• [^] # Re: Re:

    Posté par . En réponse au journal [TROP LONG] Réflexions sur le libre. Évalué à 2.

    > http://secunia.com/product/96/ 99 vulnerabilites
    >
    > http://secunia.com/product/1173/ 119 vulnerabilites
    >
    > (les 2 sont sortis en 2003 si je ne me trompes)

    Mouaif...
    Et sous Linux des trous de sécurité il y en a un paquet par semaine.
    Pour la semaine dernière :
    http://lwn.net/Articles/221244/

    Ça ne veut pas dire que Linux est une daube. Red Hat avait fait une très bonne réponse quand MS a lancé un FUD à propos de ça. Malheureusement je n'ai plus le lien.

    > Je te proposes aussi d'aller lire http://www.viruslist.com/en/analysis?pubid=191968025 pour te rendre compte que les worms, ca touche aussi les Unix.

    Soyons claire, Unix peut avoir des virus "à la Windows" si la sécurité d'Unix est traité "à la Windows".
    Si tu veux me faire dire ça, n'insiste pas, je le sais.
    C'est pour ça que j'ai insister sur l'*approche* d'Unix (et du logiciel libre en particulier) sur la sécurité.
    Tu peux avoir un super noyau avec SeLinux, etc mais si tu installes IE qui autorise ActiveX, c'est une catastrophe.
    Au boulot j'utilise Windows avec Firefox et Thunderbird. Au niveau sécurité ça va. Windows avec Firefox/Thunderbird est meilleur au niveau sécurité que Linux avec IE/Outlook.

    > Genial, t'es en train de me dire que ca prend une action volontaire de l'utilisateur.

    Oui, et c'est important. Sous Firefox je n'ai pas l'option : fait de mon navigateur une niche à virus.

    > Moi je te demandes comment un site web peut changer ca sans que l'utilisateur s'en rende compte.

    Tu n'y es pas. Si j'ose, je dirais que tu n'y comprends rien.
    Firefox ne propose pas ActiveX, ce n'est pas pour rien, ce n'est pas afin d'éviter de coder une option pour désactiver ActiveX. Et le fait de pouvoir désactiver ActiveX n'est pas une solution. Les gens activerons toujours ActiveX car ça permet d'avoir des bidules rigolos. Firefox fait fi de ces bidules au profit de la sécurité. IE ne fait pas ce choix. IE laisse une place aux bidules dangereux.
    Tu dis que les utilisateurs sont neuneux mais tu trouves normal qu'on laisse les utilisateurs neuneux faire de leur navigateur une passoire.
    Tu m'expliques ta logique ?
    Moi, je ne l'a voit pas.

    Tu dis que les utilisateurs sont irresponsables et c'est pour ça qu'il faut un anti-virus. Mais tu en appelles à la responsabilité de l'utilisateur en les laissant jouer avec le niveau de sécurité du navigateur.
    Tu m'expliques ta logique ?

    Windows => Plein de popup pour demander à l'utilisateur s'il veut activer tel ou tel truc dangereux.
    Linux => Rien (sauf à l'installation pour le fireware et selinux).

    Pour Linux, et le libre en général, l'OS n'a pas à proposer des trucs dangereux et surtout n'a pas à promouvoir des pratiques dangereuses. Sinon les développeurs les utilisent, beaucoup pour faire des trucs rigolos avec ActiveX et du coup tout le monde autorise ActiveX, et quelques un pour faire des virus (d'autant plus efficace qu'il y a beaucoup de développeurs qui font des trucs rigolos avec ActiveX).

    Linux fait en sorte que l'utilisateur ne soit jamais sous le compte root (ou du moins n'en éprouve pas le besoin), sous Windows c'est une autre histoire et beaucoup sont sous le compte Administrator. Développeur sous XP avec un compte classique est une peine terrible.

    Alors t'as beau dire en étant simpliste que l'architecture de Windows est proche de Linux, l'approche au niveau sécurité n'a rien à voir. C'est un fait.

    L'approche sécurité de Windows est une catastrophe. Heureusement, mais avec une lenteur fabuleuse, Windows se rapproche de la philosophie d'Unix.

    > Parce que changer ca par une action de l'utilisateur, je te fais ca avec n'importe quel browser.

    Ben non. Sous Firefox il n'y a pas d'options liées à la sécurité (sauf pour indiquer quel sont les sites https de confiance, etc...). Mais sous Firefox il n'y a pas l'option : "ActiveX qui fait des ravages au niveau sécurité".

    > Ca c'est l'autre utilite d'un anti-virus, detecter un process qui est connu comme etant "mauvais" qui tourne.

    Ben le mieux c'est de faire en sorte qu'il ne soit pas là. C'est ce que s'efforce de faire Linux, c'est ce que fait plus ou moins maintenant Windows.

    > A mon avis tous les gens qui ne tiennent pas a jour leur machine(car ils ne savent pas qu'il faut le faire, comment, ...)

    Ben au-lieu de faire de la pub aux anti-virus, ne faisons que de la pub pour les mises à jours. La politique "j'ai un système pourri mais sous le contrôle d'un antivirus" sucks et quelque soit la qualité de l'antivirus. La longue tradition d'avoir des antivirus sous Windows le démontre très clairement.
    Tous les systèmes Linux connectés à Internet font les mises à jours automatiquement (ou demande un ou deux cliques à l'utilisateur pour confirmer). Il n'y a rien de compliqué ici.
    Tous ce qui est installé est signé/authentifié. Si l'utilisateur tombe sur un mirroir qui a été cracké, les paquets ne sont pas installés.

    Par bêtise/erreur, une fois Red Hat a poussé des paquets non-signés et ça gueulé. Un peu trop fort à mon gout car ça n'a pas de conséquence (les paquets ne sont pas installés et des mises à jours signés ont été vite mise à disposition) mais ça a gueulé de façon tout à fait justifié.

    > en auraient une utilite pour esperer que l'anti-virus chope un exploit qui passerait par une faille non-patchee tu crois pas ?

    Ce principe sucks.
    Sur le papier c'est mignon, c'est un plus, mais ça sucks.

    Tu me fais penser à ça : http://linuxfr.org/2006/05/15/20813.html
    En gros ça dit : Si le système est pourri, alors telle "faille" est exploitable.
    Si le système est pourri, effectivement il faut un antivirus. Mais ça sucks. Un système pourri est un système pourri et un antivirus n'y changera rien. On ne compte pas le nombre de système avec un antivirus qui se sont fait "baisés".

    > A) T'as pas besoin d'anti-virus si tu sais ce tu fais, je n'ai pas d'anti-virus par exemple

    => s'appuis sur la responsabilité de l'utilisateur qui est un neuneu selon toi

    > B) C'est simple, l'explication est que la plateforme dominante est toujours la plus visee

    OUI, mais ça c'est simpliste comme explication. Si un OS a par exemple 10 failles, que cet OS ait 10 utilisateurs ou 10 millions d'utilisateurs, il a toujours 10 failles et pas 10 millions de failles. Si t'as 10 millions d'utilisateurs, ça va vite pour identifier/exploiter les 10 failles et donc les corrigers. Si t'as une poignée d'utilisateurs, c'est beaucoup plus long.

    Un contre exemple de ton explication est Linux. Linux demande des utilisateurs pour tester, demande des gens pour auditer l'OS, pour chercher des failles. Plus Linux a d'utilisateurs et plus Linux est sûr. L'inverse est tout simplement faux.

    > et qu'evidemment infecter 3'000'000 de machines va faire plus de degats qu'en infecter 2'000.

    La tu es sur le problème des virus. MS a fait de Windows une plateforme pour virus. OK avec le temps MS corrige ça. M'enfin, il reste encore du taff...

    > Toi par contre, tu n'as toujours pas donne d'argument technique expliquant pourquoi Linux serait insensible aux virus et Windows le serait.

    Je n'ai jamais dit que Linux était insensible au virus. Si Firefox se met a foutre des conneries type ActiveX, Linux sera dans la même merde que Windows.
    Linux (et les logiciels qui l'acompagne) n'a pas de virus, n'est pas une plateforme pour les virus.

    Notes comme Firefox est maintenant populaire (probablement autant utilisé que feu IE 4/5) et comme il a peu de problème de sécurité/virus.
    Tu m'expliques ça ?

    Si Firefox monte à 50 % d'utilisateur, comme tu vas expliquer que Firefox est sûr (globalement, il y aura toujours des épisodes avec un trou de sécurité, etc) et IE n'est/était pas sûr ?
    Comment tu vas expliquer que IE a coûté des milliards avec ses virus et Firefox pratiquement rien ?
    Qu'es-ce que tu vas trouver comme explication ?
    Que IE n'a pas eu de chance... ?

    Et quand MS fera des OS qui ne sont pas des plateformes à virus (et je pense qu'un jours ça arrivera), que ces OS ne couterons plus des milliards en trou de sécurité, comment tu vas expliquer ça ?
    Tu vas dire qu'aujourd'hui on peut faire des OS qui ne sont pas des plateformes à virus mais qu'hier c'était impossible alors que Linux et le logiciel libre a toujours voulu et clamé être une plateforme qui ne favorise pas les virus.

    Pourquoi tu m'"emmerdes" avec les améliorations au niveau sécurité d'IE pour Vista alors que tu n'arrêtes pas de dire que les risques que encours un utilisateur sont liés uniquement à la popularité de l'OS ?
    Pourquoi MS se fait chier à améliorer son OS au niveau sécurité alors que tu n'arrêtes pas de dire que l'insécurité d'un OS est lié uniquement à sa popularité ?

    Ton raisonnement ne tient pas debout deux secondes.