• [^] # Re: Full Disclosure

    Posté par (site web personnel) . En réponse au journal Apache n'apprécie pas le HTTP Range. Évalué à 0.

    Bref, quelques principes du développement d'application libre.

    Ah oui? Ben justement, la responsabilité dit qu'on ne fait pas de full disclosure avant qu'un patch soit disponible.
    Ici, c'est exceptionnellement que le full disclosure est utile, car la faille est utilisée, donc faut la faire connaitre au maximum. Mais sans cet argument, c'est l'inverse qu'il est habituel de faire pour être un "gentil".

    C'est fou ça, de faire l'apologie du full disclosure comme ça, de dire c'est bien sans avertissement, et donc de faire croire que c'est un principe "bon" dans le cas général. Non, ce n'est pas bien dans le cas général.

    Faudrait voir quand ça arrivera sur un logiciel à toi, comment tu apprécieras de te prendre un full disclosure dans la gueule alors que ce n'était pas utile sauf pour foutre le bordel.

    (bon, après, je répond à ce commentaire en particulier, car les autres commentaires mettent plus de pincettes en précisant bien que c'est parce que la faille est utilisée que c'est utile, ce qui m'a fait réagir est de balancer que c'est bien sans mette d'avertissement sur les raisons exceptionnelles de ce cas)