QMail a une licence particulière car l'auteur (Daniel J Bernstein) veut garder le contrôle sur les sources, afin de pouvoir mettre son tampon "vérifié par moi et libre de bugs et trous de sécurité".
De fait, le coeur de QMail n'a pas connu de failles depuis plusieurs années. DJB utilise une bibliothèque spéciale pour traiter les chaînes de caractères et éviter les buffer overflow et autres problèmes.
Du fait de sa license, il existe plein de patches à appliquer sur QMail pour ajouter des fonctionnalités, mais on n'a pas le droit de redistribuer la version patchée si elle n'a pas été approuvée par DJB. Ca embête du monde mais si le résultat est là (en terme de sécurité)... Quand on voit que même dans OpenSSH, pourtant géré par quelqu'un qui place la sécurité en priorité max (Theo de Raadt, OpenBSD), il y a régulièrement des trous...
[^] # Re: simple question pas forcement dans le sujet mais bon..
Posté par Olivier Jeannet . En réponse à la dépêche Postfix, documentation en français. Évalué à 2.
De fait, le coeur de QMail n'a pas connu de failles depuis plusieurs années. DJB utilise une bibliothèque spéciale pour traiter les chaînes de caractères et éviter les buffer overflow et autres problèmes.
Du fait de sa license, il existe plein de patches à appliquer sur QMail pour ajouter des fonctionnalités, mais on n'a pas le droit de redistribuer la version patchée si elle n'a pas été approuvée par DJB. Ca embête du monde mais si le résultat est là (en terme de sécurité)... Quand on voit que même dans OpenSSH, pourtant géré par quelqu'un qui place la sécurité en priorité max (Theo de Raadt, OpenBSD), il y a régulièrement des trous...