IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Google veut réinventer les règles de divulgation des failles : Microsoft visé ?


Sujet :

Sécurité

  1. #81
    Inactif  
    Profil pro
    Inscrit en
    Février 2003
    Messages
    4 341
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2003
    Messages : 4 341
    Points : 5 953
    Points
    5 953
    Par défaut
    Citation Envoyé par worm83 Voir le message
    Mais si tu regardes le +12 n'est pas mon premier post.
    Et si tu regardes, je n'ai pas dit que c'était ton premier. J'ai dit : «tes deux derniers post».

  2. #82
    Membre éprouvé Avatar de worm83
    Homme Profil pro
    Architecte logiciel
    Inscrit en
    Février 2010
    Messages
    459
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Architecte logiciel
    Secteur : Conseil

    Informations forums :
    Inscription : Février 2010
    Messages : 459
    Points : 1 118
    Points
    1 118
    Par défaut
    Désolé j'avais mal lu, mais j'ai bien compris que cela me concernait personnellement et n'avait rien à voir avec la sécurité, du coup j'ai regardé en diagonale.
    "Le train de tes injures roule sur le rail de mon indifférence."

    "Monde de merde !!"

    Georges Abitbol.

  3. #83
    Membre éprouvé Avatar de worm83
    Homme Profil pro
    Architecte logiciel
    Inscrit en
    Février 2010
    Messages
    459
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Architecte logiciel
    Secteur : Conseil

    Informations forums :
    Inscription : Février 2010
    Messages : 459
    Points : 1 118
    Points
    1 118
    Par défaut
    Citation Envoyé par dams78 Voir le message
    Tu peux développer les points qui te font sursauter? Ca permettrait de recadrer le débat.
    Pleins de choses !!
    D'ailleurs je tu l'as dit avant moi :

    Citation Envoyé par dams78 Voir le message
    Vous avez déjà exploité une faille de sécurité? Parce que à vous entendre ça a l'aire super facile...
    La question à la base était :

    Google vous parait-il être à ce point à la pointe de la sécurité pour pouvoir se positionner en « donneur de leçons » ? Ou s'agit-il au contraire d'une très bonne initiative ?


    Google est-il à la pointe de la sécurité ?

    Avec 10 000 ingénieures, je pense que oui ils doivent en avoir les moyens et les compétences. Après c'est tout dans le marketing, ils profitent de la tendance c'est tout, et de bonne guerre.
    Bien sûre que c'est une bonne initiative, et j'espère que cela forcera les autres à surenchérir !!! Les boites telles que Google, Microsoft, Apple, Adobe aiment jouer sur la communication alors il faut qu'ils en profitent.


    Ensuite pour le débat de fond mon avis est le suivant :

    Il est normal qu'un éditeur d'une grande solution corrige ces failles, c'est même obligatoire surtout si la faille est classé de niveau important. Après le temps de correction dépend de la structure, une société structurée comme Microsoft ne pourra jamais répondre aussi vite qu'une communauté Open Source, et c'est normal, le temps que la hiérarchie fasse ses réunions pour savoir qui la corrigera ect.... bon vous avez compris on l'à tous vécu.
    Mais l'éditeur DOIT prendre au sérieux la faille et la corriger

    En partant de la (du fait que la faille doit être corrigée), oui il faut publier l'exploit, mais quelques temps après la diffusion/adoption du patch.
    Bah oui parce que sinon on fait comment pour savoir si notre parc/machine est sensible ?

    C'est ce que font pas mal de scanner de vulnérabilités utilisé par nos amis admins réseaux par exemple, ils tentent des exploits afin de vérifier que le parc ne comporte pas de maillions faibles.

    Voici pour mon humble avis qui ne méritais pas de figurais ici, mais comme il est vrai que je l'ai ramenée....

    cordialement
    "Le train de tes injures roule sur le rail de mon indifférence."

    "Monde de merde !!"

    Georges Abitbol.

  4. #84
    Expert éminent sénior
    Avatar de Marco46
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Août 2005
    Messages
    4 413
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Août 2005
    Messages : 4 413
    Points : 19 609
    Points
    19 609
    Par défaut
    @worm83

    Ok avec toi mais je rajouterais 2 points :

    1 / Si l'éditeur est visiblement de mauvaise foi, et je sais bien que cette assertion est très subjective, il faut publier pour forcer la main.

    2 / Si la faille est corrigible, même temporairement, par un tiers, en désactivant tel ou tel module, en downgradant le logiciel, ou par toute autre manipulation réalisable par un administrateur réseau, il faut impérativement publier le pourquoi du comment ce qui induit quasi-nécessairement d'expliquer la faille. Et de l'explication au PoC il n'y a qu'un pas.
    Un problème avec Git ? Essayez la FAQ, sinon posez votre question sur le forum.



    "Toute personne croyant qu'une croissance exponentielle peut durer indéfiniment dans un monde fini est soit un fou, soit un économiste."
    Kenneth E. Boulding

    "Les richesses naturelles sont inépuisables, car, sans cela, nous ne les obtiendrions pas gratuitement. Ne pouvant être ni multipliées ni épuisées, elles ne sont pas l’objet des sciences économiques."
    Jean-Baptiste Say, Traité d'économie politique, 1803.

    "/home/earth is 102% full ... please delete anyone you can."
    Inconnu

  5. #85
    Membre chevronné
    Profil pro
    Développeur Java Indépendant
    Inscrit en
    Mai 2007
    Messages
    1 333
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur Java Indépendant

    Informations forums :
    Inscription : Mai 2007
    Messages : 1 333
    Points : 2 061
    Points
    2 061
    Par défaut
    Tout ce dont vous parlez, ça reste de l'éthique quoi.

    Selon votre éthique, un chercheur doit divulguer le résultat de son travail à l'éditeur, et même lui expliquer comment corriger ses erreurs.

    Et bien sûr tout cela gratuitement.

    Ils ont la belle vie les éditeurs avec votre éthique, des chercheurs en sécurité gratos... (certains développeur ont l'open-source en horreur, mais dès que ça touche plus leur métier, tout le monde doit tout partager, au nom de la sécurité du consommateur...)

    Moi je dis que quelqu'un qui trouve une faille fait ce qu'il veut :
    - Ne rien dire
    - Informer (gratuitement ou pas) l'éditeur
    - Informer (gratuitement ou pas) le public ou le plus offrant.
    - Faire un PoC ou pas

    Et c'est totalement légitime qu'il cherche à en tirer profit, au delà de toute considération de morale ou de sécurité de l'utilisateur. (qui n'est qu'un prétexte, quel bisounours est tombé dans le panneau ?)
    Yoshi

    PS : tous les propos tenus dans le message ci-dessus sont à préfixer avec "A mon humble avis", "Je pense que". Il serait inutilement fastidieux de le rappeler à chaque phrase.

  6. #86
    Membre éprouvé Avatar de worm83
    Homme Profil pro
    Architecte logiciel
    Inscrit en
    Février 2010
    Messages
    459
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Architecte logiciel
    Secteur : Conseil

    Informations forums :
    Inscription : Février 2010
    Messages : 459
    Points : 1 118
    Points
    1 118
    Par défaut
    Je me suis directement mis dans le cas où : un mec trouve une faille et prévienT l'éditeur, que doit faire l'éditeur.

    Oui le gars trouve une faille, il en fait ce qu'il veut on est d'accord mais je partais du principe que la personne est de bonne intention (même si ce n'était que sous entendu).
    "Le train de tes injures roule sur le rail de mon indifférence."

    "Monde de merde !!"

    Georges Abitbol.

  7. #87
    Membre chevronné Avatar de Hellwing
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2008
    Messages
    538
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Avril 2008
    Messages : 538
    Points : 2 089
    Points
    2 089
    Par défaut
    Citation Envoyé par GanYoshi Voir le message
    Et c'est totalement légitime qu'il cherche à en tirer profit, au delà de toutes considération de morale ou de sécurité de l'utilisateur. (qui n'est qu'un prétexte, quel bisounours est tombé dans le panneau ?)
    Pour moi c'est prévisible, pas légitime. Je ne trouve pas bien de se faire de l'argent égoïstement sur la sécurité des gens. Et ca n'a rien à voir avec du bisournoursing.

  8. #88
    Membre expert
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    1 683
    Détails du profil
    Informations personnelles :
    Âge : 39
    Localisation : France

    Informations forums :
    Inscription : Mars 2005
    Messages : 1 683
    Points : 3 100
    Points
    3 100
    Par défaut
    Si on publie le fait qu'il y a une faille de sécurité sur tel "truc", vous croyez pas que les "pirates" vont porter toute leur attention à la trouver, et que les hackers eux auront d'autre chose à faire et vont attendre que l'éditeur la corrige lui même?
    En fait ce que je veux dire c'est que ne pas publier la faille ne veut pas dire que les pirates ne vont pas la trouver où bien même qu'ils ne la connaissent pas déjà.
    dam's

  9. #89
    Membre chevronné Avatar de Hellwing
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2008
    Messages
    538
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Avril 2008
    Messages : 538
    Points : 2 089
    Points
    2 089
    Par défaut
    Je préfère ne pas en être sûr tout en prévenant l'éditeur, que de divulguer la faille et être certain que tous les pirates sont au courant avant même que l'éditeur ait pu tenter quoi que ce soit.

    [EDIT] Faute de temps

  10. #90
    Membre chevronné
    Profil pro
    Développeur Java Indépendant
    Inscrit en
    Mai 2007
    Messages
    1 333
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur Java Indépendant

    Informations forums :
    Inscription : Mai 2007
    Messages : 1 333
    Points : 2 061
    Points
    2 061
    Par défaut
    Citation Envoyé par Hellwing Voir le message
    Pour moi c'est prévisible, pas légitime. Je ne trouve pas bien de se faire de l'argent égoïstement sur la sécurité des gens. Et ca n'a rien à voir avec du bisournoursing.
    Je trouve pas ça fondamentalement mal, d'autres le font bien.

    Citation Envoyé par worm83
    Je me suis directement mis dans le cas où : un mec trouve une faille et préviens l'éditeur, que doit faire l'éditeur.

    Oui le gars trouve une faille, il en fait ce qu'il veut on est d'accord mais je partais du principe que la personne est de bonne intention (même si ce n'était que sous entendu).
    Ah oui je suis d'accord alors.
    Yoshi

    PS : tous les propos tenus dans le message ci-dessus sont à préfixer avec "A mon humble avis", "Je pense que". Il serait inutilement fastidieux de le rappeler à chaque phrase.

  11. #91
    Expert confirmé
    Avatar de grafikm_fr
    Profil pro
    Inscrit en
    Juillet 2003
    Messages
    2 470
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2003
    Messages : 2 470
    Points : 5 059
    Points
    5 059
    Par défaut
    Si Google veut absolument faire quelque chose, il peut aussi demander un projet de loi sur le sujet. Du genre: si la faille est signalée à l'éditeur et n'est pas corrigée dans les X jours, il est rendu coupable de négligence avec une amende à la clé.

    Par contre faut pas rêver ce genre de loi passera jamais aux US...
    "L'éducation, c'est le début de la richesse, et la richesse n'est pas destinée à tout le monde" (Adolphe Thiers)

  12. #92
    Membre chevronné Avatar de Hellwing
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2008
    Messages
    538
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Avril 2008
    Messages : 538
    Points : 2 089
    Points
    2 089
    Par défaut
    Citation Envoyé par GanYoshi Voir le message
    Je trouve pas ça fondamentalement mal, d'autres le font bien.
    Ah mais je suis tout à fait d'accord, ce n'est pas fondamentalement mal.
    Juste que ce n'est pas une raison pour le cautionner sous toutes ses formes. C'est un fait avéré qu'on soit dans une société capitaliste pour un bon bout de temps mais pour moi ce n'est pas une raison pour affirmer que c'est bien. Enfin là on s'écarte du sujet, mais je voulais juste éclaircir ce point. ^^

  13. #93
    Membre chevronné
    Profil pro
    Développeur Java Indépendant
    Inscrit en
    Mai 2007
    Messages
    1 333
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur Java Indépendant

    Informations forums :
    Inscription : Mai 2007
    Messages : 1 333
    Points : 2 061
    Points
    2 061
    Par défaut
    Citation Envoyé par grafikm_fr Voir le message
    Si Google veut absolument faire quelque chose, il peut aussi demander un projet de loi sur le sujet. Du genre: si la faille est signalée à l'éditeur et n'est pas corrigée dans les X jours, il est rendu coupable de négligence avec une amende à la clé.

    Par contre faut pas rêver ce genre de loi passera jamais aux US...
    Alors qu'elle est bien passée en France pour les particuliers, sommés de sécuriser dans un temps donné leur réseau personnel qui pourrait servir à des pirates...
    Pourquoi pas la même chose avec les éditeurs et leurs logiciels ?

    @Hellwing
    Oui on est d'accord en fait, je suis juste plus blasé encore.
    Yoshi

    PS : tous les propos tenus dans le message ci-dessus sont à préfixer avec "A mon humble avis", "Je pense que". Il serait inutilement fastidieux de le rappeler à chaque phrase.

Discussions similaires

  1. Google veut doter les TPE/PME françaises de sites Web
    Par Idelways dans le forum Actualités
    Réponses: 22
    Dernier message: 08/05/2011, 17h48
  2. Réponses: 2
    Dernier message: 25/02/2011, 19h50
  3. Réponses: 92
    Dernier message: 27/07/2010, 11h58
  4. Sortir les règles de gestion des tableaux Word
    Par pimos dans le forum VBA Word
    Réponses: 2
    Dernier message: 04/02/2009, 13h59
  5. [débutant] comment détailler les règles de gestion des données
    Par ricachu dans le forum XML/XSL et SOAP
    Réponses: 7
    Dernier message: 27/08/2007, 11h02

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo