de sécurité (genre la compatibilité lmhash couplé à la conservation en cache des données d'authentification, idéal pour récupérer le mot de passe d'un utilisateur du domaine qui se loggue sur une machine dont on est admin), mais globalement les méchanismes d'authentification (utilisateur / processus...) sont plutôt bien conçu, bien qu'un peu trop compliqués à mon goût. Jette un oeil à LSASS (service de gestion des autorités) par exemple, tu verras que c'est tout sauf archaïque.
Le problème, c'est plutôt que c'est trop évolué, et pour des choses simples ça peut s'avérer complexe.
Par exemple, il y a beaucoup d'applications codées avec les pieds par des dev qui sont administrateurs de leurs machines de test (parce que pour avoir le droit "debug" sur un process il faut être admin, sauf sur vista) et obligent les utilisateurs à en faire autant, ou qui simplement ne documentent pas les droits nécessaires au bon fonctionnement de l'application. Cela couplé à des utilisateurs qui ne savent pas trop ce qu'ils peuvent risquer en utilisant leur machine en administrateur, ou ne désirent pas s'embêter avec ce genre de choses.
Le seul problème c'est les failles de type exécution arbitraire et les escalades de privilèges. Mais là, pas de jaloux, on a les mêmes sous linux ;-P
[^] # Re: Vaporware ?
Posté par nodens . En réponse à la dépêche IE8, le test Acid2 et le futur du web. Évalué à 1.
Euh oui alors là c'est pas pour défendre microsoft, mais le système de gestion des droits est tout sauf archaïque. Il y a bien quelques trucs merdiques qui trainent, généralement pour cause de compatibilité ascendante, ce qui pause quelques soucis de sécurité (genre la compatibilité lmhash couplé à la conservation en cache des données d'authentification, idéal pour récupérer le mot de passe d'un utilisateur du domaine qui se loggue sur une machine dont on est admin), mais globalement les méchanismes d'authentification (utilisateur / processus...) sont plutôt bien conçu, bien qu'un peu trop compliqués à mon goût. Jette un oeil à LSASS (service de gestion des autorités) par exemple, tu verras que c'est tout sauf archaïque.
Le problème, c'est plutôt que c'est trop évolué, et pour des choses simples ça peut s'avérer complexe.
Par exemple, il y a beaucoup d'applications codées avec les pieds par des dev qui sont administrateurs de leurs machines de test (parce que pour avoir le droit "debug" sur un process il faut être admin, sauf sur vista) et obligent les utilisateurs à en faire autant, ou qui simplement ne documentent pas les droits nécessaires au bon fonctionnement de l'application. Cela couplé à des utilisateurs qui ne savent pas trop ce qu'ils peuvent risquer en utilisant leur machine en administrateur, ou ne désirent pas s'embêter avec ce genre de choses.
Le seul problème c'est les failles de type exécution arbitraire et les escalades de privilèges. Mais là, pas de jaloux, on a les mêmes sous linux ;-P
(eeeet merdeuh, j'en ai plein ma godasse...)