• [^] # Re: Faille quantique ?

    Posté par . En réponse au journal Et de un !. Évalué à 7.

    Par contre qu'ils ne détaillent pas la manière d'exploiter la faille tant qu'elle n'a pas été corrigée je suis plutôt pour.

    Oui, je ne remets pas ça en cause. Plutôt la manière dont leur "initiative" est gérée. Ça a l'air de partir d'une bonne intention mais il y a quelque chose de puant derrière. Ça se confirme quand on lit d'une part les commentaires :

    Anonymous commented on 2008年06月18日 @ 18:07
    Why did you not find it in the Release Candidates

    Zero Day Initiative commented on 2008年06月18日 @ 18:52
    @Anonymous
    The vulnerability was submitted to us by a researcher that prefers to remain anonymous. Even though the issue affects older 2.0.x versions, as to why he didn't find the vulnerability earlier is something we don't presume to know.


    et d'autre part la présentation et la FAQ, on comprend qu'il s'agit de rémunérer les découvreurs de failles de sécurité. En plus, ils n'indiquent pas clairement ce qu'ils entendent par zero day, mais il semblerait qu'il s'agisse d'encourager les gens à faire connaître immédiatement leurs découvertes, à l'aide de récompenses, donc.

    Tout cela est extrêmement sulfureux, et cela expliquerait pourquoi certaines personnes cacheraient l'antériorité d'une découverte. Bref : ils ne sont probablement pas foncièrement malhonnètes, mais il n'en reste pas moins que leurs annonces doivent être reçues avec beaucoup de réserve;