Si, il en a au moins un : que la plupart des produits Open Source ne sont pas systematiquement testes. Il a aussi raison quand il dit que l'argument "given enough eyes, all bugs are shallow" ne remplace pas un code review systematique fait pas des gens competent et payes pour ca.
Il n'y a qu'OpenBSD qui soit une exception. Sinon, il n'y a qu'a voir le nombre de trous causes par des buffer overflow stupides qui sont rapportes regulierement.
Maintenant, il est clair que les editeurs Closed Source ne font pas mieux. Quand un produit est en retard (ce qui arrive 99% du temps), on compresse ce qui est compressible : le code review (quand il y en a) est en general le premier a passer a la trappe. Par ailleurs, il n'est pas dit non plus qu'il soit fait pas des gens qui s'y connaissent en securite (en general il est fait par des programmeurs lambda que ca fait copieusement chier, donc ils baclent).
A tout prendre, l'Open Source est clairement plus sur a long terme, mais l'etat actuel des choses n'est pas brillant non plus.
[^] # Re: Pas la peine de lire l'article !
Posté par Guillaume Laurent . En réponse à la dépêche "Microsoft: Closed source is more secure". Évalué à 1.
Il n'y a qu'OpenBSD qui soit une exception. Sinon, il n'y a qu'a voir le nombre de trous causes par des buffer overflow stupides qui sont rapportes regulierement.
Maintenant, il est clair que les editeurs Closed Source ne font pas mieux. Quand un produit est en retard (ce qui arrive 99% du temps), on compresse ce qui est compressible : le code review (quand il y en a) est en general le premier a passer a la trappe. Par ailleurs, il n'est pas dit non plus qu'il soit fait pas des gens qui s'y connaissent en securite (en general il est fait par des programmeurs lambda que ca fait copieusement chier, donc ils baclent).
A tout prendre, l'Open Source est clairement plus sur a long terme, mais l'etat actuel des choses n'est pas brillant non plus.