• [^] # Re: Pas grand chose à voir, mais on sait jamais

    Posté par . En réponse au journal Comment tuer un développeur de LL*. Évalué à 4.

    Le problème vient ici plutôt de l'incursion de société qui ont une approche commerciale dans le LL,
    Jusque là ils ont le droit, et ça n'empêche pas de le faire en respectant les auteurs (tu propose l'installation, la sécurité, etc...)
    et qui vont capitaliser sur l'information, en plus au détriment indirect de leurs propres clients.

    Cette société© fournit un service d'audit de sécurité uniquement à ses clients (payants),

    Pour moi Le problème c'est de crier au loup sans rien fournir , ni pour vérifier, ni pour corriger, plutôt que d'offrir un audit.
    Faire peur pour (peut etre, pure supposition de ma part) pousser à prendre une autre solution.

    J'avais lu que c'était un hébergeur, qui n'offrais rien d'autre à ses clients que "ca pue", pas d'audit "dans les règles de l'art".
    Bon, c'est l'hébergeur qui a trouvé le problème
    et
    - Ok, je ne demande rien de confidentiel, juste comme vous annoncez à votre client que c'est le logiciel que je développe qui a un problème, je demande juste le point d'entrée, une ligne de logs anonyme juste pour me permettre de fixer le problème.
    - [réponse ferme et claire, c'est non,] mais on peut donner l'information au client s'il formule sa question correctement.

    [le client n'a pas l'information, et il faut non seulement qu'il demande à l'avoir, mais "correctement" (-> faut voir si le correctement est une note du rédacteur ou a été réellement prononcé)]

    Mais j'ai pu mal comprendre une phrase aussi ;)


    N'y a -t-il pas un moyen pour qu'une telle société soit obligé par la LL, à fournir en priorité la faille aux concepteurs, (a part la bonne volonté ?)
    Je ne suis pas juriste, mais perso j'en vois pas.
    Mais d'ailleurs ce n'est pas nécessaire : si les choses sont faites dans le respect de la licence et les règles de l'art:
    Tu trouve une faille, tu avertis tes clients en proposant un patch ou en indiquant en quoi consiste la faille.
    Rien n'oblige à ce que ce soit redistribuer upstream (même si c'est mieux, ca peut ne pas être possible typiquement pour des raisons politiques)