• [^] # Re: ... lecture

    Posté par . En réponse au journal Vulnérabilité critique dans Firefox 3.5. Évalué à 10.

    Sur standblog on trouve quelques billets à ce sujet :

    - http://standblog.org/blog/post/2009/04/27/Mesurer-ce-qui-est(...)
    - http://pro.01net.com/editorial/404820/securite-et-open-sourc(...)

    - http://blog.washingtonpost.com/securityfix/2007/01/internet_(...)

    L'article commence à dater (2007). Il explique qu'Explorer à été vulnérable pendant 284 jours en 2006 alors que Firefox l'a été pendant 9 jours seulement.

    Concernant l'annonce des failles de sécu c'est un peu plus compliqué.

    - Tu peux avoir une approche 0day. Dès que tu découvres la faille tu publies un "exemple d'exploitation" (proof of concept) et les éditeurs doivent se dépêcher de mettre en place un correctif. : http://www.milw0rm.com/ ça fout pas mal le bordel et ça permet aux pirates d'exploiter rapidement la faille. Certains justifien cette approche par le manque de fairplay des éditeurs ou plus simplement par une préférence de mettre les gens devant le fait accompli.

    - Tu peux avoir une approche coopérative (genre suivre la RFPolicy de rain forest puppy). Tu découvres une faille, tu préviens les éditeurs concernés, ils mettent en place les correctifs nécessaires, tu annonces publiquement la faille. Tu peux lire l'exemple de la "Faille dns mondiale" découverte par Dan kaminsky en 2008 : http://www.techno-science.net/?onglet=news&news=5588

    - Il y a plein d'autres approche genre le mouvement antisec qui refuse toute publication d'alertes de sécurité pour barrer la route aux scriptes kiddies...

    voilà voilà

    Je trolle dès quand ça parle business, sécurité et sciences sociales