A ce propos, il est passé il y a quelques jours sur kuro5hin un excellent article sur le mythe de la sécurité open source http://www.kuro5hin.org/story/2002/2/12/61225/8865(...)
Avec à la fin une présentation de différentes approches d'audit (audit de code, étude formelle d'algorithme, tests, étude du design ...).
Parmi les problèmes engendrés par le mythe de la sécurité open source on trouve :
- le manque de support qui allié à un code complexe peut rendre l'audit difficile
- l'assomption "puisque le code est ouvert, il sera audité donc c'est pas mon problème"
- le fait qu'un contributeur va s'intéresser uniquement à la feature qu'il ajoute (c'est directement lié au point précédent AMA)
Sinon en terme d'audit, le récent projet Sardonix, monté à partir de fond de la DARPA par les gens de WireX (Immunix, stackguard, formatguard) avec en plus des gens comme RFP, tente d'appliquer le modèle d'audit d'OpenBSD à l'ensemble de l'open source. En clair, ils se proposent de faire de l'audit systématique de code.
[^] # Re: libre = méthodes = sécurité améliorée
Posté par vjm . En réponse à la dépêche L'OpenSource dynamise la sécurité. Évalué à 10.
http://www.kuro5hin.org/story/2002/2/12/61225/8865(...)
Avec à la fin une présentation de différentes approches d'audit (audit de code, étude formelle d'algorithme, tests, étude du design ...).
Parmi les problèmes engendrés par le mythe de la sécurité open source on trouve :
- le manque de support qui allié à un code complexe peut rendre l'audit difficile
- l'assomption "puisque le code est ouvert, il sera audité donc c'est pas mon problème"
- le fait qu'un contributeur va s'intéresser uniquement à la feature qu'il ajoute (c'est directement lié au point précédent AMA)
Sinon en terme d'audit, le récent projet Sardonix, monté à partir de fond de la DARPA par les gens de WireX (Immunix, stackguard, formatguard) avec en plus des gens comme RFP, tente d'appliquer le modèle d'audit d'OpenBSD à l'ensemble de l'open source. En clair, ils se proposent de faire de l'audit systématique de code.
Voir http://www.sardonix.org(...) (site encore en beta, projet jeune) et aussi ces slides de Theo de Raadt sur les méthodes d'audit d'OpenBSD
http://openbsd.org/papers/mexico98-slides.ps(...)