Liens connexes

Dépêche modérée par

Dépêche éditée par

: Le programme Security Bug Bounty de Mozilla

Posté par Jean-Christophe Berthon (page perso, ). Modéré le 02 août 2004.
0
Un nouveau programme a été lancé pour améliorer la découverte des failles de sécurité dans le projet Mozilla.

Suivant le principe des "bounty hunters", ces chasseurs de primes qui chassaient des animaux en échange de récompenses, le nouveau programme propose à la communauté des primes pour la traque des bugs critiques au niveau de la sécurité des logiciels du projet.

> Lire la suite (32 commentaires, moyenne: 3).   [dépêche : 1047 caractères]

Je n'ai trouvé que peu d'informations pour le moment sur le net concernant ce programme. Apparemment, cette idée ferait suite à un programme similaire existant pour les produits Netscape.

Les récompenses seront attribuées par l'équipe de la fondation Mozilla après évaluation des rapports établis par les utilisateurs. Pour chaque nouvelle faille, une récompense de 500 US $ (env. 415 €) sera attribuée au découvreur.
Les fonds seront trouvés notamment grâce au support de la société Linspire Inc. et à l'entrepreneur Mark Shuttleworth.
Il est aussi demandé à la communauté de contribuer par des dons à ce "sponsoring". Il est d'ailleurs précisé que Mark Shuttleworth doublera chacun des 5000 premiers dollars de dons collectés auprès de la communauté.

Je pense que l'initiative est bonne, mais le fait que la récompense soit financière me dérange personnellement un peu. Certes pour la motivation, c'est le plus efficace pour beaucoup de gens, mais philosophiquement c'est triste... Surtout lorsqu'il s'agit du monde du logiciel libre...

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Oui mais...

Posté par Guillaume Lebigot (page perso, ) le 02/08/2004 à 23:29. (lien). Évalué à 6.

C'est sûr que, idéalement, je pense que des goods à l'effigie de Mozilla auraient été plus appropriés: T-shirts, mugs, sets de table, et que sais-je encore? :)

Je suis d'accord sur le fait qu'une motivation par l'argent n'est peut-être pas la plus adaptée au monde du logiciel libre, mais je vois plutôt ça comme la motivation de la fondation Mozilla d'éliminer tous les bugs possibles assez rapidement.

Pour moi c'est à la fois une motivation des gens à la tête du projet Mozilla (de vouloir exterminer les bugs) et aussi une motivation pour ceux qui voudraient à la fois aider le logiciel libre et obtenir une récompense très encourageante.

Logiciel libre et argent ne sont pas incompatibles, je crois, et il faut bien se dire qu'on ne peut pas vivre de logiciel libre et d'eau fraîche tout le temps :)

Le problème c'est le choix ;)

Posté par Mickaël Sibelle (Jabber id, page perso, ) le 03/08/2004 à 05:54. (lien). Évalué à 3.

Juste une remarque, il me semble qu'il y a :
- ceux qui payeraient (et qui payent) très cher pour tenir ceux qui ont trouvé et exploité des failles ;
- ceux qui payeraient (et qui à priori payeront) pour tenir les failles...

Voilà un choix important !

Les bounty, c'est super bon !

Posté par Victor STINNER (Jabber id, page perso, ) le 03/08/2004 à 08:47. (lien). Évalué à 2.

Autre site de bounty :
http://www.markshuttleworth.com/bounty.html(...)

Y'en a pour tout le monde : Python, Mozilla, Gnome, SchoolTool, etc. avec des prix assez intéressants !

Vous connaissez d'autres sites de bounty ?

Ca fait un bout de temps que je pense à offrir un prix à celui qui m'écrira une interface graphique (en GTK2) pour la calculatrice dont j'ai arrêté le développement (http://www.haypocalc.com/(...)). Ca serait un prix du genre 15-20€. Quelqu'un est intéressé ? Qu'en dites-vous ?

@+ Haypo

Un peu HS mais je vais pas en faire une news ;-)

Posté par Anthony F. () le 03/08/2004 à 08:49. (lien). Évalué à 3.

Comme chacun sait, Trend propose sur son site une version "HouseCall" de son antivirus :
http://fr.trendmicro-europe.com/consumer/products/housecall_launch.(...)

Jusqu'alors c'était un ActiveX qui prenait en charge le scan des PC, or Trend a lancé récemment une version béta de son outil, je cite : "surpassing the previous versions by supporting major browsers and operating systems".
Voilà donc une grande nouvelle : il est maintenant possible de scanner les PC depuis un FireFox ou un Opera, et, chose plus étonnante, la phrase laisse penser qu'il est possible de scanner les fichiers sur "la plupart des OS" (dont Linux?) !

L'interface est réussi, le tout en java, par contre ça semble un peu lent à charger.
Le site attend des retours de la phase béta.

Devenir une Star

Posté par Pantagruel () le 03/08/2004 à 10:01. (lien). Évalué à 3.

C'est dommage de ne proposer que de l'argent.

Au lieu de payer des gens, il faudrait afficher leur nom sur la première page de du site Mozilla ou créer sur le même site une rubrique mettant en valeur ces personnes.

Pour elles cela vaut plus que $ 500.- et pour la Fondation, c'est gratuit.

[+] "Où est le problème ?"

Posté par Gloom () le 03/08/2004 à 11:08. (lien). Évalué à -5.

Le problème est bien sûr éthique.

Mais, retournons le problème en allant peut-être au-delà de condidérations éthiques car, c'est là on mon avis que le bas blesse:

Vous avez envie de faire un don à la Mozilla fondation parcequ'il fourni un service de qualité au monde entier et ce gratuitement. Vous apprenez l'existance de ce système de récompence. Avez-vous toujours envie de donner sachant que cette argent va servir pour donner des prix exhorbitant en récompence à quelque chose que des milliers de gens faisait gratuitement par pure altruisme et ou par envie d'améliorer des produits qu'ils utilisent et affectionnent ?

Que l'on paye les développeurs, c'est très bien, que l'on paye quelqu'un pour tester et dire que ça ne marche pas (ce qui ne nécessite aucune conpétence), c'est gâcher de l'argent pas forcément facile à obtenir. Et gacher de l'argent, ça ne donne pas envie de donner.

Ca me déçois énormément de la part de la Mozilla Fondation qui ne fait pas confience à la générositer des gens, et ou, à leur envie d'améliorer un produit qu'ils utilisent et aprécie.

Toutes proportion garder, ça me fait pensé à une association carritative qui utilisait ces dons pour louer des grosses voitures pour leurs responsables, car, il y a une image de marque à concerver...

Mercenaire du développement

Posté par wilk (Jabber id, page perso, ) le 03/08/2004 à 12:29. (lien). Évalué à 2.

Un nouveau métier plein d'avenir !

Je rappelle au passage qu'en France il faut être inscrit à l'urssaf pour encaisser un bounty, et ne pas oublier de payer les charges hein si on veut que nos enfants puissent aller à l'école.

Problème?

Posté par Gnurou (page perso, ) le 03/08/2004 à 13:28. (lien). Évalué à 2.

J'aimerais bien comprendre: en quoi le fait de proposer de l'argent pour trouver des failles pose-t-il un problème d'éthique? Cela change-t-il quoi que ce soit à la nature libre de mozilla?

Pas mal de monde dit qu'il y a un problème d'éthique, mais personne n'a encore dit en quoi c'en était un. Ça doit être tout simplement parce qu'il n'y a pas de problème en dehors de la frilosité de voir "argent" et "libre" côte à côte.

Une nouvelle faille critique dans Mozilla

Posté par Jérôme Pinot (page perso, ) le 03/08/2004 à 16:05. (lien). Évalué à 1.

Et bien justement, on vient de découvrir une nouvelle faille critique dans Mozilla:

http://www.k-otik.net/bugtraq/08032004.MozillaNetscape.php(...)

Un problème de type integer overflow qui affecte Mozilla (<= 1.6) et Netscape (<=7.1)

Permet d'exploiter du code en local ou à distance.

Pas de solution officielle pour Netscape à part désactiver le javascript.
Pour Mozilla, passer à la version 1.7.1

Les Firefox récents ne devrait donc pas être affectés.

Ça valait bien un bounty.

Revenir en haut de page