Bonjour,
Ce que dit anti.security.is est tres simple (je les cotoye tous les jours). Non a la release d'exploit. Un exploit est un outil pret a l'emploi qui ne necessite pas de grosse connaissance pour l'utiliser. Cela permet donc, a des scripts kiddies, a des organisations, consortium malhonnete de faire du mal. De plus dans l'usage les gens qui postent des exploits dans bugtraq le font generallement pour le "fame", ses gens la sont souvent en recherche d'emplois, et plusieurs exemple a l'image de Mickael Zalewski le prouvent.
Ce que disent ces gens, est donc tres claire. PAS D'EXPLOITS. Si des gens sont capables de coder des bufferoverflow, ben qu'on les laisse prendre leurs responsabilite sur leur diffusions. Anti.Security.is est une chartre de conduite, comme lars von trier et DOGMA. LES GENS SONT LIBRES DE FAIRE CE QU'ILS VEULENT. Beaucoup de gens a l'usage se comportaient dans la philosophie ASI. Bugtraq est la partie emergee de l'iceberg. Ce qui existe est bien plus gros. Mais moins accessible. Et cela n'est pas non plus anti-opensource comme certain l'ont pu dire. Rendre accessible les sources d'un noyau unix n'a rien a voir avec la diffusion d'un exploit, et Bien idiot celui qui pense le contraire.
Ce qui interresse les gens en securite c'est le patch et la faille, pas l'outil pour l'exploiter.
Qu'on arrete de crier a la censure aussi, car cela est faut. Les bonnes personnes sont toujours au courant, et il n'est pas tres difficile d'etre au courant non plus. L'exploit a un interet tres limite en fait, du point de vu meme de l'information exploitable qu'il contient: combien d'entre vous lise couramenent le langage machine qui compose le shellcode ?
Combien d'entre vous decompile l'exploit avant de l'executer ? Combien d'entre vous ont floode ns1.nai.com lorsque l'exploit de bind est sorti ?
Tout en croyant tester l'exploit sur un serveur local.
IL FAUT DONC REFLECHIR INTELLIGEMENT AU PROBLEME ET COMME LE DIT KITETOA RESTER OBJECTIF. LE FULL DISCLOSURE DE BUG EST TRES BIEN, LE FULL DISCLOSURE D'EXPLOIT EST TRES MAL.
Enfin sa permet de faire un ecremage parmis toutes les soit-disantes societes d'audit de secu qui sont tout juste capable de lancer un nmap et lancer les exploits de packetstorm ou hack.co.za.
Seul resterons ceux qui reelement maitrisent les choses. ET CE N'EST PAS PLUS MAL.
# release d'exploit != informer d'un bug
Posté par Anonyme . En réponse à la dépêche L'open source sécurité en question. Évalué à 0.
Ce que dit anti.security.is est tres simple (je les cotoye tous les jours). Non a la release d'exploit. Un exploit est un outil pret a l'emploi qui ne necessite pas de grosse connaissance pour l'utiliser. Cela permet donc, a des scripts kiddies, a des organisations, consortium malhonnete de faire du mal. De plus dans l'usage les gens qui postent des exploits dans bugtraq le font generallement pour le "fame", ses gens la sont souvent en recherche d'emplois, et plusieurs exemple a l'image de Mickael Zalewski le prouvent.
Ce que disent ces gens, est donc tres claire. PAS D'EXPLOITS. Si des gens sont capables de coder des bufferoverflow, ben qu'on les laisse prendre leurs responsabilite sur leur diffusions. Anti.Security.is est une chartre de conduite, comme lars von trier et DOGMA. LES GENS SONT LIBRES DE FAIRE CE QU'ILS VEULENT. Beaucoup de gens a l'usage se comportaient dans la philosophie ASI. Bugtraq est la partie emergee de l'iceberg. Ce qui existe est bien plus gros. Mais moins accessible. Et cela n'est pas non plus anti-opensource comme certain l'ont pu dire. Rendre accessible les sources d'un noyau unix n'a rien a voir avec la diffusion d'un exploit, et Bien idiot celui qui pense le contraire.
Ce qui interresse les gens en securite c'est le patch et la faille, pas l'outil pour l'exploiter.
Qu'on arrete de crier a la censure aussi, car cela est faut. Les bonnes personnes sont toujours au courant, et il n'est pas tres difficile d'etre au courant non plus. L'exploit a un interet tres limite en fait, du point de vu meme de l'information exploitable qu'il contient: combien d'entre vous lise couramenent le langage machine qui compose le shellcode ?
Combien d'entre vous decompile l'exploit avant de l'executer ? Combien d'entre vous ont floode ns1.nai.com lorsque l'exploit de bind est sorti ?
Tout en croyant tester l'exploit sur un serveur local.
IL FAUT DONC REFLECHIR INTELLIGEMENT AU PROBLEME ET COMME LE DIT KITETOA RESTER OBJECTIF. LE FULL DISCLOSURE DE BUG EST TRES BIEN, LE FULL DISCLOSURE D'EXPLOIT EST TRES MAL.
Enfin sa permet de faire un ecremage parmis toutes les soit-disantes societes d'audit de secu qui sont tout juste capable de lancer un nmap et lancer les exploits de packetstorm ou hack.co.za.
Seul resterons ceux qui reelement maitrisent les choses. ET CE N'EST PAS PLUS MAL.