Au vu du nombre de failles de sécurité enregistré, et sachant qu'elles sont le plus souvent trouvée pas des particuliers, je trouve ce genre de loi aberrant.
Il ne faut pas rêver, les gens qui ont pondu cette loi visent non pas la possession, mais la divulgation d'infos de failles de sécurité sur les SI. Ça a déjà été tenté avec la divulgation des "proof of concept" d'attaque informatique...
Or, il existe de nombreux logiciels où les failles sont connues depuis longtemps, mais dont la société éditrice n'a pas pris la peine, pour diverses raisons, de pallier à ces failles. Or quelqu'un qui après l'avoir averti X fois, divulguerait la faille de sécurité se trouverait dans le collimateur de cette fois, alors que l'éditeur en ne corrigeant pas le problème, se rend au final responsable de la possibilité d'attaques...
A titre d'exemple, je serai plutôt favorable à la création d'une sorte de comité de surveillance des failles, qui serait chargé de contrôler que les sociétés ne mettent pas trop de temps à corriger les failles qui leur sont signalée, en prenant en compte la complexité de la chose naturellement...
[^] # Re: Rien de plus normal
Posté par isildur37 . En réponse à la dépêche De l’interdiction de publier certains logiciels (2). Évalué à 7.
Au vu du nombre de failles de sécurité enregistré, et sachant qu'elles sont le plus souvent trouvée pas des particuliers, je trouve ce genre de loi aberrant.
Il ne faut pas rêver, les gens qui ont pondu cette loi visent non pas la possession, mais la divulgation d'infos de failles de sécurité sur les SI. Ça a déjà été tenté avec la divulgation des "proof of concept" d'attaque informatique...
Or, il existe de nombreux logiciels où les failles sont connues depuis longtemps, mais dont la société éditrice n'a pas pris la peine, pour diverses raisons, de pallier à ces failles. Or quelqu'un qui après l'avoir averti X fois, divulguerait la faille de sécurité se trouverait dans le collimateur de cette fois, alors que l'éditeur en ne corrigeant pas le problème, se rend au final responsable de la possibilité d'attaques...
A titre d'exemple, je serai plutôt favorable à la création d'une sorte de comité de surveillance des failles, qui serait chargé de contrôler que les sociétés ne mettent pas trop de temps à corriger les failles qui leur sont signalée, en prenant en compte la complexité de la chose naturellement...