• [^] # Re: Mise en perspéctive

    Posté par . En réponse à la dépêche Découverte d'une faille de sécurité critique dans OpenSSL de Debian. Évalué à 1.

    [quote]et qu'attends-tu donc pour te soigner ?[/quote]

    Je préfère te laisser la première place, tu sembles en avoir plus besoin que moi.

    [quote]farpaitement, je n'ai jamais dit le contraire. et c'est indirectement parce que les autres se cachent ou ne sont pas vraiment considérés comme des éditeurs.[/quote]

    Ah non? Toi, quand tu penses à un éditeur, tu pars de ce principe:

    [quote]ça c'est quand l'éditeur dit qu'il va la corriger et qu'il a un certain nombre de corrections effectuées à son actif, donc en gros que tu peux le croire.

    parce que dans la vraie vie, c'est pas toujours ça.

    par exemple la politique d'autres éditeurs c'est de ne rien corriger et de te menacer d'un procès monstrueux si tu mouftes. pour les plus gentils. j'ai besoin de dire que d'autres sont liés à des intérêts douteux voir mafieux ?[/quote]

    Moi par contre, je te dis qu'il faut choisir un éditeur en qui tu as confiance et ainsi pouvoir conserver le temps de latence pendant lequel la faille n'est pas rendue publique pour éviter justement l'exemple suivant que tu as décrit:

    [quote]u n'es pas seul au monde et tu t'aperçois avec effroi que tes collègues, amis, famille etc utilisent le même logiciel, troué et activement exploité par des vilains de Russie ou de Roumanie tout ça tout ça qui se promènent sur leurs disques durs comme s'ils étaient chez eux.[/quote]

    D'ailleurs, au passage, tu peux aussi avoir des français, des américains, des anglais, des tout ce que tu veux dans ton ordinateur à partir du moment où la faille est rendue publique sans correction immédiate. D'où l'intérêt de se réserver ce fameux temps de latence.

    [quote]tu fais quoi, là ?[/quote]

    Je n'agrave pas la situation et fait confiance à ceux qui sont mieux placés que moi pour agir. Le mainteneur n'avait pas à modifier ce fichu paquet sans savoir ce qu'il faisait, il n'aurait jamais dû être seul sur un élément critique, et il y aurait dû avoir vérification. Mais surtout, je ne m'amuse pas à annoncer publiquement que ce type de faille existe pour "accélérer le mouvement". Parce que je n'évolue pas contre les éditeurs, mais bien en collaborant avec les gens dont j'ai choisi les services. Ou alors, si je ressents que je ne peux pas avoir une protection rapide pour mes données sans rentrer dans un rapport de force avec l'éditeur, je change d'éditeur.