• # Comment?

    Posté par . En réponse au journal Howto publier une faille ?. Évalué à 10.

    Il y a plusieurs courants en ce qui concerne la publication de faille.

    1 - Ceux qui sont pour la publication totale ("grand public" et constructeurs)
    2 - Ceux qui n'avertissent que les constructeurs
    3 - Ceux qui se gardent les failles pour eux
    4 - Ceux qui publient la faille le jou même de la découverte

    Bon on part du principe que tu veux rendre service donc on oublie les point 3 et 4.

    Le point 1 est le plus utilisé. Il crée pas mal de discussion suite à la publication publique de la faille ainsi que l'exemple démontrant sa faisabilité il y a beaucoup de script kiddies qui piratent des centaines de serveurs. Cependant, il permet la reconnaissance à l'auteur de la découverte. Dans le cas du point 2, il arrive que le constructeur corrige discrétement la faille sans forcèment remercier celui qui a fait la découverte ce qui crée très souvent des problème d'égo...

    Bon revenons à nos moutons comme publier la faille...

    rain forest puppy a écrit un guide décrivant les étapes temporels à respecter pour la publication d'une faille.
    http://www.wiretrip.net/rfp/policy.html

    En gros
    1 - tu avertis le fabricant que t'as trouvé un bug et que t'aimerais faire une publication publique
    2 - le fabricant te réponds, tu lui donnes les détails techniques sur comment produire la faille (s'il ne répond pas après un certains temps tu publies la faille)
    3 - tu lui laisses le temps de patcher ainsi que délai pour que les administrateurs puissent patcher
    4 - tu la faille avec ou sans PoF (proof of concept) publies dans les principales listes de sécurités c'est-à-dire (securityfocus, muc.list.bugtraq, vulnwatch, full disclosure,...)

    En espérant avoir répondu à ta question :-)

    Je trolle dès quand ça parle business, sécurité et sciences sociales