• [^] # Re: Test / OpenSSL

    Posté par (site web personnel) . En réponse à la dépêche Générer des nombres aléatoires avec Hasard 0.9.6. Évalué à 3.

    Ce qui prouve au moins une chose, que malgré la bourde du mainteneur debian, introduire un bogue dans ce genre de programme peut être très difficile à déceler. Il faut donc que ce genre de programme lié à la sécurité valide les critères suivants :

    - toujours faire auditer le code par des personnes extérieures

    - passer tous les tests des compilateurs (et équivalent : valgrind...) sans aucun warning

    - avoir un code très propre et bien documenté aux passages critiques

    - avoir une API simple et claire

    - avoir une batterie de test la plus large possible

    Malgré cela, on n'est pas à l'abris d'un bogue subtile. Pour revenir au cas d'openssl, le développeur debian a fait une bourde mais je le projet openssl ne passe pas non plus le genre de critère que je viens d'énoncer.