IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Actualités Discussion :

Un groupe de chercheurs anonymes attaque Microsoft après l'affaire Ormandy

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Modérateur
    Avatar de Flaburgan
    Homme Profil pro
    Développeur Web
    Inscrit en
    Avril 2010
    Messages
    1 229
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Électronique et micro-électronique

    Informations forums :
    Inscription : Avril 2010
    Messages : 1 229
    Par défaut
    Dans le cas de l'ingénieur google, on peut clairement dire que la faille n'était pas encore utilisée, ou très peu, quand on voit comment elle est utilisée à présent.

    Mais il est vrai que si ce groupe reste anonyme, c'est parce qu'ils n'ont pas très bonne conscience...

    Dans tous les cas, vous semblez oublier quelque chose :
    Même si la faille est patchée dans la minute, combien de temps faudra-t-il à l'utilisateur pour faire une update ?
    Allez, disons, un bon mois, quand on est gentil...
    Donc en cas de PoC, même si la faille est patchée instantanément, votre oncle, votre grand mère, votre patron, tous auront largement le temps de se faire avoir...

  2. #2
    Expert confirmé
    Avatar de Marco46
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Août 2005
    Messages
    4 419
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Août 2005
    Messages : 4 419
    Par défaut
    Citation Envoyé par Flaburgan Voir le message
    Dans le cas de l'ingénieur google, on peut clairement dire que la faille n'était pas encore utilisée, ou très peu, quand on voit comment elle est utilisée à présent.
    Tu connais tous les pirates de la galaxie ? Et tu as analysé tous les sources des malwares existants ?


  3. #3
    Membre très actif
    Homme Profil pro
    Buisint
    Inscrit en
    Septembre 2008
    Messages
    220
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 55
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Buisint

    Informations forums :
    Inscription : Septembre 2008
    Messages : 220
    Par défaut
    Citation Envoyé par Flaburgan Voir le message
    [...]

    Mais il est vrai que si ce groupe reste anonyme, c'est parce qu'ils n'ont pas très bonne conscience...

    [...]
    D'un autre côté, et je suis conscient que l'analogie est un peu extrême, les résistants ne se faisaient pas non plus beaucoup de publicité, durant la seconde guerre mondiale...

  4. #4
    Expert confirmé
    Avatar de Marco46
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Août 2005
    Messages
    4 419
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Août 2005
    Messages : 4 419
    Par défaut
    Bon je vous la refais du début.

    Tu trouves une faille de sécurité sur un logiciel d'un éditeur (open source ou proprio ça n'a aucune importance je suis d'accord avec ça.) qui compromet la sécurité de l'ensemble d'un système.

    Tu ne peux pas savoir si l'éditeur est au courant (avant de l'avoir contacté).
    Tu ne peux pas savoir si un tiers (mal intentionné ou pas, tu peux pas savoir) est aussi au courant.
    Tu sais si le public est au courant ou non car si l'info est publique l'éditeur et les pirates sont au courant. Donc en gros, si personne n'a publié la faille, alors le public n'est pas au courant et si quelqu'un l'a déjà publié alors le public est au courant.

    Donc à ce moment là :
    - soit tu décides de garder la faille pour toi et tu n'en informes personne, auquel cas peut être que des tiers vont utiliser la faille pour pirater des tiers.
    On pourrait presque considérer ça comme de la non-assistance à personne en danger, histoire de vous suivre dans vos délires de terrorisme.
    - soit tu décides d'informer le responsable du logiciel par un canal privé en lui laissant le temps de publier un correctif.

    Ceci fait, si l'éditeur ne fait rien, il y a potentiellement des tiers qui peuvent se faire pirater et il est parfaitement légitime de lui forcer la main puisqu'il ne fait pas son boulot, ne serait-ce que pour se protéger soi-même.

    Où est le terrorisme là dedans ?

    Je suis trop fatigué pour vous quoter, joKED et Neko, et pointer les contradictions de vos messages, comme par exemple dire qu'il ne faut jamais publier de faille pour derrière contacter la presse. Un peu de cohérence svp.

  5. #5
    Membre très actif
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2005
    Messages
    541
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juillet 2005
    Messages : 541
    Par défaut
    Citation Envoyé par Marco46 Voir le message
    Je suis trop fatigué pour vous quoter, joKED et Neko, et pointer les contradictions de vos messages, comme par exemple dire qu'il ne faut jamais publier de faille pour derrière contacter la presse. Un peu de cohérence svp.
    Soit je me suis mal exprimé, soit il y a un gros mal entendu, soit t'es trop fatigué.
    Tu peux (et tu dois) évidement dire à la presse ou qui que ce soit par exemple:
    "J'ai découvert une faille dans les socket sous XP permettant l'exécution de code arbitraire ..." (c'est un exemple). Note qu’absolument rien ne permet de faire quoi que ce soit. Et c’est à peu près ce que publient les sites comme Secunia ou autre. Il n’y a pas d’indication sur comment exploiter la faille.

  6. #6
    Membre confirmé
    Profil pro
    Inscrit en
    Mars 2010
    Messages
    222
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2010
    Messages : 222
    Par défaut
    Ce n'est pas tout à fait ça. C'est plutôt:
    1 - j'ai une maison construite par la société X.
    2 - je découvre qu'en procédant d'une certaine façon il est possible d'ouvrir mes fenêtres de l'extérieur.
    3 - je contacte la société X pour leur demander de régler le problème.
    4 - ils refusent ou m'ignorent (c'est pour l'exemple hein?)
    5 - je ne peux pas gagner en leur faisant un procès et je cherche un moyen de faire pression; je décide donc de leur faire de la mauvaise publicité auprès des éventuels clients jusqu'à ce qu'ils se décident à réparer le défaut (je peux pour ça faire une démo vidéo et l'envoyer à la presse). De plus, j'espère que les clients actuels se plaindront aussi. Entre temps je condamne ma fenêtre (firewall)
    J’approuve CAR c'est exactement ce qui à été fait pour la faille des velux !

    Souvenez-vous une personne avait prouvé que l'on pouvait ouvrir un velux de l’extérieur lorsque l'on le déclipsait pour faire entrée un filet d'air frais, et rien n'aurait (ou plutôt rien n'avait été fait par la société ) si cette personne n’avait pas fait une vidéo de la dite faille.

    Et ce n'est qu'un exemple parmi tant d'autre ..


    @joKED tu as apparemment oublié la règle 14 d'internet

  7. #7
    Nouveau membre du Club
    Profil pro
    Inscrit en
    Mars 2010
    Messages
    7
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Mars 2010
    Messages : 7
    Par défaut
    Citation Envoyé par joKED Voir le message
    Diffuser une faille est ridicule. Cela ne peut que nuire (tant à la société ciblée qu'aux utilisateurs).

    Si je vous avertis qu'une fenêtre de chez vous est ouverte, et que vous ne me répondez pas (manque de temps pour fermer, impossibilité de fermer car vous êtes absent), ou mal ("C'est pas vos oignons"), seriez-vous content que j'aille faire le tour de tous les voleurs du coin en leur annonçant qu'on peut rentrer chez vous sans problème?
    Ca colle pas ton histoire. Si il y a une faille dans windows, elle existe chez des millions de personnes. Si j'ai une fenêtre ouverte chez moi c'est juste mon problème.
    Après pour le reste je m'en fous. Je trouve qu'il vaut mieux que les professionnels connaissent les problèmes de sécurité qui pourraient les toucher.
    Je me demande toujours s'il y a autant de failles sous linux et sous mac et qu'on en parle moins, ou si ces systèmes sont plus safe que windows...

  8. #8
    Membre très actif
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2007
    Messages
    891
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Juillet 2007
    Messages : 891
    Par défaut
    Citation Envoyé par joKED Voir le message
    Si je vous avertis qu'une fenêtre de chez vous est ouverte, et que vous ne me répondez pas (manque de temps pour fermer, impossibilité de fermer car vous êtes absent), ou mal ("C'est pas vos oignons"), seriez-vous content que j'aille faire le tour de tous les voleurs du coin en leur annonçant qu'on peut rentrer chez vous sans problème?
    Il y a erreur. Ce ne sont pas les locaux de l'entreprise qui sont en danger par une faille mais ceux du client. On ne parle pas d'une fenêtre que le client à laisser ouverte mais que le client ne peut pas fermer. Vous ne vous en rendez pas compte, le voleur lui si (C'est un principe de sécurité). Si le fabricant refuse d'ajouter un simple verrou à la fenêtre, il est alors normal de prévenir tout le monde qu'elle n'est pas solide. Ainsi le client risque de se tourner vers un autre produit... Le vendeur va alors réagir car s'il se fiche de la qualité du produit il ne veut pas perdre le client...
    C'est la loi du marché. Je n'ai jamais vu d'entreprise améliorer son produit si la demande ne vient pas du client (directement ou pas).

Discussions similaires

  1. Oracle sort une nouvelle version majeure de WebCenter Suite 11g et s'attaque à Microsoft Sharepoint
    Par Idelways dans le forum Forum général Solutions d'entreprise
    Réponses: 3
    Dernier message: 05/07/2011, 14h29
  2. Réponses: 0
    Dernier message: 26/01/2011, 11h45
  3. Réponses: 51
    Dernier message: 26/11/2010, 09h44
  4. Réponses: 3
    Dernier message: 09/11/2010, 15h35
  5. [Joomla!] Quel CMS choisir pour un groupe de chercheurs ?
    Par Garra dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 1
    Dernier message: 22/03/2007, 18h09

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo