Pour tes raisonnements, j'ai du mal a comprendre le premier, avoir plus de rapports de faille par unite de temps ne signifie pas forcement qu'elles sont corrigees plus vite.
Exact, je rajoute donc, en supposant qu'il y a assez de programmeur pour faire face au flux de bugs remontés. De toute façon mes raisonnement sont assez caricaturaux et la réalité est tout autre, un mix des deux et d'autres effets doivent s'incruster. Ils ne sont destinés qu'à montrer qu'utiliser l'argument : "plus de failles découvertes => logiciel moins fiable" n'est pas correct.
Quand a MS qui les devoile ou pas, c'est hyper-simple, dans 99% des cas les failles sont trouvées par des gens externes
C'est un peu le serpent qui se mord la queue tout ça. Je peux retourner ce chiffre contre ton argument. L'important est de savoir quelle fiabilité on apporte à ce chiffre, étant donné que je remets en doute le fait que Microsoft dévoile les failles qu'il découvre dans ses logiciels (et c'est bien normal pour sa réputation, s'ils les trouvent et les corrigent, ils n'ont pas besoin d'en parler si une mise à jour de sécurité corrige le problème pour ses clients). La seule chose dont on est sûr, c'est que Microsoft découvre et dévoile 1% des failles en supposant le chiffre juste.
Pour ton troisième paragraphe, les chercheurs en sécurité indépendants travaillent à priori autant sur Apache que sur le serveur MS (car même part de marché), leur travail est très largement facilité dans le cas d'Apache par l'accès au code source. Alors dire que tu ne vois pas la différence entre les deux modèles de développement, c'est remettre en cause tous le modèle de sécurité qui existe autour du logiciel open source, qui ne repose jamais sur le secret, mais sur la solidité intrinsèque du code supposée atteinte de façon satisfaisante grâce à la diffusion très large de celui-ci. Le modèle de sécurité de l'open source crée donc intrinsèquement plus de report de failles.
Maintenant on peut avancer des arguments en faveur des modèles de sécurité adoptés par chacun, mais le nombre de report de faille me semble totalement déplacé. Il faudrait au moins enlever le biais qui existe en séparant les failles découvertes dans le code source des failles découvertes via l'exécutable et ça ne serait pas suffisant, car on introduirait alors une faveur pour Apache, car je doute que beaucoup de chercheurs en sécurité travaillent sur le binaire d'Apache alors qu'ils ont le source ; bref, cet indicateur est un indicateur merdique pour comparer la sécurité d'un logiciel open source à un qui ne l'est pas.
[^] # Re: hugh
Posté par nicoastro . En réponse au journal Microsoft donne 100000 dollars à la fondation Apache. Évalué à 5.
Exact, je rajoute donc, en supposant qu'il y a assez de programmeur pour faire face au flux de bugs remontés. De toute façon mes raisonnement sont assez caricaturaux et la réalité est tout autre, un mix des deux et d'autres effets doivent s'incruster. Ils ne sont destinés qu'à montrer qu'utiliser l'argument : "plus de failles découvertes => logiciel moins fiable" n'est pas correct.
Quand a MS qui les devoile ou pas, c'est hyper-simple, dans 99% des cas les failles sont trouvées par des gens externes
C'est un peu le serpent qui se mord la queue tout ça. Je peux retourner ce chiffre contre ton argument. L'important est de savoir quelle fiabilité on apporte à ce chiffre, étant donné que je remets en doute le fait que Microsoft dévoile les failles qu'il découvre dans ses logiciels (et c'est bien normal pour sa réputation, s'ils les trouvent et les corrigent, ils n'ont pas besoin d'en parler si une mise à jour de sécurité corrige le problème pour ses clients). La seule chose dont on est sûr, c'est que Microsoft découvre et dévoile 1% des failles en supposant le chiffre juste.
Pour ton troisième paragraphe, les chercheurs en sécurité indépendants travaillent à priori autant sur Apache que sur le serveur MS (car même part de marché), leur travail est très largement facilité dans le cas d'Apache par l'accès au code source. Alors dire que tu ne vois pas la différence entre les deux modèles de développement, c'est remettre en cause tous le modèle de sécurité qui existe autour du logiciel open source, qui ne repose jamais sur le secret, mais sur la solidité intrinsèque du code supposée atteinte de façon satisfaisante grâce à la diffusion très large de celui-ci. Le modèle de sécurité de l'open source crée donc intrinsèquement plus de report de failles.
Maintenant on peut avancer des arguments en faveur des modèles de sécurité adoptés par chacun, mais le nombre de report de faille me semble totalement déplacé. Il faudrait au moins enlever le biais qui existe en séparant les failles découvertes dans le code source des failles découvertes via l'exécutable et ça ne serait pas suffisant, car on introduirait alors une faveur pour Apache, car je doute que beaucoup de chercheurs en sécurité travaillent sur le binaire d'Apache alors qu'ils ont le source ; bref, cet indicateur est un indicateur merdique pour comparer la sécurité d'un logiciel open source à un qui ne l'est pas.