• [^] # Re: Bah, c'est du bon sens

    Posté par . En réponse au journal Google interdit l'usage de windows à ses employés. Évalué à 1.

    Fear, Uncertainty and Doubt, tout les ingrédients sont présents.
    La réalité c'est que fin 2003, Fedora Core 1 proposait déjà exec-shield (tu doutes qu'on a pas commencé à coder ça 2 jours avant la sortie), Microsoft ne l'a proposé dans une version publique qu'à partir de 2007


    Parce que Fedora Core c'est une version publique maintenant ?
    Non, Fedora ca n'a jamais ete concu pour le grand publique, juste comme une beta de RHEL

    Ce qu'on fait en interne, ca n'a pas grand-chose a voir avec les beta. Ce que tu vois de IE9 preview release, ca n'a pas grand-chose a voir avec ce qu'il y a en interne. La difference c'est qu'on integre pas les features des qu'elles sont codee dans l'OS, elles "cuisent" un bon moment dans leur propre arbre. Frequemment elles sont meme dans l'OS, mais bloquees.

    Le probleme n'est pas qui etait premier, parce qu'a ce jeu la ni Linux ni Windows ne gagnent.

    Ce que t'oublie de dire dans ton FUD, c'est que la première implémentation de l'ALSR s'appelle PaX qui date de 2001. Quant à Microsoft, ils ne l'ont intégré qu'à partir de la béta 2 de Vista et c'était encore un "work-in-progress" à l'époque donc tu peux ranger tes conneries dans la boite à FUD

    Ce que tu oublies de realiser c'est qu'avant Vista il y avait des methodes non-MS d'avoir ASLR sur Windows 2000 notamment.
    Je ne les comptes pas car tout comme PaX elles n'etaient pas "dans l'OS"

    Et en plus, ça nécessite le bit NX (qui n'est apparu qu'en 2003 avec les premiers AMD64)

    Du grand n'importe quoi, ASLR n'a absolument pas besoin de NX, ca sert simplement a changer l'endroit ou sont chargees les librairies.

    pitoyable, c'est pourtant ce qu'il dit.

    Ben tu vas pouvoir me citer la phrase ou il le dit.

    La réalité, c'est que sans les failles de sécurités sur pattes que vends ton employeur, beaucoup de ces experts en sécurité seraient au chômage. La réalité est qu'un poste de travail sous une distribution GNU/Linux est beaucoup plus robuste que son homologue sous Windows. Le nier serait malhonnête.

    Vraiment ? C'est rigolo parce que niveau failles Firefox est de loin pire qu'IE, Java est bien pire que .Net, Flash et Acrobat j'en parles meme pas, etc...
    Les failles dans Windows c'est une toute petite minorite dans le monde de la securite, vu que tu n'y connais foutrement rien tu crois que Windows est essentiel aux chercheurs en securite, alors que c'est absolument faux.

    Les distribs Linux ne sont en rien plus robustes, elles sont juste moins attaquees car personne ne s'interesse a un OS qui ne represente que 1% du marche, tout le monde le sait, tu peux choisir de fermer les yeux si tu veux, chacun son truc.

    La réalité c'est que l'ASLR est arrivé sur le tard dans Windows et est loin d'être aussi mature que PaX et exec-shield. Hein, c'est un gars de Microsoft qui le dit.
    http://blogs.msdn.com/b/michael_howard/archive/2006/10/04/al(...)
    Tes excuses sont toutes plus minables les unes que les autres.



    Mature ? Haha, il dit simplement que l'entropie pour l'emplacement des libs est un peu moindre que PaX pour des raisons de perf et fragmentation de l'espace d'addressage, visiblement tu ne comprends meme pas ce que tu lis.
    Et il ne parle que de PaX, pas de exec-shield qui lui a moins d'entropie que PaX lui aussi.

    Bref, apprends en un peu sur le sujet avant de venir m'expliquer ce que c'est, juste un conseil