• [^] # Re: Et tu aurais voulu qu'ils fassent quoi d'autre ?

    Posté par . En réponse au journal Microsoft : pbpg a-t-il eu une attaque ? "Votre vie privée est notre priorité". Évalué à 6.

    Un binaire, tu as quelque chose : le code binaire. Tu peux le desassembler (va jeter un oeil a ce que Hex-Rays peut faire a ce niveau, c'est bluffant et ca c'est uniquement pour un soft publiquement dispo), tu peux l'analyser, tu peux voir ce qui sort et ce qui entre, tu as controle sur le firewall de ta boite qui dicte qui peut atteindre le soft, etc...

    Mais sinon, l'equivalence logiciel a code ouvert <-> binaire ferme, a partir d'une certaine taille elle est en fait totale parce qu'a partir d'une certaine taille, il est absolument impossible de garantir que le code est 'ok'. Petit exemple pour la route : http://seclists.org/oss-sec/2013/q3/108

    Ce bug touche une feature securite de glibc, il est sacrement gros(la protection offerte par cet encodage etait absolument nulle dans tout code lie statiquement, le pointeur etait XORe avec 0 plutot qu'une valeur aleatoire), il est reste dans le code 7 ans sans que personne s'en apercoive. C'est le genre de code qui est parmis les premieres choses qui seraient revues vu son importance niveau securite, il y est reste 7 ans.
    Vive la securite du code open source, des "given enough eyes all bugs are shallow" et du mythe des gens qui revoient le code source.

    Sinon, mon point du haut avait surtout trait a la difference logiciel <-> service, le logiciel tu peux au moins regarder et controller ce qui entre/sort, un service qui n'est pas loge chez toi, evidemment c'est autre chose...