|
Publicité ' | |||||||||||||||||||||||
|
|
#1 |
|
Expert Confirmé Sénior
![]() ![]() Inscription : juillet 2009 Messages : 1 553 ![]() |
Mozilla a dépensé 40.000 dollars en un mois en récompenses, pour les bogues et vulnérabilités qui lui ont été signalés
Il y a un mois, Mozilla annonçait augmenter le montant des récompenses attribuées aux génies dénichant des bugs dans ses produits. L'annonce n'est visiblement pas tombée dans l'oreille d'un sourd, puisque depuis son entrée en vigueur, la Fondation a dépensé la coquette somme de 40.000 dollars en primes liées à son "Bug Bounty". Les vulnérabilités ainsi découvertes touchaient le navigateur Firefox ainsi que quelques applications. "Merci à toutes les personnes qui nous ont signalé des bogues, ce programme a été un véritable succès", déclare Mozilla. La somme la plus conséquente attribuée a été de 3000 dollars pour une faille "extraordinaire", et la majorité des récompenses était de 500 dollars. Les bugs concernés seront révélés aussitôt qu'ils seront fixés. Actuellement, Mozilla procède au tri des dernières contributions reçues, avant d'envoyer les paiements associés. De plus, certaines personnes dont les signalements n'ont pas été retenus, ont tout de même reçu en cadeau un t-shirt aux couleurs de la Fondation. Source : Le blog de Mozilla |
|
|
10
|
|
|
#2 |
|
Membre habitué
![]() Développeur informatique Inscription : janvier 2010 Messages : 142 ![]() |
Une façon de ne pas employer des gens à faire ce travail..
|
|
36
|
|
|
#3 |
|
Membre du Club
![]() r zack Inscription : octobre 2010 Messages : 59 ![]() |
Ou une façon d'amélioré un produit plus qu'il ne l'ai déjà, en faisant participer des personnes étrangères à la société, qui peuvent avoir une autre vision des choses, du coup ils n'ont pas les même contraintes, donc recherche d'une autre façon.
Personnellement j'aime bien ce genre d'initiative, ça a un aspect fortement communautaire. |
|
|
32
|
|
|
#4 | |
|
Membre Expert
![]() Développeur informatique Inscription : juillet 2005 Messages : 512 ![]() |
Citation:
|
|
|
|
00
|
|
|
#5 |
|
Membre chevronné
![]() ![]() |
|
|
011
|
|
|
#6 |
|
Membre Expert
![]() Thomas DelapierreIngénieur développement logiciels Inscription : avril 2008 Messages : 456 ![]() |
|
|
|
10
|
|
|
#7 | |
|
Expert Confirmé
![]() Inscription : avril 2002 Messages : 2 297 ![]() |
Citation:
|
|
|
|
20
|
|
|
#8 |
|
Membre chevronné
![]() ![]() |
Normalement, le bugtracker d'un logiciel libre devrait être entièrement public. Et n'importe qui devrait être au courant des failles, pour pouvoir tenter de soumettre un patch s'il le souhaite.
|
|
06
|
|
|
#9 | |
|
Expert Confirmé
![]() Inscription : avril 2002 Messages : 2 297 ![]() |
Citation:
Bien sur généralement les projets libres ne s'en privent pas, mais pour une faille de sécurité, c'est pas sérieux de la révéler tant qu'elle n'est pas corrigée, particulièrement pour Mozilla qui serait bien évidement attaqué dans les heures qui suivent. Le bugtracker de Mozilla est bien ouvert au public. Mais si celui qui soumet un bug estime qu'il est sensible, il peut indiquer qu'il ne doit être visible qu'aux membres de confiance, tant qu'il n'est pas livré. Ne t'inquiète pas, ces bugs ont une attention toute particulière, et sont patchés immédiatement. Ils ne restent cachés que le temps de la prochaine sortie mineure(environ tous les mois), voire seulement le temps de faire les tests(2-3 jours) si des exploits sont connus. |
|
|
|
40
|
|
|
#10 | |
|
Membre chevronné
![]() ![]() |
Uther : c'est exact, rien ne l'oblige (ça serait un peu stupide d'obliger à être libre (un de mes sujets de dissertation de philo, d'ailleurs).
Mais je vais quand même citer le Contrat Social de Debian, qui est une de( me)s références en la matière : Citation:
|
|
|
00
|
|
|
#11 |
|
Expert Confirmé
![]() Inscription : avril 2002 Messages : 2 297 ![]() |
C'est un choix, il n'en reste pas moins dangereux.
Mozilla ne cache pas les bugs dangereux bien longtemps. Des que la correction est publiée, ils sont rendus visible. Ça me parait un très bon compromis entre la transparence totale qui peut clairement aboutir a des exploit zero day si les pirates sont réactifs, et de ne rien annoncer du tout, ce qui serait pour le coup très inquiétant quant au sérieux de la sécurité. |
|
|
10
|
Copyright © 2000-2012 - www.developpez.com