• # Non, non et non !

    Posté par . En réponse à la dépêche La sécurité en Open Source. Évalué à 10.

    Ce dossier est une vrai plaisanterie !!!

    Il a visiblement été écrit par des gens qui n'entendent rien à la sécurité et qui n'ont pas été chercher dans les détails (or c'est dans les détails que se cachent les problèmes).

    Tout d'abord, j'aimerai préciser un point.

    Oui, je pense que les logiciels Open Source offrent une meilleurs garantie de sécurité.

    Oui, je pense que la plupart des logiciels Open Source sont de bonne qualité.

    MAIS, le fait qu'un logiciel soit Open Source ne garanti en rien, ni la sécurité, ni la qualité. Le fait que ces zozos de journalistes encensent les logiciels Open Source, ne me fera certainement pas perdre mon esprit critique et surtout lorsque cela concerne Netfilter!

    Netfilter est mauvais, Netfilter est mal implémenté, Netfilter a un code illisible, Netfilter n'est PAS SUR ! Je fais beaucoup plus confiance à la famille BSD en ce qui concerne les firewalls qu'a Netfilter.

    Trouvez vous normal que les simples fonctions de base d'un firewall imposent de charger une dizaine de modules ?

    Trouvez-vous normal que leur implémentation du "Connection tracking" soit si mal faite qu'aucun utilisateur qui n'a pas connaissance du code ne sait ce qui se passe réelement lorsqu'on accepte les paquets 'NEW' ? (les docs ne sont d'ailleurs toujours pas à jour à ce sujet).

    Trouvez-vous normal qu'un code qui se doit d'être minimum pour assurer une lisibilité parfaite pour en renforcer la sécurité dépasse allègrement les 20000 lignes ?

    Et puis, finalement, j'en ai assez d'entendre que les firewalls dynamiques sont 'bons'. Les 'stateful' firewalls sont dangereux car ils rendent votre firewall sensible à une attaque DOS. Comme votre firewall est, par définition, votre seul point d'entrée de votre réseau. On peut aisément bloquer tout votre réseau, rien qu'en remplissant votre table de connections. J'ai fait des expériences en laboratoire de la tenue en charge de Netfilter, et je peux vous dire que c'est mauvais. Très mauvais. Qui plus est, même sans 'stateful' et dû à l'obésité du code, Netfilter est très lourd et prend beaucoup de ressource du noyau (voir les expériences proposées ici: http://www.hipac.org/(...)).

    Bref, bref, bref, Open Source n'implique pas automatiquement Sécurité. Et plus précisemment en parlant de Netfilter...

    Voila, mon coup de gueule du jour.