D'un côté, ceux qui disent que le code source ouvert n'apporte rien en termes de sécurité parce qu'en pratique, personne (ou pas assez de gens qualifiés) le relisent ou effectuent des tests
De l'autre, ceux qui pensent qu'au contraire, la possibilité de le faire est un atout.
Je suis d'accord un peu avec les deux:
Pour éliminer un problème qui a plusieurs origines, il vaut mieux commencer par celles qui ont la plus grosse contribution.
Ici, c'est le procédé qualité. Si le procédé qualité d'une distribution a une faiblesse, la sécurité sera amoindrie. Debian a (ou j'espère qu'ils en ont tiré la leçon) trouvé une faiblesse: le mainteneur du paquet peut appliquer un patch qui n'a pas eu l'attention qu'il méritait.
Nous devrions donc être d'accord: si le code ouvert permet de trouver 1% des failles de sécurité alors qu'une variation dans le procédé qualité peut entraîner un taux d'échappement des failles de 50%, l'ouverture du code ne fera quasiment aucune différence.
Maintenant, dire que ça ne sert à rien... ben bien sûr que si ça sert!
C'est un outil supplémentaire qui n'est pas disponible pour les applis proprios. On peut retourner le problème dans tous les sens, mais entre "personne d'autre que le développeur peut regarder les sources", et "tout le monde peut les regarder mais peu de gens le font en vrai", la deuxième est toujours infiniment supérieur, parce que epsilon sera toujours plus grand que zéro!
Par contre, le contrôle qualité interne qui est censé garantir la sécurité des logiciels mis à disposition est clairement le principal facteur.
[Et maintenant la minute Troll]
Et s'il est vrai que Debian a eu une grosse faille de sécurité qu'"on" aime bien mentionner, "on" oublie de dire aussi que chez MS comme chez Apple, on corrige aussi des failles de sécurité qui n'avaient jamais été découvertes malgré leur très supérieurs processus qualité.
Allez les gars, avouez que vous vous braquez sur l'OpenSSL de Debian parce que chez vous la liste est tellement longue qu'on ne sait plus par où commencer! \o/
[C'était la minute Troll]
[^] # Re: Solution libre
Posté par Maclag . En réponse au journal Avec Android, vous en avez plus pour votre argent. Évalué à 8.
Je réponds ici mais j'ai lu tout le fil.
De ce que je comprends:
Je suis d'accord un peu avec les deux:
Ici, c'est le procédé qualité. Si le procédé qualité d'une distribution a une faiblesse, la sécurité sera amoindrie. Debian a (ou j'espère qu'ils en ont tiré la leçon) trouvé une faiblesse: le mainteneur du paquet peut appliquer un patch qui n'a pas eu l'attention qu'il méritait. Nous devrions donc être d'accord: si le code ouvert permet de trouver 1% des failles de sécurité alors qu'une variation dans le procédé qualité peut entraîner un taux d'échappement des failles de 50%, l'ouverture du code ne fera quasiment aucune différence.
C'est un outil supplémentaire qui n'est pas disponible pour les applis proprios. On peut retourner le problème dans tous les sens, mais entre "personne d'autre que le développeur peut regarder les sources", et "tout le monde peut les regarder mais peu de gens le font en vrai", la deuxième est toujours infiniment supérieur, parce que epsilon sera toujours plus grand que zéro!
Par contre, le contrôle qualité interne qui est censé garantir la sécurité des logiciels mis à disposition est clairement le principal facteur.
[Et maintenant la minute Troll]
Et s'il est vrai que Debian a eu une grosse faille de sécurité qu'"on" aime bien mentionner, "on" oublie de dire aussi que chez MS comme chez Apple, on corrige aussi des failles de sécurité qui n'avaient jamais été découvertes malgré leur très supérieurs processus qualité.
Allez les gars, avouez que vous vous braquez sur l'OpenSSL de Debian parce que chez vous la liste est tellement longue qu'on ne sait plus par où commencer! \o/
[C'était la minute Troll]