• # Pourquoi une tel somme...?

    Posté par . En réponse au journal Le gouvernement US paie l'audit de projets libres. Évalué à -8.


    Through its Science and Technology Directorate, the department has given 1ドル.24 million in funding to Stanford University, Coverity and Symantec to hunt for security bugs in open-source software and to improve Coverity's commercial tool for source code analysis, representatives for the three grant recipients told CNET News.com.


    Est-ce que ces projets ne sont pas asser "secure" aux
    du ministere americain de l'interieur...?

    Et pourquoi ce mode de fonctionnement...?

    to improve Coverity's commercial tool for source code analysis,

    Est-ce que cette demarche a un but securitaire ou lucrative...?

    Le projet me semble ambitieux en tout cas...

    Il vont auditer le code de... Linux...!

    rien que ça... ah nan, FreeBSD aussi, et OpenBSD...

    Linux, je veux bien, c'est pas trop trop volumineux...

    Mais les BSD (au passage, NetBSD est tellement secure qu'il a
    pas besoin d'etre audité...!), c'est un peu plus "gros" que linux...

    Ils vont auditer les kernels BSD, ou les "distrib" BSD, userland compris...?

    Et pis la liste est "rigolote" OpenSSH et... xpdf...
    Une applications strategique, et une autre, pas anodine, mais pas
    strategique.

    Mais le pire, qui va faire des vagues:

    KDE

    Mais pas gnome.


    Plus serieusement, je vois pas ça bien, surtout quand:

    Symantec will provide security intelligence and test the source code analysis tool in its proprietary software environment, said Brian Witten, the director of government research at the Cupertino, Calif., security software vendor.

    est-ce que c'est possible de breveté un "security fix"...?

    Parce que ça va se finir comme ça...

    Et pis de toute façon l'argent aurait été mieux depensé si ne serait-ce
    que 10% allait au projet en question, qui sont tous de toute façon
    des projet serieux qui audit leur code eux même à travers different
    system de Release Candidat, et surtout, c'est le plus important, on un
    souci constant de qualité/securité, qui n'empeche pas les failles ou bug, mais
    limite grandement les degats.

    Derniere questions, est-ce que les travaux vont etre realisé conjointement
    avec les projets en questions...?

    The project, while generally welcomed, has come in for some criticism from the open-source community. The bug database should help make open-source software more secure, but in a roundabout way, said Ben Laurie, a director of the Apache Foundation who is also involved with OpenSSL. A more direct way would be to provide the code analysis tools to the open-source developers themselves, he said.

    "It is regrettable that DHS has decided once more to ensure that private enterprise profits from the funding, while the open-source developers are left to beg for the scraps from the table," he said. "Why does the DHS think it is worthwhile to pay for bugs to be found, but has made no provision to pay for them to be fixed?"


    The Department of Homeland Security could not immediately comment.

    Pour ceux qui ne comprennent pas l'anglais, ça dit:

    Circulé, y a rien à voir, vous avez bossé pendant des année pour
    pondre ces logiciels qui ont de l'avenir, laissé nous nous les
    approprier doucement...