• [^] # Re: Pas facile de ce prononcer...

    Posté par . En réponse au journal Faille OpenSSH : qu'une rumeur mais.... Évalué à 10.

    > Eux gèrent >50 000 serveurs sans trop de casse

    Alors :
    1- Ils ne gèrent eux-même qu'une fraction des serveurs qu'ils hébèrgent.
    2- Vu les merdes que remontent mes services et mon fw (bots scannant depuis des serveurs voisins), en nombre bien plus conséquent que chez mes autres et mes précédents hébergeurs, je ne dirait pas qu'ils s'en sortent bien

    > Tu peux amener une preuve que tu sais gérer des machines mieux qu'eux

    J'aurais tendance à dire que c'est à eux d'amener la preuve qu'ils fournissent autre chose que de la "snake oil security" vu que :

    - Ils ont des prétentions dans ce sens (voir leur com')
    - C'est eux qui vendent des services, pas moi.
    - Ils installent d'office un frankenkernel "grsec" contre l'avis des spécialistes du kernel au sujet de ce patchset (les mainteneurs), et bien sûr compilé sans SELinux. "Qui sont-ils pour prétendre mieux savoir que les devs du kernel eux-même ?".
    - Ils l'installent aussi lorsqu'ils fournissent des serveurs installés avec autre chose que leur distro cocasse. Par exemple ils fournissent les Debian avec leur kernel (installé et booté). "Qui sont-ils pour prétendre mieux faire que les fournisseurs de ma distro ?".

    Pour donner tout son sel au dernier point (les Debian sont installées sans le kernel standard de la distro), il faut préciser que la kermerde qu'ovh nous inflige _n'est pas packagée_ (ils posent un bzimage dans /boot et basta). Histoire de donner de bonnes chances aux users de louper les upgrades sécu importantes telles que fournis par les canaux usuels de la distro. Chapeau.

    Ca ne veux pas dire qu'ils n'ont pas des gens compétents et intelligents en interne, mais il y a de bonnes chances pour qu'il s'agisse d'une de ces boites où un manager/décideur/monsieur-je-sais-tout fort en gueule et ne sachant pas déléguer, au hasard Oles, décide arbitrairement de choses qui le dépasse, et l'équipe technique n'a plus qu'à faire au mieux ... (pure supposition bien sûr...).

    De mon point de vue, lorsque quelqu'un s'amuse à distribuer des versions patchées "pour la sécu" de logiciels bien maintenus et développés par des gens compétents, je crois que la preuve de la qualité et fiabilité de l'apport en incombe au amateurs du tuning. Le carnage de l'OpenSSL patché de Debian devrait le montrer assez pour faire réflechir les jackys de service. Le passé de Grsec aussi*.

    * http://www.digitalarmaments.com/2007200184936274.html