C'est tout ce dont ils ont besoin pour verifier qu'il n'y a pas de backdoor, ajouter leurs propre patchs n'entre certainement pas dans ce creneau.
Ben comment faire de la sécurité sans pouvoir ajouter son propre patch ? Ne serait-ce que corriger un truc paraissant douteux... D'autant plus qu'il suffit de pas grand-chose pour modifier une adresse quelque part et que tout exploit se vautre en une lamentable segfault... (Nota : le gouvernement russe avait exigé lors d'un appel d'offre pour antivirus de pouvoir inspecter l'entreprise à tout moment et par surprise, recompiler à la volée tout sous-ensemble de l'antivirus et utiliser toute version modifiée à sa sauce (je retrouve pas de lien, mais Kaspersky en avait fait un peu de pub il y a quelques années- on en est encore loin avec Windows ! )
D'une manière générale l'uniformité est une faiblesse en sécurité. La grande variété des distributions Linux (compilateurs différents, version de noyaux et de programmes différents, architectures matérielles différentes etc.) les protège pas mal...
Sinon le fait de pouvoir vérifier ne veut pas dire qu'il n'y a pas de backdoor insérée... Quand on découvre une faille de sécurité, on peut toujours se poser la question : est-elle là par hasard ? Si je voulais me garder un accès privilégié sur une machine, sans que ça se voie trop (donc pas de faille type "suivant la présence de tel mot-clef, le mail n'est pas scanné par l'antivirus"), je mettrais plein de petites failles apparemment anodines type off-by-one & co de sorte que les quelques-unes qui seront trouvées m'en laisseront d'autres utiles.
Et enfin, le fait d'avoir accès aux sources ne sert pas à grand-chose pour vérifier les failles - on les voit tout aussi bien, voir mieux, dans un binaire où on n'est pas induit en erreur par un langage de haut niveau (à condition d'avoir les bons outils). L'intérêt de l'accès aux sources est justement de pouvoir les modifier et utiliser les versions modifiées, pas dans une hypothétique recompilation avec les mêmes options pour faire des checks automatiques de code ASM...
[^] # Re: Personnellement, je m'en fous
Posté par khivapia . En réponse au journal The Google problem. Évalué à 2.
Ben comment faire de la sécurité sans pouvoir ajouter son propre patch ? Ne serait-ce que corriger un truc paraissant douteux... D'autant plus qu'il suffit de pas grand-chose pour modifier une adresse quelque part et que tout exploit se vautre en une lamentable segfault... (Nota : le gouvernement russe avait exigé lors d'un appel d'offre pour antivirus de pouvoir inspecter l'entreprise à tout moment et par surprise, recompiler à la volée tout sous-ensemble de l'antivirus et utiliser toute version modifiée à sa sauce (je retrouve pas de lien, mais Kaspersky en avait fait un peu de pub il y a quelques années- on en est encore loin avec Windows ! )
D'une manière générale l'uniformité est une faiblesse en sécurité. La grande variété des distributions Linux (compilateurs différents, version de noyaux et de programmes différents, architectures matérielles différentes etc.) les protège pas mal...
Sinon le fait de pouvoir vérifier ne veut pas dire qu'il n'y a pas de backdoor insérée... Quand on découvre une faille de sécurité, on peut toujours se poser la question : est-elle là par hasard ? Si je voulais me garder un accès privilégié sur une machine, sans que ça se voie trop (donc pas de faille type "suivant la présence de tel mot-clef, le mail n'est pas scanné par l'antivirus"), je mettrais plein de petites failles apparemment anodines type off-by-one & co de sorte que les quelques-unes qui seront trouvées m'en laisseront d'autres utiles.
Et enfin, le fait d'avoir accès aux sources ne sert pas à grand-chose pour vérifier les failles - on les voit tout aussi bien, voir mieux, dans un binaire où on n'est pas induit en erreur par un langage de haut niveau (à condition d'avoir les bons outils). L'intérêt de l'accès aux sources est justement de pouvoir les modifier et utiliser les versions modifiées, pas dans une hypothétique recompilation avec les mêmes options pour faire des checks automatiques de code ASM...