Il y a plusieurs courants en ce qui concerne la publication de faille.
1 - Ceux qui sont pour la publication totale ("grand public" et constructeurs)
2 - Ceux qui n'avertissent que les constructeurs
3 - Ceux qui se gardent les failles pour eux
4 - Ceux qui publient la faille le jou même de la découverte
Bon on part du principe que tu veux rendre service donc on oublie les point 3 et 4.
Le point 1 est le plus utilisé. Il crée pas mal de discussion suite à la publication publique de la faille ainsi que l'exemple démontrant sa faisabilité il y a beaucoup de script kiddies qui piratent des centaines de serveurs. Cependant, il permet la reconnaissance à l'auteur de la découverte. Dans le cas du point 2, il arrive que le constructeur corrige discrétement la faille sans forcèment remercier celui qui a fait la découverte ce qui crée très souvent des problème d'égo...
Bon revenons à nos moutons comme publier la faille...
En gros
1 - tu avertis le fabricant que t'as trouvé un bug et que t'aimerais faire une publication publique
2 - le fabricant te réponds, tu lui donnes les détails techniques sur comment produire la faille (s'il ne répond pas après un certains temps tu publies la faille)
3 - tu lui laisses le temps de patcher ainsi que délai pour que les administrateurs puissent patcher
4 - tu la faille avec ou sans PoF (proof of concept) publies dans les principales listes de sécurités c'est-à-dire (securityfocus, muc.list.bugtraq, vulnwatch, full disclosure,...)
En espérant avoir répondu à ta question :-)
Je trolle dès quand ça parle business, sécurité et sciences sociales
# Comment?
Posté par passant·e . En réponse au journal Howto publier une faille ?. Évalué à 10.
1 - Ceux qui sont pour la publication totale ("grand public" et constructeurs)
2 - Ceux qui n'avertissent que les constructeurs
3 - Ceux qui se gardent les failles pour eux
4 - Ceux qui publient la faille le jou même de la découverte
Bon on part du principe que tu veux rendre service donc on oublie les point 3 et 4.
Le point 1 est le plus utilisé. Il crée pas mal de discussion suite à la publication publique de la faille ainsi que l'exemple démontrant sa faisabilité il y a beaucoup de script kiddies qui piratent des centaines de serveurs. Cependant, il permet la reconnaissance à l'auteur de la découverte. Dans le cas du point 2, il arrive que le constructeur corrige discrétement la faille sans forcèment remercier celui qui a fait la découverte ce qui crée très souvent des problème d'égo...
Bon revenons à nos moutons comme publier la faille...
rain forest puppy a écrit un guide décrivant les étapes temporels à respecter pour la publication d'une faille.
http://www.wiretrip.net/rfp/policy.html
En gros
1 - tu avertis le fabricant que t'as trouvé un bug et que t'aimerais faire une publication publique
2 - le fabricant te réponds, tu lui donnes les détails techniques sur comment produire la faille (s'il ne répond pas après un certains temps tu publies la faille)
3 - tu lui laisses le temps de patcher ainsi que délai pour que les administrateurs puissent patcher
4 - tu la faille avec ou sans PoF (proof of concept) publies dans les principales listes de sécurités c'est-à-dire (securityfocus, muc.list.bugtraq, vulnwatch, full disclosure,...)
En espérant avoir répondu à ta question :-)
Je trolle dès quand ça parle business, sécurité et sciences sociales