Précédent   Forum des professionnels en informatique > Le club des professionnels en informatique > Actualités
Actualités L'actualité des sociétés du secteur informatique
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Actualité déjà publiée
 
Outils de la discussion
Publicité
'
Vieux 19/11/2010, 13h49   #1
Chroniqueur Actualités
 
Avatar de Hinault Romaric
 
Homme Hinault Romaric
Consultant
Inscription : janvier 2007
Messages : 2 110
Détails du profil
Informations personnelles :
Nom : Homme Hinault Romaric
Localisation : Cameroun

Informations professionnelles :
Activité : Consultant
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : janvier 2007
Messages : 2 110
Points : 30 808
Points : 30 808
Par défaut Chrome couronné application ayant le plus de failles divulguées

Chrome couronné application ayant le plus de failles
Suivie par Safari et Microsoft Office selon le classement annuel de Bit9

L’éditeur de sécurité informatique Bit9 vient de publier son quatrième rapport annuel établissant le palmarès des applications les plus vulnérables, ou plus exactement, celles possédant le plus grand nombre de failles trouvées.

Dans ce rapport le navigateur Google Chrome est couronné comme étant l’application comptabilisant le plus de failles, suivis par Safari, Microsoft Office, Acrobat et Abode Reader et Firefox.

La liste « Dirty Dozen » est un classement des applications les plus populaires sur la base du nombre de cas de vulnerabiltés graves signalées par les utilisateurs finaux touchés au cours de l’année.

De ce classement il ressort que Google Chrome aurait comptabilisé 76 failles graves signalées, Safari 60 , Microsoft Office 57, Adobe Reader 54 et Firefox 51 .

Le fait que Chrome soit à la tête de cette liste ne signifie pas pour autant que celui-ci soit moins sûr que les autres. Harry Sverdlove directeur technique chez Bit9 souligne bien ce point.

Apple figure 3 fois sur la liste.

Ce rapport a peine publié a été critiqué par plusieurs éditeurs car ceux-ci estiment qu’il ne tient pas compte de plusieurs données notamment : les améliorations qu’aurait subit Chrome tout le long de l’année, la rapidité avec laquelle les bugs sont corrigés et le fait que certaines entreprises ne divulguent pas publiquement toutes les failles trouvées sur leurs applications.


Le classement de Bit9 est disponible sur cette page

Et vous ?

Que pensez-vous de ce classement?
__________________
Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire
Mon blog Mes articles
En posant correctement votre problème, on trouve la moitié de la solution
Hinault Romaric est déconnecté   Envoyer un message privé Réponse avec citation 11
Vieux 19/11/2010, 14h38   #2
Expert Confirmé
 
Homme Enguerrand Schmidt
Administrateur systèmes et réseaux
Inscription : janvier 2010
Messages : 1 577
Détails du profil
Informations personnelles :
Nom : Homme Enguerrand Schmidt
Âge : 20
Localisation : France

Informations professionnelles :
Activité : Administrateur systèmes et réseaux
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : janvier 2010
Messages : 1 577
Points : 3 403
Points : 3 403
Envoyer un message via MSN à FailMan Envoyer un message via Skype™ à FailMan
Marrant, au BlackHat 2010, Chrome avait été le seul navigateur sur lequel il n'avait pas été découvert de failles exploitables (contrairement à IE, Safari, Firefox).

De plus Chrome est un soft qui évolue très vite.

Citation:
Envoyé par Hinault Romaric Voir le message
Apple figure 3 fois sur la liste, ce qui vient dissiper le mythe selon lequel Apple serait plus sur que Windows ?
La comparaison est inutile, Windows c'est un programme, Apple est un développeur de programmes : Safari, iTunes, QuickTime, etc. etc.
__________________
Une erreur fréquente que les gens font quand ils tentent de réaliser quelque chose à l'épreuve des imbéciles est de sous-estimer l'ingéniosité de ceux-ci. - Douglas Adams

Utilisateur OS X, Windows et Debian
FailMan est déconnecté   Envoyer un message privé Réponse avec citation 23
Vieux 19/11/2010, 14h52   #3
Membre du Club
 
Inscription : octobre 2005
Messages : 38
Détails du profil
Informations personnelles :
Âge : 33
Localisation : France

Informations forums :
Inscription : octobre 2005
Messages : 38
Points : 55
Points : 55
Par défaut Ne soyez pas simplistes

Le nombre de failles n'est évidemment pas une donnée suffisante pour juger d'un logiciel. La réactivité à les corriger, qu'elle qu'en soit le nombre me paraît de loin plus important. Autre facteur, le nombre de failles découvertes est proportionnel à l'utilisation et aux nombres de testeurs "stressant" le logiciel. Un logiciel moins utilisé ou moins "malmené" peut sembler plus sur alors qu'il possède un nombre de failles non découvertes plus important. Bref, comme tout dans la vie, rien ne se résume à quelques chiffres.
Octopod est déconnecté   Envoyer un message privé Réponse avec citation 60
Vieux 19/11/2010, 14h52   #4
Modérateur
 
Avatar de Flaburgan
 
Homme
Développeur informatique
Inscription : avril 2010
Messages : 1 036
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France, Isère (Rhône Alpes)

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Électronique et micro-électronique

Informations forums :
Inscription : avril 2010
Messages : 1 036
Points : 2 480
Points : 2 480
chrome est jeune, c'est normal que de nombreuses failles soient trouvées, et il est en effet intéressant de noter la réactivité de Google pour les corriger. Pour autant, je ne m'imaginais pas qu'il serait le premier du classement.

@John, il me semblait que l'on avait pas tenté de pirater chrome justement...
__________________
"Historiquement, techniquement, économiquement et moralement, Internet ne peut pas être contrôlé. Autant s’y faire." Laurent Chemla

Je soutiens Diaspora*, le réseau social libre.

Veillez à porter une attention toute particulière à l'orthographe...

Blog collaboratif avec des amis : http://geexxx.fr
Flaburgan est déconnecté   Envoyer un message privé Réponse avec citation 30
Vieux 19/11/2010, 15h06   #5
Membre habitué
 
Inscription : octobre 2006
Messages : 57
Détails du profil
Informations personnelles :
Localisation : Suisse

Informations forums :
Inscription : octobre 2006
Messages : 57
Points : 105
Points : 105
Chrome évolue surtout trop vite, ce qui implique surement une approche de Test peu poussée. C'est plus facile de sortir rapidement des fonctionnalité et autres que la concurrence si on fait moins de contrôle à mon avis.
zencorp est déconnecté   Envoyer un message privé Réponse avec citation 41
Vieux 19/11/2010, 16h07   #6
Expert Confirmé
 
Homme Enguerrand Schmidt
Administrateur systèmes et réseaux
Inscription : janvier 2010
Messages : 1 577
Détails du profil
Informations personnelles :
Nom : Homme Enguerrand Schmidt
Âge : 20
Localisation : France

Informations professionnelles :
Activité : Administrateur systèmes et réseaux
Secteur : High Tech - Éditeur de logiciels

Informations forums :
Inscription : janvier 2010
Messages : 1 577
Points : 3 403
Points : 3 403
Envoyer un message via MSN à FailMan Envoyer un message via Skype™ à FailMan
Citation:
Envoyé par Flaburgan Voir le message
@John, il me semblait que l'on avait pas tenté de pirater chrome justement...
Il faudrait que je retrouve l'article, il avait tenté de hacker tous les navigateurs, cependant Chrome s'était montré plus sûr que les autres. Il y avait des failles, mais bien plus ardues à exploiter que celles présentes dans les autres navigateurs, du coup elles ont été abandonnées
__________________
Une erreur fréquente que les gens font quand ils tentent de réaliser quelque chose à l'épreuve des imbéciles est de sous-estimer l'ingéniosité de ceux-ci. - Douglas Adams

Utilisateur OS X, Windows et Debian
FailMan est déconnecté   Envoyer un message privé Réponse avec citation 11
Vieux 19/11/2010, 16h11   #7
Expert Confirmé
 
Homme
Inscription : septembre 2006
Messages : 2 288
Détails du profil
Informations personnelles :
Sexe : Homme

Informations forums :
Inscription : septembre 2006
Messages : 2 288
Points : 2 734
Points : 2 734
Méfiez-vous de la manière dont Bit9 comptabilise le nombre de failles :
ils comptent le nombre de CVE indépendamment du fait que plusieurs sont en fait causés par le même code…
par exemple un bug dans une librairie va se retrouver comptabilisé dans toutes les applications clientes de la librairie…

Ce qui revient en quelque sorte à compter le nombre de manières répertoriées jusqu'à présent pour exploiter un même problème : on comprend tout de suite la "volatilité" d'une telle mesure. Ce qui explique aussi pourquoi on perçoit une certaine contradiction entre ce rapport et la réalité vécue.

Par contre ce qui est frappant quand on va dans le détail c'est que la majorité des problèmes sont liés à des bugs dans le décodage de tel ou tel format de fichiers… et ceci quelque soit la plate-forme.
JeitEmgie est déconnecté   Envoyer un message privé Réponse avec citation 20
Vieux 19/11/2010, 16h24   #8
Membre chevronné
 
Homme Krusty
Inscription : mai 2009
Messages : 472
Détails du profil
Informations personnelles :
Nom : Homme Krusty
Localisation : France

Informations forums :
Inscription : mai 2009
Messages : 472
Points : 617
Points : 617
le debut de la fin pour chrome
__________________
programmer n'est pas connaitre tous les moindres détails d'un langage mais savoir exploiter sous toutes ses facettes ce que l'on connait.
mekal est déconnecté   Envoyer un message privé Réponse avec citation 05
Vieux 19/11/2010, 16h30   #9
Membre du Club
 
Inscription : juillet 2006
Messages : 47
Détails du profil
Informations forums :
Inscription : juillet 2006
Messages : 47
Points : 45
Points : 45
Citation:
Ce rapport a peine publié a été critiqué par plusieurs éditeurs car ceux-ci estiment qu’il ne tient pas compte de plusieurs données notamment : les améliorations qu’aurait subit Chrome tout le long de l’année, la rapidité avec laquelle les bugs sont corrigés et le fait que certaines entreprises ne divulguent pas publiquement toutes les failles trouvées sur leurs applications.
En ce qui me concerne, je ne suis pas d'accord avec ce dernier point étant donné que l'étude a comptabilité les failles de sécuritées SIGNALEES (reported).
Kenaryn est déconnecté   Envoyer un message privé Réponse avec citation 02
Vieux 19/11/2010, 16h41   #10
Membre Expert
 
Avatar de Hellwing
 
Homme Thomas Delapierre
Ingénieur développement logiciels
Inscription : avril 2008
Messages : 456
Détails du profil
Informations personnelles :
Nom : Homme Thomas Delapierre
Âge : 29
Localisation : France

Informations professionnelles :
Activité : Ingénieur développement logiciels

Informations forums :
Inscription : avril 2008
Messages : 456
Points : 1 542
Points : 1 542
Citation:
Envoyé par Kenaryn Voir le message
En ce qui me concerne, je ne suis pas d'accord avec ce dernier point étant donné que l'étude a comptabilité les failles de sécuritées SIGNALEES (reported).
Justement, ce qu'on lui reproche c'est de ne pas être exhaustive, puisqu'elle ne peut pas tenir compte des failles non divulguées.

Rien n'empèche un produit ayant 50 failles signalées d'avoir en réalité dépassé les 250 failles, mais ça, l'étude ne peut pas le savoir. Et ce qu'on lui reproche c'est justement de prendre en compte 50 au lieu de 250.
Hellwing est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 19/11/2010, 18h23   #11
Membre chevronné
 
Avatar de atha2
 
Homme Gabriel VIOT
Étudiant
Inscription : janvier 2007
Messages : 455
Détails du profil
Informations personnelles :
Nom : Homme Gabriel VIOT
Âge : 24
Localisation : France, Calvados (Basse Normandie)

Informations professionnelles :
Activité : Étudiant
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : janvier 2007
Messages : 455
Points : 660
Points : 660
Il faut aussi prendre en compte dans l'interprétation des résultats que google offre 1337$ par faille signalée. Donc forcément, il y a plus de personnes qui cherchent des failles sur chrome donc plus (statistiquement) de failles trouvées.
atha2 est déconnecté   Envoyer un message privé Réponse avec citation 51
Vieux 19/11/2010, 20h36   #12
Membre Expert
 
Avatar de kain_tn
 
Homme
Inscription : mars 2005
Messages : 576
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : Canada

Informations forums :
Inscription : mars 2005
Messages : 576
Points : 1 205
Points : 1 205
Citation:
Envoyé par atha2 Voir le message
Il faut aussi prendre en compte dans l'interprétation des résultats que google offre 1337$ par faille signalée. Donc forcément, il y a plus de personnes qui cherchent des failles sur chrome donc plus (statistiquement) de failles trouvées.
Oui et aussi le fait que certains des softs cités sont open-source (sources accessibles à tous donc dans l'absolu plus de monde pour détecter des failles. Ok firefox 4 échappe la règle vu son classement ci-dessus mais bon, on peut penser qu'il est très jeune puisqu'il est en beta)
__________________
Copier c'est copier; voler c'est vendre un CD une vingtaine d'euros!


Code C :
1
2
3
4
5
6
7
#include <stdio.h>
 
int main(int argc, char **argv) {
 
    printf("So long, and thanks for the fish, Dennis...\n");
    return 0;
}
kain_tn est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 20/11/2010, 01h23   #13
Membre Expert
 
Avatar de air-dex
 
Homme
Artisan du code
Inscription : août 2010
Messages : 603
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 24
Localisation : France

Informations professionnelles :
Activité : Artisan du code

Informations forums :
Inscription : août 2010
Messages : 603
Points : 1 233
Points : 1 233
C'est la rançon de la gloire pour Chrome : maintenant que les gens commencent à l'utiliser, les hackers se concentrent plus sur ce logiciel qu'avant. Et quand on cherche, on trouve.

Ceci dit, ce ne serait pas mal non plus que Google Chrome se focalise moins sur son nombre de millisecondes à Sunspider et se reconcentre sur sa stabilité qui commence à partir en vrille. Il n'y a qu'à voir l'affichage des thèmes sur la dernière version pour s'en rendre compte.

Citation:
Envoyé par kain_tn Voir le message
Ok firefox 5 échappe la règle vu son classement ci-dessus mais bon, on peut penser qu'il est très jeune puisqu'il est en beta)
D'un autre côté, il n'existe pas encore, pas même en bêta. C'est donc normal qu'il échappe à la règle.
__________________
"Ils ne savaient pas que c'était impossible alors ils l'ont fait." Mark Twain

Mon client Twitter Qt cross-platform Windows, Linux et Symbian^3 (en cours de développement).
air-dex est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 20/11/2010, 11h42   #14
Membre Expert
 
Avatar de kain_tn
 
Homme
Inscription : mars 2005
Messages : 576
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : Canada

Informations forums :
Inscription : mars 2005
Messages : 576
Points : 1 205
Points : 1 205
Citation:
Envoyé par air-dex Voir le message
C'est la rançon de la gloire pour Chrome : maintenant que les gens commencent à l'utiliser, les hackers se concentrent plus sur ce logiciel qu'avant. Et quand on cherche, on trouve.

Ceci dit, ce ne serait pas mal non plus que Google Chrome se focalise moins sur son nombre de millisecondes à Sunspider et se reconcentre sur sa stabilité qui commence à partir en vrille. Il n'y a qu'à voir l'affichage des thèmes sur la dernière version pour s'en rendre compte.


D'un autre côté, il n'existe pas encore, pas même en bêta. C'est donc normal qu'il échappe à la règle.
Exact (copier-coller de m....).
C'est corrigé :p
__________________
Copier c'est copier; voler c'est vendre un CD une vingtaine d'euros!


Code C :
1
2
3
4
5
6
7
#include <stdio.h>
 
int main(int argc, char **argv) {
 
    printf("So long, and thanks for the fish, Dennis...\n");
    return 0;
}
kain_tn est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 20/11/2010, 15h05   #15
Membre chevronné
 
Avatar de SurferIX
 
Homme Olivier Pons
Ingénieur développement logiciels
Inscription : mars 2008
Messages : 330
Détails du profil
Informations personnelles :
Nom : Homme Olivier Pons
Âge : 38
Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

Informations professionnelles :
Activité : Ingénieur développement logiciels
Secteur : High Tech - Multimédia et Internet

Informations forums :
Inscription : mars 2008
Messages : 330
Points : 678
Points : 678
Envoyer un message via MSN à SurferIX
Citation:
Envoyé par JohnPetrucci Voir le message
Marrant, au BlackHat 2010, Chrome avait été le seul navigateur sur lequel il n'avait pas été découvert de failles exploitables (contrairement à IE, Safari, Firefox).

De plus Chrome est un soft qui évolue très vite.
Exact. +1 pour toi
Je pense même que c'est la rapidité des corrections est à prendre en compte au moins autant que le nombre de failles elles-même. Les statistiques seraient complètement différentes et bien plus réalistes.

[TROLL]Et Linux là dedans ? Il est où ?[/TROLL]

Plus sérieusement c'est une étude qui vient de Pipoland.
Ce ne serait pas Microsoft qui l'aurait commandé par hasard (vu qu'ils n'y sont, comme par hasard, pas ?)

Et effectivement, j'insiste sur le côté BlackHat : les hackers ont confié eux-même que de par le principe des sandbox, qui est unique et spécifique à Chrome, le hacking est rendu nettement plus difficile. Faille ou pas faille, le hacking de Chrome est nettement plus difficile que pour tous les autres navigateurs.
__________________
Il ne faut pas oublier que la politesse et le respect sont mutuels.

Mon framework Web haute performance :
SurferIX est déconnecté   Envoyer un message privé Réponse avec citation 21
Vieux 21/11/2010, 11h10   #16
Rédacteur/Modérateur
 
Avatar de kOrt3x
 
Homme Aurélien Gaymay
Technicien Informatique/Etudiant Web
Inscription : septembre 2006
Messages : 2 320
Détails du profil
Informations personnelles :
Nom : Homme Aurélien Gaymay
Âge : 29
Localisation : France, Nord (Nord Pas de Calais)

Informations professionnelles :
Activité : Technicien Informatique/Etudiant Web
Secteur : Santé

Informations forums :
Inscription : septembre 2006
Messages : 2 320
Points : 7 272
Points : 7 272
Envoyer un message via AIM à kOrt3x Envoyer un message via MSN à kOrt3x Envoyer un message via Skype™ à kOrt3x
Rien que pour ça et le fait que Firefox évolue et devient rapide sous Mac, j'utilise maintenant Firefox 4.
__________________
QuickEvent : Prise de rendez-vous rapide pour iPhone/iPad et iPod Touch (AppStore)
QuickEvent Lite : Prise de rendez-vous rapide pour iPhone/iPad et iPod Touch (AppStore)
______________________________________________________________________________________

La rubrique Mac - Les cours & tutoriels Mac - Critiques de Livres Mac
kOrt3x est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 22/11/2010, 08h07   #17
Membre éclairé
 
Inscription : avril 2007
Messages : 143
Détails du profil
Informations personnelles :
Âge : 24

Informations forums :
Inscription : avril 2007
Messages : 143
Points : 305
Points : 305
Citation:
Envoyé par air-dex Voir le message
C'est la rançon de la gloire pour Chrome : maintenant que les gens commencent à l'utiliser, les hackers se concentrent plus sur ce logiciel qu'avant. Et quand on cherche, on trouve.
N'importe quoi.

Pourquoi ne pas utiliser firefox dans ce cas ?

De plus, Google donne de l'argent à ceux qui trouvent des failles (tout comme Mozilla d'ailleurs).
hivenz est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 24/11/2010, 14h39   #18
Modérateur
 
Avatar de kaiser59
 
Inscription : novembre 2005
Messages : 1 246
Détails du profil
Informations personnelles :
Âge : 32

Informations forums :
Inscription : novembre 2005
Messages : 1 246
Points : 1 203
Points : 1 203
Envoyer un message via MSN à kaiser59
Comment peuvent il dire que MS office est plus sûr que Chrome... ?

Je comprend pas trop, personnellement je trouve ça pas très comparable office c'est une suite de logiciel pas un navigateur ne serait il pas plus judicieux de le comparer avec OpenOffice et consoeur ? Idem pour adobe reader je ne savais pas qu'il faisait navigateur aussi ^^

Rien qu'à voir leur comparaison, on peut se demander s'ils sont vraiment sérieux...
__________________
Ne dites pas Java pour dire Javascript ! Ces deux codes n'ont rien à voir ! // Essayez d'expliquer, de la façon la plus claire possible votre problème. // Parfois une image vaut mieux qu'un long discours

FAQ ASP
kaiser59 est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 24/11/2010, 15h09   #19
Futur Membre du Club
 
Femme
Développeur informatique
Inscription : septembre 2010
Messages : 207
Détails du profil
Informations personnelles :
Sexe : Femme
Localisation : Népal

Informations professionnelles :
Activité : Développeur informatique
Secteur : Santé

Informations forums :
Inscription : septembre 2010
Messages : 207
Points : 17
Points : 17
Citation:
Envoyé par kaiser59 Voir le message
pour adobe reader je ne savais pas qu'il faisait navigateur aussi
Citation:
Web Browsers, Desktop Software Top “Dirty Dozen” Apps List
mortapa est déconnecté   Envoyer un message privé Réponse avec citation 10
Vieux 24/11/2010, 15h15   #20
Modérateur
 
Avatar de Flaburgan
 
Homme
Développeur informatique
Inscription : avril 2010
Messages : 1 036
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France, Isère (Rhône Alpes)

Informations professionnelles :
Activité : Développeur informatique
Secteur : High Tech - Électronique et micro-électronique

Informations forums :
Inscription : avril 2010
Messages : 1 036
Points : 2 480
Points : 2 480
Ils ne disent pas qu'ils sont plus sûrs, ils chiffrent juste le nombre de failles découvertes...
Bien sûr qu'un web browser est plus sensible aux attaques qu'un logiciel de bureau...
__________________
"Historiquement, techniquement, économiquement et moralement, Internet ne peut pas être contrôlé. Autant s’y faire." Laurent Chemla

Je soutiens Diaspora*, le réseau social libre.

Veillez à porter une attention toute particulière à l'orthographe...

Blog collaboratif avec des amis : http://geexxx.fr
Flaburgan est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Actualité déjà publiée
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 18h25.


 
 
 
 
Partenaires

Hébergement Web