Ben comment faire de la sécurité sans pouvoir ajouter son propre patch ? Ne serait-ce que corriger un truc paraissant douteux... D'autant plus qu'il suffit de pas grand-chose pour modifier une adresse quelque part et que tout exploit se vautre en une lamentable segfault...
Un truc qui parait douteux ? Un truc douteux ca n'existe pas, soit c'est un vrai probleme soit ca ne l'est pas. Et trouver si c'est un probleme c'est pas sorcier, il y a plein d'outils d'analyse de code pour avoir la reponse.
Si ils veulent un patch, ils font comme tout le monde : ils nous demandent. Le patch ils pourront voir son code de toute facon.
Sinon le fait de pouvoir vérifier ne veut pas dire qu'il n'y a pas de backdoor insérée... Quand on découvre une faille de sécurité, on peut toujours se poser la question : est-elle là par hasard ? Si je voulais me garder un accès privilégié sur une machine, sans que ça se voie trop (donc pas de faille type "suivant la présence de tel mot-clef, le mail n'est pas scanné par l'antivirus"), je mettrais plein de petites failles apparemment anodines type off-by-one & co de sorte que les quelques-unes qui seront trouvées m'en laisseront d'autres utiles.
Idem pour le libre
Et enfin, le fait d'avoir accès aux sources ne sert pas à grand-chose pour vérifier les failles - on les voit tout aussi bien, voir mieux, dans un binaire où on n'est pas induit en erreur par un langage de haut niveau (à condition d'avoir les bons outils).
Idem pour le libre
L'intérêt de l'accès aux sources est justement de pouvoir les modifier et utiliser les versions modifiées, pas dans une hypothétique recompilation avec les mêmes options pour faire des checks automatiques de code ASM...
L'interet pour toi il est de modifier parce que tu n'as pas de maintenance a faire et tu te fiches de la stabilite de ce que tu fais, c'est pas le cas de plein de gens qui ont autre chose a faire que maintenir un OS entier sans en avoir les competences ou les ressources pour le faire.
[^] # Re: Personnellement, je m'en fous
Posté par pasBill pasGates . En réponse au journal The Google problem. Évalué à 2.
Un truc qui parait douteux ? Un truc douteux ca n'existe pas, soit c'est un vrai probleme soit ca ne l'est pas. Et trouver si c'est un probleme c'est pas sorcier, il y a plein d'outils d'analyse de code pour avoir la reponse.
Si ils veulent un patch, ils font comme tout le monde : ils nous demandent. Le patch ils pourront voir son code de toute facon.
Sinon le fait de pouvoir vérifier ne veut pas dire qu'il n'y a pas de backdoor insérée... Quand on découvre une faille de sécurité, on peut toujours se poser la question : est-elle là par hasard ? Si je voulais me garder un accès privilégié sur une machine, sans que ça se voie trop (donc pas de faille type "suivant la présence de tel mot-clef, le mail n'est pas scanné par l'antivirus"), je mettrais plein de petites failles apparemment anodines type off-by-one & co de sorte que les quelques-unes qui seront trouvées m'en laisseront d'autres utiles.
Idem pour le libre
Et enfin, le fait d'avoir accès aux sources ne sert pas à grand-chose pour vérifier les failles - on les voit tout aussi bien, voir mieux, dans un binaire où on n'est pas induit en erreur par un langage de haut niveau (à condition d'avoir les bons outils).
Idem pour le libre
L'intérêt de l'accès aux sources est justement de pouvoir les modifier et utiliser les versions modifiées, pas dans une hypothétique recompilation avec les mêmes options pour faire des checks automatiques de code ASM...
L'interet pour toi il est de modifier parce que tu n'as pas de maintenance a faire et tu te fiches de la stabilite de ce que tu fais, c'est pas le cas de plein de gens qui ont autre chose a faire que maintenir un OS entier sans en avoir les competences ou les ressources pour le faire.