En fait le problème que soulève ce monsieur est la question suivante:
- Doit-on indiquer toute faille de sécurité dès qu'on l'aperçoit au risque que des petits malins en profitent le temps que le développeur fournisse un patch?
- ou bien ne rien dire et attendre que le patch existe avant d'annoncer la faille, ce qui au passage permet aux utilisateurs de ne pas perdre de l'argent?
En fait, le vrai problème n'est pas de savoir si on doit indiquer les failles de sécurité, mais plutôt de savoir s'il faut fournir la procédure complète pour exploiter la faille.
Ce que ce monsieur de chez microsoft soulève, c'est que les exploits de vulnérabilité par les "méchants" ne sont souvent que de la pure repompe du code divulgué.
Les script kiddies n'ont qu'à faire un copier-coller et le tour est joué...
[^] # Re: Toujours le même problème
Posté par Anonyme . En réponse à la dépêche Les trous de sécurité doivent rester secrets !. Évalué à 5.
- Doit-on indiquer toute faille de sécurité dès qu'on l'aperçoit au risque que des petits malins en profitent le temps que le développeur fournisse un patch?
- ou bien ne rien dire et attendre que le patch existe avant d'annoncer la faille, ce qui au passage permet aux utilisateurs de ne pas perdre de l'argent?
En fait, le vrai problème n'est pas de savoir si on doit indiquer les failles de sécurité, mais plutôt de savoir s'il faut fournir la procédure complète pour exploiter la faille.
Ce que ce monsieur de chez microsoft soulève, c'est que les exploits de vulnérabilité par les "méchants" ne sont souvent que de la pure repompe du code divulgué.
Les script kiddies n'ont qu'à faire un copier-coller et le tour est joué...