IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

  1. #241
    Expert confirmé
    Avatar de grafikm_fr
    Profil pro
    Inscrit en
    Juillet 2003
    Messages
    2 470
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2003
    Messages : 2 470
    Points : 5 059
    Points
    5 059
    Par défaut
    Citation Envoyé par cs_ntd Voir le message
    Chez lui, Monsieur X à une porte d'entrée avec un modèle de serrure 'LAMBDA'

    [...]

    Question : qui est responsable de ces cambriolages ? (réflechissez bien !)
    Le juge appréciera, mais:
    - Le coupable est clairement la personne qui a commis le cambriolage.
    - Par contre, la personne qui a révélé le problème des serrures "Lambda", si elle a pas de bol, pourra passer comme complice.
    - Et sinon, la personne ayant été victime d'un cambriolage peut porter plainte en civil et demander des dommages et intérêts. Maintenant imagines que cette personne c'est une entreprise (personne morale) qui a le moyen de se payer des avocats, et que toi tu es fauché. Même si tu gagnes à la fin, tu n'auras plus rien. C'est comme ça que pas mal de procès se passent aux US.
    "L'éducation, c'est le début de la richesse, et la richesse n'est pas destinée à tout le monde" (Adolphe Thiers)

  2. #242
    Invité1
    Invité(e)
    Par défaut
    Heu....

    Ok, on reste toujours sur du "c'est pô ma fôte, il a rien fait..."

    Mais il reste des questions sans réponse :

    1 - Je note une notion de temps de correction => n'étant pas spécialiste, comment calculer un temps de réaction admissible ?

    2 - Encore une fois, si la méthode de divulguer une faille peut parraîttre motivante pour la boucher, la méthode utiliser reste pour le moins contestable car jamais le publique n'a su qu'une faille était trouvée sauf le jour où la polémique est née entre Microsoft et l'ingé de Google

    3 - Enfin, on peut faire toutes les comparaisons que l'on veut, les auteurs sont directement responsables, mais le diffuseur de l'info quant à lui ben sans être complice, il peut-être considéré comme incitateur (enfin je pense)

    Je note que la discussion tourne en rond avec quelques ironies, des comparaisons parfois hasardeuses, des citations.

    Posons donc la question autrement (on ne sait jamais... ) :

    Vous trouvez une faille dans une soft (on s'en fout que ce soit Microsoft, Linux, ou autre), vous prévenez l'éditeur du soft. Rien ne se passe (enfin en apparence car rien ne dit qu'en nterne, l'éditeur est inactif). Que faites vous ?

    1 - Menace de publication du PoC avec une compteur ?
    2 - Publication de la faille avec la preuve d'avoir prévenu l'éditeur ?
    3 -Vous ne dites rien en priant que vous êtes le seul à avoir trouvé la faille
    4 - Autre ?

    Car, même sans le PoC qui aide les pirates, juste la publication de la faille peut permettre avec plus de difficulté bien sûr, aux pirates de trouver eux même la méthode pour l'exploiter... Les pirates ne sont pas des ignares et maitrise pour certain l'informatique de bien meilleurs façon que bien d'autre (hélas )

    Parce qu'il faut bien l'avouer, pour l'instant nous avons : "Non il a tord, c'est un vilain", ou alors "oui, il a raison, l'autre n'a qu'à ce bouger le clavier"

    Bref, c'est tournée manège là

    Voilou
    Couik

  3. #243
    Rédacteur/Modérateur
    Avatar de loufab
    Homme Profil pro
    Entrepreneur en solutions informatiques viables et fonctionnelles.
    Inscrit en
    Avril 2005
    Messages
    12 004
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Entrepreneur en solutions informatiques viables et fonctionnelles.
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2005
    Messages : 12 004
    Points : 24 595
    Points
    24 595
    Par défaut
    Citation Envoyé par GanYoshi Voir le message
    Décidément, toi et grafikm_fr avez vraiment du mal avec l'ironie

    Je disais la même chose grosso modo que dams78 à propos de Hellwing.
    Mille excuses !

    Faut dire qu'on voit tellement de c....s écrites sur ce fil qu'on arrive plus à faire la différence.

    C'est tout le problème de ce type de média, il manque le coté vivant pour faire la différence [MODE IRONIE=ON] surtout sur des sujets d'une aussi grande importance [MODE IRONIE=OFF]
    Détecter les modifications formulaire Cloud storage et ACCESS
    Classe MELA(CRUD) Opérateur IN et zone de liste Opérateur LIKE
    Visitez mon Blog
    Les questions techniques par MP ne sont pas lues et je ne pratique pas la bactériomancie

  4. #244
    Expert éminent sénior
    Avatar de Marco46
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Août 2005
    Messages
    4 413
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Août 2005
    Messages : 4 413
    Points : 19 609
    Points
    19 609
    Par défaut
    Citation Envoyé par grafikm_fr Voir le message
    Le juge appréciera, mais:
    - Le coupable est clairement la personne qui a commis le cambriolage.
    - Par contre, la personne qui a révélé le problème des serrures "Lambda", si elle a pas de bol, pourra passer comme complice.
    - Et sinon, la personne ayant été victime d'un cambriolage peut porter plainte en civil et demander des dommages et intérêts. Maintenant imagines que cette personne c'est une entreprise (personne morale) qui a le moyen de se payer des avocats, et que toi tu es fauché. Même si tu gagnes à la fin, tu n'auras plus rien. C'est comme ça que pas mal de procès se passent aux US.
    Et dans le cas où les voleurs sont déjà au courant du problème sur les serrures, où un cambrioleur s'est fait chopé, qu'ils sont au tribunal, et que pendant l'audience on s'aperçoit que quelqu'un savait.

    Ce quelqu'un peut-il être inquiété ?
    Un problème avec Git ? Essayez la FAQ, sinon posez votre question sur le forum.



    "Toute personne croyant qu'une croissance exponentielle peut durer indéfiniment dans un monde fini est soit un fou, soit un économiste."
    Kenneth E. Boulding

    "Les richesses naturelles sont inépuisables, car, sans cela, nous ne les obtiendrions pas gratuitement. Ne pouvant être ni multipliées ni épuisées, elles ne sont pas l’objet des sciences économiques."
    Jean-Baptiste Say, Traité d'économie politique, 1803.

    "/home/earth is 102% full ... please delete anyone you can."
    Inconnu

  5. #245
    Expert confirmé
    Avatar de grafikm_fr
    Profil pro
    Inscrit en
    Juillet 2003
    Messages
    2 470
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2003
    Messages : 2 470
    Points : 5 059
    Points
    5 059
    Par défaut
    Citation Envoyé par Marco46 Voir le message
    Et dans le cas où les voleurs sont déjà au courant du problème sur les serrures, où un cambrioleur s'est fait chopé, qu'ils sont au tribunal, et que pendant l'audience on s'aperçoit que quelqu'un savait.
    Ce quelqu'un peut-il être inquiété ?
    C'est difficile de donner une réponse générique, parce qu'on parle quand même d'un "cheval sphérique placé dans le vide" là, mais normalement c'est lors de l'enquête qu'on découvre ce genre de trucs, pas lors de l'audience. Et dans ce cas oui la personne peut être inquiétée (après elle s'en tirera peut-être mais c'est un autre sujet).
    "L'éducation, c'est le début de la richesse, et la richesse n'est pas destinée à tout le monde" (Adolphe Thiers)

  6. #246
    Inactif  
    Profil pro
    Inscrit en
    Février 2003
    Messages
    4 341
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2003
    Messages : 4 341
    Points : 5 953
    Points
    5 953
    Par défaut
    Citation Envoyé par Marco46 Voir le message
    Et dans le cas où les voleurs sont déjà au courant du problème sur les serrures, où un cambrioleur s'est fait chopé, qu'ils sont au tribunal, et que pendant l'audience on s'aperçoit que quelqu'un savait.

    Ce quelqu'un peut-il être inquiété ?
    Je ne sais pas exactement, mais il me semble qu'il existe un truc qui s'appelle "mise en danger d'autrui" et, est-ce que ça rendre dans ce cadre ?

  7. #247
    Expert éminent sénior
    Avatar de Marco46
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Août 2005
    Messages
    4 413
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Août 2005
    Messages : 4 413
    Points : 19 609
    Points
    19 609
    Par défaut
    Ok.

    Donc si je résume :

    Je connais une faille de sécurité.
    Je n'ai aucun moyen de savoir si un tiers (honnête ou pas) est un courant.

    J'informe le public : -> je me fais attaquer parce que je mets en danger les autres en expliquant la faille.

    Je n'informe pas le public pour ne pas mettre en danger les autres, quelqu'un se fait pirater, il y a enquête puis tribunal -> je peux être inquiété pour ne pas avoir publié la faille.

    C'est pas ce qu'on appelle un choix cornélien ?
    Un problème avec Git ? Essayez la FAQ, sinon posez votre question sur le forum.



    "Toute personne croyant qu'une croissance exponentielle peut durer indéfiniment dans un monde fini est soit un fou, soit un économiste."
    Kenneth E. Boulding

    "Les richesses naturelles sont inépuisables, car, sans cela, nous ne les obtiendrions pas gratuitement. Ne pouvant être ni multipliées ni épuisées, elles ne sont pas l’objet des sciences économiques."
    Jean-Baptiste Say, Traité d'économie politique, 1803.

    "/home/earth is 102% full ... please delete anyone you can."
    Inconnu

  8. #248
    Membre averti
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Mai 2010
    Messages
    86
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : France

    Informations professionnelles :
    Activité : Développeur .NET
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mai 2010
    Messages : 86
    Points : 304
    Points
    304
    Par défaut
    Nan, c'est ce qu'on appelle un flou juridique

  9. #249
    Inactif  
    Profil pro
    Inscrit en
    Février 2003
    Messages
    4 341
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2003
    Messages : 4 341
    Points : 5 953
    Points
    5 953
    Par défaut
    Citation Envoyé par Marco46 Voir le message
    Ok.

    Donc si je résume :

    Je connais une faille de sécurité.
    Je n'ai aucun moyen de savoir si un tiers (honnête ou pas) est un courant.

    J'informe le public : -> je me fais attaquer parce que je mets en danger les autres en expliquant la faille.

    Je n'informe pas le public pour ne pas mettre en danger les autres, quelqu'un se fait pirater, il y a enquête puis tribunal -> je peux être inquiété pour ne pas avoir publié la faille.

    C'est pas ce qu'on appelle un choix cornélien ?
    Si tu connais une faille, tu préviens l'éditeur, qui corrige dans les délais les plus brefs.

  10. #250
    Expert éminent sénior
    Avatar de Marco46
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Août 2005
    Messages
    4 413
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Août 2005
    Messages : 4 413
    Points : 19 609
    Points
    19 609
    Par défaut
    Et s'il corrige pas ?
    Un problème avec Git ? Essayez la FAQ, sinon posez votre question sur le forum.



    "Toute personne croyant qu'une croissance exponentielle peut durer indéfiniment dans un monde fini est soit un fou, soit un économiste."
    Kenneth E. Boulding

    "Les richesses naturelles sont inépuisables, car, sans cela, nous ne les obtiendrions pas gratuitement. Ne pouvant être ni multipliées ni épuisées, elles ne sont pas l’objet des sciences économiques."
    Jean-Baptiste Say, Traité d'économie politique, 1803.

    "/home/earth is 102% full ... please delete anyone you can."
    Inconnu

  11. #251
    Inactif  
    Profil pro
    Inscrit en
    Février 2003
    Messages
    4 341
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2003
    Messages : 4 341
    Points : 5 953
    Points
    5 953
    Par défaut
    Citation Envoyé par Marco46 Voir le message
    Et s'il corrige pas ?
    Tu portes plainte.

  12. #252
    Expert éminent sénior
    Avatar de Marco46
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Août 2005
    Messages
    4 413
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Août 2005
    Messages : 4 413
    Points : 19 609
    Points
    19 609
    Par défaut
    Donc je suis obligé de porter plainte avec mes petits bras musclé et l'aide juridique pour pas aller en zonzon.

    C'est bien foutu le système quand même.
    Un problème avec Git ? Essayez la FAQ, sinon posez votre question sur le forum.



    "Toute personne croyant qu'une croissance exponentielle peut durer indéfiniment dans un monde fini est soit un fou, soit un économiste."
    Kenneth E. Boulding

    "Les richesses naturelles sont inépuisables, car, sans cela, nous ne les obtiendrions pas gratuitement. Ne pouvant être ni multipliées ni épuisées, elles ne sont pas l’objet des sciences économiques."
    Jean-Baptiste Say, Traité d'économie politique, 1803.

    "/home/earth is 102% full ... please delete anyone you can."
    Inconnu

  13. #253
    Membre chevronné Avatar de Hellwing
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2008
    Messages
    538
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur développement logiciels

    Informations forums :
    Inscription : Avril 2008
    Messages : 538
    Points : 2 089
    Points
    2 089
    Par défaut
    En tout cas tu ne pourras ni être attaqué parce que tu n'as informé personne, ni parce que tu as donné l'information à des gens mal intentionnés.

    D'un point de vue juridique on nage effectivement dans le plus grand flou. Mais hormis ce point de vue qu'on pourrait qualifier d'égoïste ("je dis quelque chose ou pas, c'est moi qui mange") mais très intéressant, il reste quand même l'impact de la décision.

  14. #254
    Membre expert
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    1 683
    Détails du profil
    Informations personnelles :
    Âge : 39
    Localisation : France

    Informations forums :
    Inscription : Mars 2005
    Messages : 1 683
    Points : 3 100
    Points
    3 100
    Par défaut
    Et juridiquement, qu'est ce qui oblige l'éditeur de corriger les failles?
    dam's

  15. #255
    Membre chevronné
    Profil pro
    Développeur Java Indépendant
    Inscrit en
    Mai 2007
    Messages
    1 333
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur Java Indépendant

    Informations forums :
    Inscription : Mai 2007
    Messages : 1 333
    Points : 2 061
    Points
    2 061
    Par défaut
    Citation Envoyé par dams78 Voir le message
    Et juridiquement, qu'est ce qui oblige l'éditeur de corriger les failles?
    Absolument rien.

    Pour détendre l'atmosphère, voilà une image qui reflète parfaitement la vision qu'ont certains ici de la sécurité :

    http://geekandpoke.typepad.com/.a/6a...a682970c-800wi
    Yoshi

    PS : tous les propos tenus dans le message ci-dessus sont à préfixer avec "A mon humble avis", "Je pense que". Il serait inutilement fastidieux de le rappeler à chaque phrase.

  16. #256
    Membre expert
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    1 683
    Détails du profil
    Informations personnelles :
    Âge : 39
    Localisation : France

    Informations forums :
    Inscription : Mars 2005
    Messages : 1 683
    Points : 3 100
    Points
    3 100
    Par défaut
    Citation Envoyé par GanYoshi Voir le message
    Absolument rien.

    Pour détendre l'atmosphère, voilà une image qui reflète parfaitement la vision qu'ont certains ici de la sécurité :

    http://geekandpoke.typepad.com/.a/6a...a682970c-800wi
    Du coup c'est bien gentil de trouver une faille et de la faire suivre à l'éditeur mais s'il s'en foût...
    Ensuite perdre du temps à le relancer et à vérifier ce qu'il fait, bah d'une il faut du temps, et de deux vous savez vous si l'éditeur X en ce moment même travaille sur la faille Y?
    dam's

  17. #257
    Rédacteur/Modérateur
    Avatar de loufab
    Homme Profil pro
    Entrepreneur en solutions informatiques viables et fonctionnelles.
    Inscrit en
    Avril 2005
    Messages
    12 004
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Pyrénées Atlantiques (Aquitaine)

    Informations professionnelles :
    Activité : Entrepreneur en solutions informatiques viables et fonctionnelles.
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2005
    Messages : 12 004
    Points : 24 595
    Points
    24 595
    Par défaut
    Citation Envoyé par Marco46 Voir le message
    Donc je suis obligé de porter plainte avec mes petits bras musclé et l'aide juridique pour pas aller en zonzon.

    C'est bien foutu le système quand même.
    Même pas ! L'aide juridique (ou Laide juridique) est réservé au gens qui ne sont pas solvable. Donc tu vas être obligé de :
    - solder tes comptes en banques
    - vendre tes biens (voiture, animaux, femme...)
    - t'endéter auprès d'une banque (le terme légal pour usurier)
    Mais comme en face de toi tu as un poids lourd avec des dizaines d'avocats et que de toute façon "l'aide juridique" n'est jamais comptétente là ou elle envoyé, mal payée donc pas interessée et pressée d'en finir qu'elle qu'en soit l'issu. (it's joke)

    Détecter les modifications formulaire Cloud storage et ACCESS
    Classe MELA(CRUD) Opérateur IN et zone de liste Opérateur LIKE
    Visitez mon Blog
    Les questions techniques par MP ne sont pas lues et je ne pratique pas la bactériomancie

Discussions similaires

  1. Publier une application sur mac store
    Par fghjk dans le forum Apple
    Réponses: 2
    Dernier message: 16/10/2009, 17h10
  2. publier une carte sur internet
    Par bensabdel dans le forum SIG : Système d'information Géographique
    Réponses: 0
    Dernier message: 26/05/2009, 01h18
  3. publier une application ASP.NET sur VS 2005
    Par insane_80 dans le forum ASP.NET
    Réponses: 5
    Dernier message: 24/09/2008, 14h43
  4. Réponses: 0
    Dernier message: 26/08/2008, 03h16
  5. Impossible de publier une application sur JBoss 4.2.2
    Par Invité dans le forum Eclipse Java
    Réponses: 0
    Dernier message: 01/07/2008, 08h03

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo