Sauf que cette histoire de processeur "sécurisé", ça ne mène à rien. La sécurité , c'est une affaire de design, il faut y penser constamment, à chaque étape de la conception/programmation, ce n'est pas avec des solutions soit-disant "miracle" que ça marche.
L'exemple de la pile non-exécutable est parfait: on l'a souvent présenté comme *la* solution miracle aux trous de sécurité, jusqu'à ce qu'un article dans Phrack prouve qu'on pouvait la contourner en passant par d'autres moyens. Et, à ce moment-là, ceux qui avaient réfusé d'y voir *la* technique indispensable en terme de sécurité (Linus, par exemple, qui n'avait pas voulu l'intégrer à sa version du noyau) ont vu leur choix validé, parce que les fonctionnalités enlevées par cette pile non-exécutable étaient toujours disponibles chez eux.
Je pense qu'il faut combattre la tendance actuelle en informatique qui consiste à croire que l'être humain est le maillon faible de la chaîne, et à empiler tout un tas de couches de technicité pour éviter d'avoir à admettre que si on ne s'attarde pas sur la formation et sur la production de code de qualité (mais aussi sur la production de solutions *cohérentes*), on n'arrivera jamais à rien. Le même problème se retrouve sur le concept de la gestion mémoire entre les "dinos" du C et les "modernes" de Java et consorts. Evidemment que la gestion automatique de la mémoire par le système est intéressante et augmente la productivité du programmeur (et donc que c'est Bien (tm)), mais les meilleurs programmeurs que j'ai vu jusqu'ici sont ceux qui ont commencé en C et qui ont évolué dans des langages de plus haut niveau facilitant le boulot, mais qui ont conservé la rigueur acquise. Parce que les jeunes connards trop sûrs d'eux qui n'ont touché qu'à Java et qui produisent des horreurs, je crois que tout le monde connait.
Alors, amha, on devrait arrêter de reposer sur des solutions miracles et juste retrousser nos manches. La course à l'armement ne mène à rien, surtout en terme de sécurité. Arrêtons d'empiler les fonctionnalités "garantissant" la sécurité, et produisons plutôt des choses sécurisées dès le départ. Pour moi, la solution aux problèmes de sécurité n'est pas dans la technique, mais dans le facteur humain.
[^] # Re: Debian/OpenBSD s'arrête, les autres ports BSD continuent
Posté par djrom . En réponse à la dépêche Debian/OpenBSD s'arrête, les autres ports BSD continuent. Évalué à 1.
L'exemple de la pile non-exécutable est parfait: on l'a souvent présenté comme *la* solution miracle aux trous de sécurité, jusqu'à ce qu'un article dans Phrack prouve qu'on pouvait la contourner en passant par d'autres moyens. Et, à ce moment-là, ceux qui avaient réfusé d'y voir *la* technique indispensable en terme de sécurité (Linus, par exemple, qui n'avait pas voulu l'intégrer à sa version du noyau) ont vu leur choix validé, parce que les fonctionnalités enlevées par cette pile non-exécutable étaient toujours disponibles chez eux.
Je pense qu'il faut combattre la tendance actuelle en informatique qui consiste à croire que l'être humain est le maillon faible de la chaîne, et à empiler tout un tas de couches de technicité pour éviter d'avoir à admettre que si on ne s'attarde pas sur la formation et sur la production de code de qualité (mais aussi sur la production de solutions *cohérentes*), on n'arrivera jamais à rien. Le même problème se retrouve sur le concept de la gestion mémoire entre les "dinos" du C et les "modernes" de Java et consorts. Evidemment que la gestion automatique de la mémoire par le système est intéressante et augmente la productivité du programmeur (et donc que c'est Bien (tm)), mais les meilleurs programmeurs que j'ai vu jusqu'ici sont ceux qui ont commencé en C et qui ont évolué dans des langages de plus haut niveau facilitant le boulot, mais qui ont conservé la rigueur acquise. Parce que les jeunes connards trop sûrs d'eux qui n'ont touché qu'à Java et qui produisent des horreurs, je crois que tout le monde connait.
Alors, amha, on devrait arrêter de reposer sur des solutions miracles et juste retrousser nos manches. La course à l'armement ne mène à rien, surtout en terme de sécurité. Arrêtons d'empiler les fonctionnalités "garantissant" la sécurité, et produisons plutôt des choses sécurisées dès le départ. Pour moi, la solution aux problèmes de sécurité n'est pas dans la technique, mais dans le facteur humain.