• [^] # Re: Les chinois du FBI...

    Posté par . En réponse au journal Backdoor dans OpenBSD ?. Évalué à 10.

    >> ce n'est pas que le code est sûr parce qu'il est ouvert, c'est il
    >> est plus sûr parce qu'il est ouvert.
    > Tout a fait, mais ca reste un mythe.

    Bof. Comme tu as constaté dans cette affaire, quand l'informateur envoie un mail à un chef de projet qui se trouve être une figure du libre, il se produit le suivant : « full-disclosure – we believe in it » ; ça fait partie du mode de pensée de ces gens.

    Par comparaison, si l'informateur envoyait le mail à un chef de projet qui est un employé d'une boite proprio, cette personne a le choix d'ignorer le problème, ou de mentir à son informateur en disant qu'ils regardent attentivement, puis d'étouffer l'affaire. En admettant que l'information passe au manager, l'information étant « un type nous a dit qu'il y a 10 ans il a existé une vulnérabilité dans notre stack de sécurité IP, mais on ne sait pas ce que sait », il y a des chances pour que le manager dise d'oublier, ça a dû être découvert entre-temps, personne ne s'est plaint, personne d'autre n'est au courant, on ne veut pas donner mauvaise image du service ou autre raison du genre.

    Je ne dis pas que tous les employés des boites proprio réagiraient comme ça, mais c'est une possibilité que je crois nettement moins probable chez les gens qui sont devenus leader de projets connus du libre. En conséquence de cette observation, le mode de développement ouvert ne peut conduire qu'à une meilleure prise en compte des failles.