URL: https://linuxfr.org/users/thoasm/journaux/idee-stupide-sur-la-securite-du-code Title: Idée stupide sur la sécurité du code Authors: thoasm Date: 2014年04月17日T21:52:32+02:00 License: CC By-SA Tags: Score: 18 On a bien vu avec la faille sur OpenSSL que des milliers de paires d'yeux qui regardent le code dans le logiciel libre ne sont pas vraiment des milliers tous les jours. C'est même très surprenant étant donné l'importance de ce code et l'impact que peuvent avoir ses failles, et même le fait que j'imaginais naïvement que ce genre de code était très scrutés par des black/white hats. Donc c'est acquis : seuls les développeurs du logiciel lisent vraiment le code, ça n'a pas l'air d'être une tâche intéressante pour un humain. Après ... on a aussi des outils pour faire de l'analyse de code automatique non ? Et on a des organisations qui font du packaging à grande échelle de logiciels et qui font passer automatiquement des moulinettes dessus. Donc question naïve étant donné que j'ai très peu d'expérience avec les outils d'analyse statique, est-ce qu'une distro ne pourrait pas lancer une moulinette sur les paquets compilé, et publier les rapports d'analyse sur un site dédié ou les envoyer aux mainteneurs, charge à la communauté de décortiquer les rapports et de marquer les faux positifs et les vrais problèmes ?