tout le monde ici compare les failles listés dans ces fichiers en enlevant des lignes, en ne comptant que le noyau linux, ou que les progs d'une distrib donnée, etc.
Mais y a un autre point aussi qu'on ne met pas en avant. C'est la stratégie de détection des failles Microsoft vs Logiciels Libres.
En effet, deux choses:
- d'une part, peu de gens dans la communauté windows peut relever une faille, car ils ne la verront pas, ou le programme plantera simplement. Au mieux, ils iront en discuter dans des forums, ou essaieront de contacter Microsoft, qui sait? Mais personne ne pourra vraiment détecter la cause précise de la faille dans beaucoup de cas, voire même ses conséquences exactes, et même les programmeurs ne pourront pas "enquêter" dessus, puisqu'y a pas de code source.
Par conséquent les failles qui se font vraiment connaître dans le monde proprio sont les failles très claires (notamment aux causes et conséquences explicites même sans le code source), ou très dangereuses (donc dont on parlera beaucoup dès qu'on les découvre).
Donc bon, bien moins de personnes sont susceptibles de rapporter des failles avec un code fermé, et même on peut se demander si bcp de vulnérabilités ne sont pas zappées, ou bien réparées l'air de rien sans prévenir le public.
- En outre, faut voir aussi ce que l'un et l'autre appellent des failles critiques, mineures, etc. Bon en l'occurence, là l'article cherchait pas à faire la diff. Mais bon faut qd même voir qu'un logiciel Libre n'a pas peur des grands mots, car il veut de la qualité avant tout. Un programmeur Libre trouve une faille très importante, il l'appellera critique, pour dire qu'il veut ça réparé vite. Maintenant une boîte proprio va éviter de trop alerter les foules, donc à moins que la faille soit clairement très dangereuse, ils vont pas hésiter à minimiser la chose.
Même si la faille peut être chiante, tant qu'elle est pas TRÈS chiante ou dangereuse, c'est mineur.
Il faut bien voir que les 2 modèles ne sont définitivement pas le même modèle de développement, de gestion et réparation des bugs. Dans le modèle Libre, les utilisateurs et contributeurs sont appelés à rapporter honnêtement et clairement la moindre faille trouvée dans le programme immédiatement, et les développeurs tentent de les réparer dès que possible. Dans un modèle proprio, le culte du secret est qd même bien plus courant comme principe de sécurité (si personne connaît la faille, on s'en fout), et en plus les vulnérabilités considérés comme non-critiques peuvent se traîner des mois sans que les dévs s'en préoccupent).
Il faut bien se rendre compte que des failles st régulièrement découvertes encore ds des logiciels proprios des années après leur sortie, soit d'autant plus de temps pour les gars qui veulent exploiter malicieusement ces failles (lesquels pourraient en avoir découvert sans le dire). Il suffit de prendre un produit comme IE, dont la dernière version publique date de 2001, ben wé, ils avaient arrêté le dév, et pourtant 5 ans après, y a tjrs très régulièrement des patchs de sécurité, dt certains critiques! J'ai essayé de retrouver sans succès un article qui parlait d'une faille qui avait traîné des mois car Microsoft la considérait comme mineur, jusqu'à ce que des gens trouvent le moyen de s'en servir dangereusement sur des sites web, et c'est devenu une faille critique qu'ils ont été forcé de réparer dans l'urgence... Forcément ils ont laissé le truc traîner car ils s'en foutaient!
Franchement, ce sont tous ces détails qu'ils faut voir, et qui font que je fais bien plus confiance à qqch comme des logiciels Libres, où le but est réellement de réparer les failles, et d'avoir un développement le plus transparent possible, plutôt qu'un culte du secret ou de la minimisation commerciale pour rassurer les gens, mais en réalité laisser d'autant plus de marge aux gens qui savent exploiter ce secret.
Et c'est aussi pourquoi pour moi, tous ces chiffres (en plus des diverses choses qui ont été dites ici, et pr lesquelles je suis d'accord) ne signifie pas grand chose à mon sens.
Allez, à bientôt.
Film d'animation libre en CC by-sa/Art Libre, fait avec GIMP et autre logiciels libres: ZeMarmot [ http://film.zemarmot.net ]
# Définition de vulnérabilités...
Posté par Jehan (site web personnel, Mastodon) . En réponse au journal Trois fois plus de vulnérabilités chez Linux que Windows. Évalué à 10.
tout le monde ici compare les failles listés dans ces fichiers en enlevant des lignes, en ne comptant que le noyau linux, ou que les progs d'une distrib donnée, etc.
Mais y a un autre point aussi qu'on ne met pas en avant. C'est la stratégie de détection des failles Microsoft vs Logiciels Libres.
En effet, deux choses:
- d'une part, peu de gens dans la communauté windows peut relever une faille, car ils ne la verront pas, ou le programme plantera simplement. Au mieux, ils iront en discuter dans des forums, ou essaieront de contacter Microsoft, qui sait? Mais personne ne pourra vraiment détecter la cause précise de la faille dans beaucoup de cas, voire même ses conséquences exactes, et même les programmeurs ne pourront pas "enquêter" dessus, puisqu'y a pas de code source.
Par conséquent les failles qui se font vraiment connaître dans le monde proprio sont les failles très claires (notamment aux causes et conséquences explicites même sans le code source), ou très dangereuses (donc dont on parlera beaucoup dès qu'on les découvre).
Donc bon, bien moins de personnes sont susceptibles de rapporter des failles avec un code fermé, et même on peut se demander si bcp de vulnérabilités ne sont pas zappées, ou bien réparées l'air de rien sans prévenir le public.
- En outre, faut voir aussi ce que l'un et l'autre appellent des failles critiques, mineures, etc. Bon en l'occurence, là l'article cherchait pas à faire la diff. Mais bon faut qd même voir qu'un logiciel Libre n'a pas peur des grands mots, car il veut de la qualité avant tout. Un programmeur Libre trouve une faille très importante, il l'appellera critique, pour dire qu'il veut ça réparé vite. Maintenant une boîte proprio va éviter de trop alerter les foules, donc à moins que la faille soit clairement très dangereuse, ils vont pas hésiter à minimiser la chose.
Même si la faille peut être chiante, tant qu'elle est pas TRÈS chiante ou dangereuse, c'est mineur.
Il faut bien voir que les 2 modèles ne sont définitivement pas le même modèle de développement, de gestion et réparation des bugs. Dans le modèle Libre, les utilisateurs et contributeurs sont appelés à rapporter honnêtement et clairement la moindre faille trouvée dans le programme immédiatement, et les développeurs tentent de les réparer dès que possible. Dans un modèle proprio, le culte du secret est qd même bien plus courant comme principe de sécurité (si personne connaît la faille, on s'en fout), et en plus les vulnérabilités considérés comme non-critiques peuvent se traîner des mois sans que les dévs s'en préoccupent).
Il faut bien se rendre compte que des failles st régulièrement découvertes encore ds des logiciels proprios des années après leur sortie, soit d'autant plus de temps pour les gars qui veulent exploiter malicieusement ces failles (lesquels pourraient en avoir découvert sans le dire). Il suffit de prendre un produit comme IE, dont la dernière version publique date de 2001, ben wé, ils avaient arrêté le dév, et pourtant 5 ans après, y a tjrs très régulièrement des patchs de sécurité, dt certains critiques! J'ai essayé de retrouver sans succès un article qui parlait d'une faille qui avait traîné des mois car Microsoft la considérait comme mineur, jusqu'à ce que des gens trouvent le moyen de s'en servir dangereusement sur des sites web, et c'est devenu une faille critique qu'ils ont été forcé de réparer dans l'urgence... Forcément ils ont laissé le truc traîner car ils s'en foutaient!
Franchement, ce sont tous ces détails qu'ils faut voir, et qui font que je fais bien plus confiance à qqch comme des logiciels Libres, où le but est réellement de réparer les failles, et d'avoir un développement le plus transparent possible, plutôt qu'un culte du secret ou de la minimisation commerciale pour rassurer les gens, mais en réalité laisser d'autant plus de marge aux gens qui savent exploiter ce secret.
Et c'est aussi pourquoi pour moi, tous ces chiffres (en plus des diverses choses qui ont été dites ici, et pr lesquelles je suis d'accord) ne signifie pas grand chose à mon sens.
Allez, à bientôt.
Film d'animation libre en CC by-sa/Art Libre, fait avec GIMP et autre logiciels libres: ZeMarmot [ http://film.zemarmot.net ]