• [^] # Re: Petites stats spécifiques à OpenBSD

    Posté par . En réponse au journal Trois fois plus de vulnérabilités chez Linux que Windows. Évalué à 10.

    Ta remarque me fait penser à (encore) une autre limite du comparatif.

    La plupart des failles indiquées sur cette page sont des buffers overflows. Or on sait qu'ils sont quasiment inexploitables sur OpenBSD (W^X, propolice, stackghost, toussa).

    Ce type de "failles" est aussi devenu très dur à exploiter sur certaines distribution de GNU/Linux (type trustix, debian hardened, ou gentoo dans certaines configurations...). D'autres protections, éventuellement actives par défault, peuvent aussi mitiger les risques (par ex. SELinux).

    Ces problemes logiciels ont pourtant fait l'objet d'annonces et de corrections par les distributeur. À l'inverse les failles des produits MS sont généralement reconnues publiquement lorsque quelqu'un aprouvé leur criticité (d'ailleur il serait dur d'assertir qu'on a affaire à un buffer overflow dans une partie potentiellement sensible d'un programme lorsqu'on ne dispose pas du source pour le prouver).

    Il y a donc un sérieux très différent dans la façon d'annoncer et corriger les erreurs: dans certains cas on considère des problèmes très hypothétiques comme des "failles de sécurité", dans l'autre on se montre beaucoup plus discret.

    Celà doit bien affecter les statistiques.
    Combien de failles prouvées par des exploits pour la plateforme windows ? pour une plateforme GNU/Linux "hardened" ? pour OpenBSD ?

    Et bien sûr il faudrait une comparaison à fonctionalités equivalentes. Par exemple pour un serveur web + sql + dns + mail "typique".
    Les annonces de sécurité Debian ou Mandriva concernent un système contenant plusieurs milliers de logiciels. Combien de logiciels on étés pris en compte pour la comptabilisation des failles Windows ?