• [^] # Re: Peut être

    Posté par . En réponse au journal Le logiciel libre aurait plus de problèmes de sécurité.... Évalué à 2.

    De fait, entre trouver une faille dans un logiciel dont on a le code et dans un dont on ne l'a pas, il semble évident que ce sera plus facile dans le premier cas.
    Perso je suis incapable de trouver une faille en lisant le code source d'une appli.
    Mais ça veut pas dire que des règles simples et une connaissance poussée du langage utilisé permettent effectivement d'éviter les failles les plus courantes et documentées.

    Pour ce qui est des binaires, les angles d'attaque sont connus :
    - confrontation de l'hexa du binaire avec des hexa formés par des logiciels représentant certaines failles.
    - Embauche de développeurs et achat de salles serveurs par des groupes clandestins/illégaux pour chercher à pénétrer les systèmes.
    - utilisation des outils de reconstitution de code par rétro-ingénierie pour tenter de recréer le source à partir des binaires.

    L'erreur consiste pour les analystes à considérer que l'"attaquant" serait un développeur informatique isolé qui pourrait éplucher des lignes de code. La plupart des personnes qui ont ce profil s'en tamponnent royalement des failles dans les logiciels libres.

    Sedullus dux et princeps Lemovicum occiditur