• [^] # Re: Quand on ne sait pas on la ferme ça évite de passer pour un âne !

    Posté par . En réponse au journal Vulnérabilité critique dans Firefox 3.5. Évalué à 1.

    Les 2 sont troués et ont des failles 0 days, ca ne fait aucun doute.

    Le détail de la faille MS était à 2 clics du lien que tu as donné http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0(...)

    Il faut essayer de garder son calme et regarder la situation le plus honnêtement possible.

    La sécurité a augmenté ces dernières années chez Microsoft (je dirais 4/5 ans, en fait, depuis le coup de gueule de Billou) MS dispose aussi de canaux de communication de sécurité et communique beaucoup plus qu'avant. (Bulletin de sécu...). Ce ne sont pas forcément les mêmes que les canaux du libre, mais l'écosystème n'est pas exactement le même.

    L'utilisateur final de MS ne s'intéresse pas (à 99%) à ce genre de détail. Dans le milieu du libre, beaucoup plus d'utilisateurs finaux sont intéressés (culturellement)

    donc, pour moi égalité

    >>> j'ai totalement tord
    Non, tu as peut-être tort. Mais je ne dirais pas que tu es tordu.

    >>> si un seul utilisateur sur 100 000 va lire le code et l'auditer...

    Dans le LL, on a possibilité de lire le code, mais aucune garanti que ca sera fait. Et effectivement, il y a de forte probabilité que ce code soit effectivement auditer sur les composants critique.

    Aujourd'hui MS fait un audit sécurité sur l'ensemble de ces softs avant mis à disposition (discours officiel, à toi de les croire ou pas.)

    Au final, donc, pour moi égalité

    >>> Question subsidiaire : blablabla.
    Restons calme

    En conclusion, en tant qu'utilisateur final de navigateur web, les deux modèles de sécurité proposés aujourd'hui me paraissent équivalent.

    Ce qui est sûr, c'est que les 2 partis ont aucun intérêt à attendre avant de patcher leur logiciel. Ils font avec leur moyen et leur philosophie de fonctionnement.