Bien des programmes écrits dans des langages sans typage fort (comme PHP), mettent ce paramètre à « true », donc à 1, coupant ainsi la validation…
Le problème n'est donc pas dans cURL, mais bien chez les développeurs qui ne lisent pas les documentations (et celle de libcurl est particulièrement claire). Et qu'on ne me parle pas d'une API qui soit là pour assister les incompétents (la documentation dit de passer 0, 1 ou 2, si l'on passe true, on est incompétent).
# Sensationnel
Posté par BFG . En réponse au journal Vulnérabilités sérieuses dans des dizaines d'applis utilisant TLS (ex-SSL). Évalué à 10.
Le problème n'est donc pas dans cURL, mais bien chez les développeurs qui ne lisent pas les documentations (et celle de libcurl est particulièrement claire). Et qu'on ne me parle pas d'une API qui soit là pour assister les incompétents (la documentation dit de passer 0, 1 ou 2, si l'on passe
true, on est incompétent).Par ailleurs, Daniel Stenberg (l'auteur principal de cURL) signale que ceux qui ont écrit ce "papier" (qui à mon avis cherchent à faire du sensationnel plein de superlatifs) n'ont même pas contacté les auteurs des bibliothèques qu'ils "accusent".