Je passerais sur le grossier « c'est comme dire que sans firewall on est plus en sûreté », non, c'est pas comme.
ben si tu retires selinux, les applications ont des droits en plus, tout comme le fait de retirer le firewall fait que tes applications ont des droits en plus.
Ensuite, si tu part du principe que le soft est vérolé sans raison, ben le soft est vérolé. Mais tu ne supposes pas que tout est vérolé. En pratique, tu supposes même que la plupart des outils sont raisonnablement non vérolés, et tu tires de la une analyse risque/bénéfice.
Le bénéfice de selinux est tangible, tu peux voir que ça bloque une partie des exploits (http://danwalsh.livejournal.com/10131.html), même si ça bloque pas tout comme le rappelle avec aigreur un des dev de grsec ( qu'on a moins entendu le jour ou grsec n'a pas bloqué un truc).
Le risque de faire tourner selinux serait soit que le système de protection ne soit pas étanche à dessein, soit d'avoir une faille bien caché depuis des années. Le 1 serait facheux, mais la solution n'est pas de pas l'utiliser. Personne ne dit que selinux bloque tout, plutôt le contraire. C'est pas parce que tu as selinux que tu peux avoir root/root comme login/mdp.
Si le plus gros problème de quelques chose est de pas être efficace dans certain cas, alors le retirer ne va pas améliorer la chose.
Et si le risque est "y a une faille caché", il faut bien voir qu'il y a déjà des failles ailleurs dans Linux et que personne ne crie à cause de ça. Et de surcroit, mettre une faille visible de tous dans un noyau au code source ouvert, quand tu sais que tout le monde relie ton code 15 fois, c'est un pari audacieux.
Et je commence à me demander si la NSA n'a pas fait exprès de poster ça de façon visible afin de s'assurer que tout le monde relise le code afin de pouvoir avoir une vérification gratos de son code en vue de l'utiliser pour protéger les SI du gouvernement US. Il faut pas déconner, à la NSA comme partout, les budgets coulent pas à flots, ça reste une administration avec sans doute la même lourdeur et lenteur administrative. Si une méthode d'amélioration de l'efficacité de la bureaucratie avait été mise au point, le reste du gouvernement en bénéficierait depuis longtemps.
[^] # Re: Deux idées
Posté par Misc (site web personnel) . En réponse au journal [non-troll] Faire confiance à (N)S(A)ELinux ou aux *BSD ?. Évalué à 2.
ben si tu retires selinux, les applications ont des droits en plus, tout comme le fait de retirer le firewall fait que tes applications ont des droits en plus.
Ensuite, si tu part du principe que le soft est vérolé sans raison, ben le soft est vérolé. Mais tu ne supposes pas que tout est vérolé. En pratique, tu supposes même que la plupart des outils sont raisonnablement non vérolés, et tu tires de la une analyse risque/bénéfice.
Le bénéfice de selinux est tangible, tu peux voir que ça bloque une partie des exploits (http://danwalsh.livejournal.com/10131.html), même si ça bloque pas tout comme le rappelle avec aigreur un des dev de grsec ( qu'on a moins entendu le jour ou grsec n'a pas bloqué un truc).
Le risque de faire tourner selinux serait soit que le système de protection ne soit pas étanche à dessein, soit d'avoir une faille bien caché depuis des années. Le 1 serait facheux, mais la solution n'est pas de pas l'utiliser. Personne ne dit que selinux bloque tout, plutôt le contraire. C'est pas parce que tu as selinux que tu peux avoir root/root comme login/mdp.
Si le plus gros problème de quelques chose est de pas être efficace dans certain cas, alors le retirer ne va pas améliorer la chose.
Et si le risque est "y a une faille caché", il faut bien voir qu'il y a déjà des failles ailleurs dans Linux et que personne ne crie à cause de ça. Et de surcroit, mettre une faille visible de tous dans un noyau au code source ouvert, quand tu sais que tout le monde relie ton code 15 fois, c'est un pari audacieux.
Et je commence à me demander si la NSA n'a pas fait exprès de poster ça de façon visible afin de s'assurer que tout le monde relise le code afin de pouvoir avoir une vérification gratos de son code en vue de l'utiliser pour protéger les SI du gouvernement US. Il faut pas déconner, à la NSA comme partout, les budgets coulent pas à flots, ça reste une administration avec sans doute la même lourdeur et lenteur administrative. Si une méthode d'amélioration de l'efficacité de la bureaucratie avait été mise au point, le reste du gouvernement en bénéficierait depuis longtemps.