• [^] # Re: Personnellement, je m'en fous

    Posté par . En réponse au journal The Google problem. Évalué à 2.

    Tu veux un exemple tout frais datant d'aujourd'hui : http://tech.slashdot.org/story/10/04/20/0023238/IE8s-XSS-Fil(...)

    Oh c'est pas a moi que tu vas la faire celle-la vu que c'est mon boulot de patcher les failles.
    On prend ces choses la tres au serieux au contraire et on a tendance a patcher plutot qu'eviter de patcher en cas de doute.

    et le client n'a pas forcément envie de développer le proof-of-concept qui va bien pour prouver à chaque fois que sisi, c'est bien une faille...

    Pourtant c'est ce qu'ils font : une fois qu'on sort le patch, ils le testent et essaient de trouver des variantes.

    Je passe naturellement sur la réactivité d'un mécanisme qui consisterait à demander à deux autres personnes de jeter un œil.

    Et tu fais comment pour evaluer un bug douteux (securite ou pas) alors ?

    ou alors tu ne patches qu'a minima, que les failles de sécurité et les bugs les plus importants, et tu gardes un ensemble cohérent en faisant une migration toutes les quelques années. Les distributions se resynchronisent upstream régulièrement et ça ne les empêche pas de vivre.

    Et quand tu resynchronize tu vas devoir te retaper tous les patchs que tu as mis dans la version precedente. Tu vas devoir aussi migrer tes tests, tout retester vu la masse de changements, etc...

    Les distrib Linux en majorite ne sont pas un bon exemple, parce qu'elles font ca plutot mal: elles cassent plein de trucs d'une release a l'autre (sauf Redhat qui sait ce qu'il fait et peut-etre Novell mais je les connais pas assez bien vu que Suse sux).