Ne pas faire de publicité sur le "trop" grand nombre de failles "avant", ce qui pourrait faire peur sur le "après"?
En même temps n'importe quel pirate peut décompiler les patchs pour voir ce qu'ils modifient exactement, et ainsi remonter à la faille.
Non MS a beaucoup plus intérêt à dire "hop voilà un patch qui corrige telle ou telle faille, donc c'est important installez là."
Sinon c'est dangereux : je publies un patch en douce, les gens voient pas l'intérêt de l'installer, et ca fini par retomber à la gueule de MS si la faille est exploitée après coup. Là dessus je doute qu'il y es un intérêt à cacher quoique ce soit.
Oui oui, plein de monde pensent encore que la sécurité par l'obscurité est une bonne sécurité.
Je ne prétend pas ca. Je suis d'accord avec toi que la sécurité par l'obscurité n'est pas une bonne sécurité. Mais l'inverse ne me semble pas vraie non plus : la transparence n'est pas un gage de sécurité.
désolé mais un logiciel a beau être libre, open-source, avec un processus de dev "transparent", ca n'empêche pas moins qu'une faille exploitable "officielle" n'a été corrigée qu'au bout d'1 mois. Et je vois absolument pas en quoi le côté "transparent" du mode de dev de Firefox a aidé à améliorer la sécurité des utilisateurs de Firefox pendant cette période.
La seule chose qui a permis à ces utilisateurs d'être épargné, c'est le peu d'intérêt qu'on montré les personnes malveillantes à exploiter cette faille.
Après moi j'ai essayé d'être factuel en avançant des faits et des temps de réactivité, chacun est libre de juger.
[^] # Re: Firefox 3 a *aussi* une faille de sécurité extrêmement dangeure
Posté par TImaniac (site web personnel) . En réponse à la dépêche En vrac : FSF contre Cisco, Wikipédia mobile, Frozen Bubble 2.2 [...]. Évalué à 0.
En même temps n'importe quel pirate peut décompiler les patchs pour voir ce qu'ils modifient exactement, et ainsi remonter à la faille.
Non MS a beaucoup plus intérêt à dire "hop voilà un patch qui corrige telle ou telle faille, donc c'est important installez là."
Sinon c'est dangereux : je publies un patch en douce, les gens voient pas l'intérêt de l'installer, et ca fini par retomber à la gueule de MS si la faille est exploitée après coup. Là dessus je doute qu'il y es un intérêt à cacher quoique ce soit.
Oui oui, plein de monde pensent encore que la sécurité par l'obscurité est une bonne sécurité.
Je ne prétend pas ca. Je suis d'accord avec toi que la sécurité par l'obscurité n'est pas une bonne sécurité. Mais l'inverse ne me semble pas vraie non plus : la transparence n'est pas un gage de sécurité.
désolé mais un logiciel a beau être libre, open-source, avec un processus de dev "transparent", ca n'empêche pas moins qu'une faille exploitable "officielle" n'a été corrigée qu'au bout d'1 mois. Et je vois absolument pas en quoi le côté "transparent" du mode de dev de Firefox a aidé à améliorer la sécurité des utilisateurs de Firefox pendant cette période.
La seule chose qui a permis à ces utilisateurs d'être épargné, c'est le peu d'intérêt qu'on montré les personnes malveillantes à exploiter cette faille.
Après moi j'ai essayé d'être factuel en avançant des faits et des temps de réactivité, chacun est libre de juger.