Liens connexes

Dépêche modérée par

: Les trous de sécurité doivent rester secrets !

Posté par Frédéric RISS (). Modéré le 17 octobre 2001.
0
D'après un éditorial sur le site de Microsoft, il est temps de se lancer dans la chasse à «l'anarchie de l'information». Monsieur Culp (responsable du 'Security Response center') explique dans son petit billet qu'il n'y aurait pas de vers et de virus s'il n'y avait pas cette bande d'anarchistes irrésponsables qui trouvent les bugs et les publient.
Moi je suis d'accord avec lui, et je pense que toute personne faisant un rapport de bug devrait être sévèrement punie par la loi. Non mais franchement...

> Lire la dépêche (76 commentaires, moyenne: 2,9).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Toutafe.

Posté par Eddy () le 17/10/2001 à 11:04. (lien). Évalué à 14.

Non seulement, cette personne devrait ete punie severement, mais en plus, on devrait poster dans les journaux ( a ses frais, evidemment) son adresse et son lieu de travail.
Comme ca, chacun pourrait venir jeter des pierres dans son jardin, ou casser les fenetres de son bureau.
Et chacun devrait se sentir oblige de passer un coup de fil au milieu de la nuit pour que ces irresponsables, qui ne font qu'ajouter du bruit dans la symphonie numerique jouee par notre bien aimee societe de logiciels.

Je vais deposer un brevet sur la maniere de rapporter un bug, et le premier qui utilise mon brevet son mon avis, hop, il ecoute Lara Fabian pendant une semaine non stop, et je le denonce a la DST.

Culp est un nom prédestiné !

Posté par Talou (Jabber id, page perso, ) le 17/10/2001 à 11:05. (lien). Évalué à 17.

Que peut-on attendre d'autre de la part d'un responsable "sécurité" chez MS ? Toutes les merdes qui leur arrivent en ce moment sont dues à ce genre de publications récupérées par quelques script kiddies...
Une telle vulnérabilité est intolèrable. Alors évidemment , au lieu de balayer devant sa porte en nettoyant ses logiciels, MS demande la carte de la répression.
Le problème c'est que MS, mais d'autres aussi pensent de cette façon, et ils sont puissants... Je ne veux pas avoir l'air parano, mais après la puce discrète, la demande d'accès aux machines des pirates de musique/films, la restriction des libertés personnelles en France... et la guerre qui justifie tout, ça va devenir bien propret, le monde !

--
m'en vais re-vomir !

Et la marmotte ?

Posté par Francois Revol (page perso, ) le 17/10/2001 à 11:06. (lien). Évalué à 6.

C'est ça...
et on fait pareil avec les bagnoles, comme ça vu qu'on a rien dit, on a rien corrigé et tout le monde se plante et on a 5000 morts en 1 mois...
Y en a qui devrait réfléchir un peu plus (dans la limite des moyens à leur disposition bien entendu :D )

bah oui...

Posté par i mac () le 17/10/2001 à 11:08. (lien). Évalué à 7.

Si personne ne cherche les bugs personne ne les trouve, donc y a pas de bugs, donc windows est le meilleur des os vu que y a pas de bugs.

Oh, y sont fort chez micro$oft.

Apres lecture ...

Posté par jr lamoule (page perso, ) le 17/10/2001 à 11:11. (lien). Évalué à 15.

J'aime beaucoup cette phrase :
But regardless of whether the remediation takes the form of a patch or a workaround, an administrator doesn’t need to know how a vulnerability works in order to understand how to protect against it, any more than a person needs to know how to cause a headache in order to take an aspirin.


En clair, il dit que si les administrateurs ne savent pas comment marche un ordinateur, un OS etc ... c'est pas grave !!! Il y a juste a cliquer 2x sur le patch, un reboot et hop voila.
Peuple des administrateurs, endormez vous !

Bon, mais avec un titre : It’s Time to End Information Anarchy, c'est sur qu'on peut se poser la question du bien fondé de l'article ...
Trop d'information tue l'information, peut etre, mais ca n'a jamais fait de tort a personne de s'informer !

Mort de rire

Posté par Anonyme () le 17/10/2001 à 11:14. (lien). Évalué à 16.

Sérieux, j'ai lu l'article, et je suis mais trop mort de rire.. c'est la meilleure de l'année !!! et le pire c'est que certains (ir)responsables de la "communauté de la sécurité" approuvent !!!

Bon, bref, perso, je trouve que c'est même pas la peine d'argumenter là dessus, c'est tellement stupide...

Par contre, ça semble signifier une chose: Microsoft est aux abois. Peut etre que le changement de position de plusieurs organes de presse et de consulting "importants" (WallStreet Journal, Gartner, etc.) leur a fait énormément de mal en fait...

pas le jour de la distribution de cerveau ?

Posté par Stéphane Salès (page perso, ) le 17/10/2001 à 11:15. (lien). Évalué à 12.

Très bien si on suit son raisonnement
je trouve un "exploit", je suis donc pas trop
mauvais en info, je ne le divulgues pas, et du coup
comme "personne" ne connait cette faille je peux
utiliser pénard mon exploit, sans aucun risque qu'il
soi corrigé.

Pas bete, falait bosser chez m$ pour y penser :)

chanson

Posté par Star_Dust () le 17/10/2001 à 11:19. (lien). Évalué à 10.

<raclement de gorge>
hum hum...
</raclement de gorge>

Sur l'air du : déserteur

1...2...3...4

Monsieur le responsable
du Security Response center
Je vous envoie cette letter
de mon PC portable

Je viens d'lire l'édito
sur microsoft.com
et vraiment ça déconne
on est pas des idiots

car la sécurité
c'est pas de la magie
pas des beni oui-oui
on l'a pas dans l'obscurité

faudrait peut-être voir
a penser avec vot' cerveau
et nous lacher les burnes, oh !
votre cas est sans espoir.


ps : pas trop inspiré ce coup-ci, moi... je ferai mieux plus tard...

A+++

Toujours le même problème

Posté par LABE () le 17/10/2001 à 11:25. (lien). Évalué à 7.

En fait le problème que soulève ce monsieur est la question suivante:

- Doit-on indiquer toute faille de sécurité dès qu'on l'aperçoit au risque que des petits malins en profitent le temps que le développeur fournisse un patch?

- ou bien ne rien dire et attendre que le patch existe avant d'annoncer la faille, ce qui au passage permet aux utilisateurs de ne pas perdre de l'argent?

<PARALLELE type="douteux">
Microsoft préfèrerait donc attendre qu'un vaccin contre le virus du SIDA existe avant de dire qu'il est contaminé...
</PARALLELE>

All of these worms made use of security flaws in the systems they attacked, and if there hadn’t been security vulnerabilities in Windows®, Linux, and Solaris®

Ah bon??? On est désolé effectivement mais ce n'est pas forcément le but de LINUX (sans le ®) que de protéger les machines windows ou IIS, faut pas pousser le bouchon trop loin... A chacun de balayer devant sa porte déjà ça fera le plus grand bien à certains... La communauté Linux fait son possible, mais elle peut difficilement protéger quelquechose qui pourrit de l'intérieur...

Je propose donc à ce cher monsieur 2 alternatives:
- sécuriser IIS (et puis Windows aussi tant qu'il y est), bon d'accord y'a du boulot, mais ça sert à rien de sortir une version n+1 si la version sur laquelle on s'appuie n'est pas sécurisée...

- passer à un tout autre environnement...euh...Linux par exemple qui a fait ses preuves, ne fait pas perdre des millions et qui je crois (pour les fichiers de log) serait bien content qu'il y ait un peu moins d'IIS dans le monde...

Dictatures

Posté par Stanis Humez (page perso, ) le 17/10/2001 à 11:27. (lien). Évalué à 5.

Vous avez remarqué comme les dictatures et autres régimes totalitaires pouvaient avoir envie de contrôler l'information, la culture et la connaissance ?

C'est vrai avec l'inquisition, les régimes taliban et les propagandes en général. J'estime que ce que nous apportent les logiciels libres est fondamental : la connaissance de ce qu'on utilise. La culture et le niveau de connaissance des gens est un facteur d'évolution positif de notre civilisation. Vive l'internet et vive les logiciels libres. M... à la fin, quoi, c'est vrai ;-)

mon trou à moi

Posté par Troy McClure (page perso, ) le 17/10/2001 à 11:29. (lien). Évalué à 8.

Moi aussi j'ai eu l'occasion d'implémenter une belle faille de sécurité dans un logiciel animalier... Je comprends un peu ce qui les turlupine: avant d'expliquer à tout le monde pourquoi le bug et comment l'exploiter, j'ai attendu que tout le monde ait upgradé vers une version non buggée, et pendant ce temps j'ai stressé un maximum, et je me suis mordu les couilles (c'est une image, je ne suis malheureusement pas assez souple ;-)

Et je pense qu'en l'occurence c'était le meilleur choix.

Linux ?

Posté par Anonyme () le 17/10/2001 à 11:39. (lien). Évalué à 1.

"if there hadn't been security vulnerabilities in Windows®, Linux, and Solaris®, none of them could have been written"

J'ignorais que Nimda et consorts avaient touché Linux et Solaris...

encore une bonne blague probablement.

[+] Arretez de troller sur microsoft !

Posté par Axel R. (page perso, ) le 17/10/2001 à 11:40. (lien). Évalué à -2.

C'est indigne de la horde des trolleurs.
Cet article est trop facilement trollable ! :-)

A votre avis, l'auteur de cet article est stupide ou crétin ?

- Les deux !

- Attendez, je demande confirmation au grand miam ! Bonne réponse ! le point va à l'équipe mayo

Axel - 584

l'edito frau soft en français

Posté par kasi () le 17/10/2001 à 11:46. (lien). Évalué à 5.

On trouve le même esprit sur le site fr de microsoft

http://www.microsoft.com/france/technet/edito/archives_edito.asp(...)

bonne lecture ;-)

Point Bugnon

Posté par Anonyme () le 17/10/2001 à 11:49. (lien). Évalué à 1.

Je pense qu'on peut décerner à Culp un point Pierre Bugnon. D'ailleurs étant dans la meme boite, c'est pas étonnant. Mais l'un est-il l'élève de l'autre, et si oui lequel ? Ou est-ce qu'ils se sont tous fait microsoftborguer en entrant chez m$ ?

+-------------------+
| ................. |
| .... 1 POINT .... |
| "BUGNON le PUANT" |
| ................. |
+-------------------+

Ouarf!

Posté par jeanphy () le 17/10/2001 à 12:03. (lien). Évalué à 0.

J'imagine des maisons vendues sans porte d'entrée ni fenetres ...
L'informatique et internet existait AVANT microsoft, faudrait qu'ils arretent de prendre les informaticiens autre qu'eux pour des c.ns. (quoique, jusqu'à maintenat , ça a l'air d'etre une bonne méthode commerciale ;-))

Le mec a raison

Posté par Coox () le 17/10/2001 à 13:39. (lien). Évalué à 2.

Il y aurait plus de vers qui attaquent Apache si on pouvait en trouver les sources!

Hein, dites-moi ?

Non ?

boarf

Posté par Dugland Bob (page perso, ) le 17/10/2001 à 14:55. (lien). Évalué à 2.

Un petit TP d'audit :

bash-2.02$ uname -a
SunOS paludenn-gw 5.7 Generic_106541-04 sun4m sparc SUNW,SPARCstation-5

bash-2.02$ ls /var/sadm/patch/
106541-04 106857-04 106978-06

à comparer avec :
http://sunsolve.sun.com/pub-cgi/retrieve.pl?doctype=patch&doc=7(...)

mais ça doit être que notre admin est trop balaise et qu'il a pas mis les patch dans l'endroit standart.

une petite idée de la taille du réseau :
bash-2.02$ ypcat passwd.byname|sort|uniq|wc -l
519
+les utilisateurs de win qui sont tous sous le même compte

bash-2.02$ ypcat hosts.byname|sort|uniq|wc -l
303
+ ~100 pour les machines sous win

juste pour le département info
ça doit être un ancien de chez MS notre admin !

Il a tort mais tout de même.

Posté par Lagaffe Gaston () le 17/10/2001 à 18:19. (lien). Évalué à 2.

Il ne faut pas nier: la bonne démarche a avoir quand on trouve un bug ou une vuln (l'un comprend l'autre je sais :)), la premiere démarche, c'est de contacter le maintainer et non de divulger sans rien dire comme cartains... (faut pas croire c'est pas rare).

pas la peine d'en parler...

Posté par Anonyme () le 17/10/2001 à 19:35. (lien). Évalué à 0.

- legalement impossible ( 1er amendement US)
- techniquement impossible
- efficacité pour avoir des softs securisés: nulle.

affaire suivante.

( les news dans la rubrique humour et de surcroit qui parlent de microsoft ne devraient meme pas passer en homepage IMHO )

mieux encore...

Posté par Anonyme () le 17/10/2001 à 19:58. (lien). Évalué à 0.

Je crois que l'on ne va pas encore assez loin.. le mieux serait de punir ceux qui sont à l'origine des bugs et pire, les obligés a rembourser 10 fois le prix de l' OS par bug rencontré.. M$ n'a pas fini de payer.. :-))

C'est clair

Posté par Anonyme () le 18/10/2001 à 09:46. (lien). Évalué à 0.

Au fond ce que ce Monsieur veut correspond à la politique microsoft :
L'informatique aux informaticiens et les informaticiens à Microsoft. Les autres doivent UNIQUEMENT acheter (et utiliser si possible)

hihi

Posté par Anonyme () le 20/10/2001 à 00:33. (lien). Évalué à 0.

> bande d'anarchistes irrésponsables
capitaliste irrésponsable ?

Revenir en haut de page