30 jours c'est beaucoup trop. Ca laisse largement le temps de savoir utiliser la faille, mais on ne donne pas les moyens aux admins de s'en protéger! Je trouve que c'est une démarche irresponsable.
Rien que les 2 semaines pour corriger wu-ftpd je trouve que c'est trop long. Quand on a un trou de sécurité aussi important que celui-là on met un développeur dessus jusqu'à ce que ce soit fini et point barre. Pas besoin de 2 semaines pour ça! Je veux bien croire que le cycle patch/compilation/test/packaging/test/re-test... soit long, mais quand même!
Ah oui, encore un mot pour ce qui est de divulguer ou pas les failles dès leur apparition: Il y a une différence entre une faille découverte par l'auteur du soft et quelqu'un d'autre. Dans le premier cas, on peut se permettre de ne pas tout divulguer tout de suite et voir avec les distributeurs pour correction rapide de la faille. C'est le cas où pour moi ça pose pas de pb. Par contre si c'est qqun d'autre, tu n'as aucune certitude sur le nombre de personnes au courant et la connaissance de la faille peut se répandre. Là, tu dois divulguer.
Mais ce n'est que mon avis. Le principe, c'est que tu ne peux pas te permettre de ne pas donner aux gens les moyens de se protéger SAUF quand la connaissance de la faille est très réduite et de façon certaine.
[^] # Re: admin, unissez vous
Posté par kalahann . En réponse à la dépêche Vulnerabilité dans wu-ftpd et problème de communication entre Redhat et ses concurrents. Évalué à 1.
Rien que les 2 semaines pour corriger wu-ftpd je trouve que c'est trop long. Quand on a un trou de sécurité aussi important que celui-là on met un développeur dessus jusqu'à ce que ce soit fini et point barre. Pas besoin de 2 semaines pour ça! Je veux bien croire que le cycle patch/compilation/test/packaging/test/re-test... soit long, mais quand même!
Ah oui, encore un mot pour ce qui est de divulguer ou pas les failles dès leur apparition: Il y a une différence entre une faille découverte par l'auteur du soft et quelqu'un d'autre. Dans le premier cas, on peut se permettre de ne pas tout divulguer tout de suite et voir avec les distributeurs pour correction rapide de la faille. C'est le cas où pour moi ça pose pas de pb. Par contre si c'est qqun d'autre, tu n'as aucune certitude sur le nombre de personnes au courant et la connaissance de la faille peut se répandre. Là, tu dois divulguer.
Mais ce n'est que mon avis. Le principe, c'est que tu ne peux pas te permettre de ne pas donner aux gens les moyens de se protéger SAUF quand la connaissance de la faille est très réduite et de façon certaine.