• # Petit rappel concernant la sécurité (ou : j'en rajoute une couche)

    Posté par (site web personnel) . En réponse à la dépêche Nouveau système de paiement securisé: l'e-carte bleue. Évalué à 10.

    Il est mathématiquement impossible de faire confiance à un système sécurisé dont les sources sont fermées, et encore moins si les protocoles utilisés ne pas rendus publics.

    Le fait de rendre public un algorithme de transaction (par exemple) permet à tout un chacun d'évaluer sa robustesse, et de rendre public d'éventuelles failles, AVANT qu'il ne soit utilisé en production. Les exemples ne manquent pas en crypto.

    Au niveau de l'implémentation, c'est la même chose, il est fort possible de coder un algorithme très robuste et d'obtenir un programme bourré de trous de sécurité, et seule l'ouverture des sources permet un audit externe fiable.

    Il faut donc EXIGER des logiciels dont les sources sont ouvertes, et dont les algorithmes sont connus, surtout quand ça touche aux transactions financières, sous peine de voir apparaitre des détournements de moyens de paiement (comme les fausses cartes bleues)...

    J'ai parlé de logiciels ouverts, et pas de logiciels libres. Il est clair que dans ce domaine les logiciels libres auront toujours une longueur d'avance... Mais l'ouverture des sources est nécessaire et suffisante pour assurer une sécurité de bonne qualité, sécurité que n'atteindront JAMAIS les logiciels fermés pour la bonne raison qu'ils ne peuvent pas PROUVER qu'ils sont sûrs.