Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
5490 connectés 

 

 

Considère-t-on Riot comme définitivement perdu ?




Attention si vous cliquez sur "voir les résultats" vous ne pourrez plus voter
Les invités peuvent voter

 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  9346  9347  9348  ..  10263  10264  10265  10266  10267  10268
Auteur Sujet :

blabla@osa, FREE TEH TRUE RIOT §§§

n°1356205
Zzozo
Un peu, passionément, à la fol
Posté le 11-04-2014 à 23:10:12  profilanswer
 

Reprise du message précédent :

o'gure a écrit :

Y a beaucoup plus de gens que les dev/mainteneurs officiels qui sont censer lire ce genre de code [:spamafote]
C'est le taf des équipes sécurités d'audit de n'importe quelle grosse boite qui les utilisent, j'en ai plusieurs en tête, et c'est le taf officiel de quelques organismes des différents états.
Et tu vas pas me dire que les petits malins au fond de leur garage ne relise pas le code des librairies de sécu les plus utilisées justement pour trouver ce genre de chose. Que c'est resté comme ça pendant tant de temps sans que ça fuite [:bien]
Quand tu checkes ce genre de soft, ça fait parti des tests unitaires, par exemple un peu fuzzing.
 
Après oui, le coup, on vérifie pas les bases, ça peut arriver à tout le monde hein [:kiki]


Oui, ça c'est la théorie/les bonnes pratiques, mais là on est peut être en train de s'apercevoir que la pratique diffère sensiblement de la théorie
Et si il y a divergence entre les pratiques annoncées et les pratiques réelles, qui dit/garantit qu'on a pas le même problème ailleurs ?


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
mood
Publicité
Posté le 11-04-2014 à 23:10:12  profilanswer
 

n°1356207
el_barbone
too old for this shit ...
Posté le 12-04-2014 à 01:01:36  profilanswer
 

o'gure a écrit :


Je pipe rien à ce qu'elle déblatère [:papycool52:1]


tips : c'est censé être une gonzesse :o


---------------
En théorie, la théorie et la pratique sont identiques, en pratique, non.
n°1356208
el_barbone
too old for this shit ...
Posté le 12-04-2014 à 01:02:13  profilanswer
 

dreamer18 a écrit :

on pourrait croire que cela a été fait exprès; voici ce qui vient de tomber sur bloomberg

Citation :

BREAKING: NSA said to exploit Heartbleed bug for intelligence for years



[:rofl]


---------------
En théorie, la théorie et la pratique sont identiques, en pratique, non.
n°1356211
Plam
Bear Metal
Posté le 12-04-2014 à 10:23:39  profilanswer
 

o'gure a écrit :


Pour des softs open-sources, ce qui me trouble c'est que tu es censé avoir la loi des grands nombres pour toi et que tu n'as pas de pression pour livrer la version suivante...
Pour des softs commerciaux... je "comprendrais" plus facilement qu'on ne passe des tests de bases pour des questions de temps/coûts.


 
Ce n'est plus forcément vrai pour la majorité des logiciels libres.  
 
Et puis il faut mettre en perspective, la « base de code » est tellement énorme, je pense qu'il est possible que ça soit passé au travers. C'est aussi au LL d'avoir des méthodes de tests fiables.


---------------
Spécialiste du bear metal
n°1356215
Plam
Bear Metal
Posté le 12-04-2014 à 10:46:36  profilanswer
 

o'gure a écrit :


Pas la majorité, les mainstream je veux bien croire qu'il y a une pression des users.
Je doute qu'il y ait de la pression pour les utilitaires type httpry, hping, etc...


 
Le LL c'est beaucoup de boîtes maintenant. Je disais juste que c'est plus forcément vrai pour tous les softs. J'ai pas dit le contraire :o
 

o'gure a écrit :


Pour les softs classiques et petits utilitaire je veux bien le croire qu'à part le dev ou ceux qui fixent les bugs ne relisent pas mais un truc comme openssl... pour ma part je trouve ça très étonnant


 
Je trouve ça au contraire très classique. Le laxisme est roi, partout. Tant que ces mecs sont pas responsabilisés, ils ont pas « d'intérêt » à faire les choses proprement.


---------------
Spécialiste du bear metal
n°1356222
Mysterieus​eX
Chieuse
Posté le 12-04-2014 à 12:16:48  profilanswer
 

Moi, dans cette histoire se qui m'étonne le plus, c'est de ne pas avoir entendu ni microsoft, ni apple réagir a la découverte de ce genre de failles : ça devrait logiquement être du pain béni pour eux niveau discrédit des solutions de communication "libre" ...

n°1356223
Plam
Bear Metal
Posté le 12-04-2014 à 12:19:08  profilanswer
 

o'gure a écrit :

On est d'accord alors :o

 


Je suis d'accord aussi pour la majorité des cas, mais pour un soft de ce type, disponible à la relecture par le plus grand nombre sans accord commercial. Je trouve que c'est un concours de circonstance particulièrement étonnant. Tu as plein de boite/organisme dont c'est vraiment le taf.
J'ai un pote qui bosse pour le celar et dont c'est justement le taf de relire les codes que l'armée/gouvernement utilise/va utiliser, une autre équipe teste et analyse les softs.
Une autre boite qui travaille sur les box multimedia fait pareil, les banques doivent avoir également ça, etc... Soit l'utilisation d'openssl est plus restreinte que je ne le pensais, soit l'embrouille est juste énorme. Ca c'est uniquement pour le côté pro.
Openssl est la cible idéale ou alors tout le monde imagine trop compliqué et disposent d'autres portes d'entrées [:clooney2]

 

Seraient-ils dépassés par le rythme de développement de fonctionnalités et de modification de code ? Leurs méthodes d'analyse sont probablement trop anciennes, il faudrait des relectures par commit où une couverture de test totale pour voir ce genre de chose. Moi je vois surtout de l'incurie, c'est presque tous le temps la cause des problèmes de l'humanité :o

 
MysterieuseX a écrit :

Moi, dans cette histoire se qui m'étonne le plus, c'est de ne pas avoir entendu ni microsoft, ni apple réagir a la découverte de ce genre de failles : ça devrait logiquement être du pain béni pour eux niveau discrédit des solutions de communication "libre" ...

 

M'est d'avis que c'est pire chez eux :jap:


Message édité par Plam le 12-04-2014 à 12:19:24

---------------
Spécialiste du bear metal
n°1356230
e_esprit
Posté le 12-04-2014 à 13:28:17  profilanswer
 

Ca les arrête pas vraiment en général :D


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1356234
Mysterieus​eX
Chieuse
Posté le 12-04-2014 à 13:53:54  profilanswer
 

Genre les comparaisons apache<=>IIS, MSSQL <=> Mysql
'fin, c't'un peu libre corpo VS corpo tout court dans ce cas (oracle VS microsoft)

n°1356235
grao
The visitor
Posté le 12-04-2014 à 13:58:10  profilanswer
 

Faut que je fasse le tour des mailing list pour avoir plus d'infos mais selon Theo de Raadt c'est pas nouveau que l'équipe d'OpenSSL code comme des cochons.
L'hypothèse bug à la con qui a pas été vu à la relecture ne me parait pas si improbable.
Après sur la vérification du code par des entités externes je dirais que chacun "vérifie" (et là on pourrait en dire des choses...) que les quelques parties qui les intéressent. Sur les libs "mainstream" telle que celle là je ne serais pas étonné que tout le monde se dise "ouai eux c'est des roxors le code est forcément OK, concentrons nos maigres moyens sur le reste".


---------------
Recherche affiche de GITS Arise 3 et 4, faire offre.
mood
Publicité
Posté le 12-04-2014 à 13:58:10  profilanswer
 

n°1356236
Plam
Bear Metal
Posté le 12-04-2014 à 14:00:45  profilanswer
 

Je suis de l'avis de grao :o


---------------
Spécialiste du bear metal
n°1356238
Mysterieus​eX
Chieuse
Posté le 12-04-2014 à 14:08:41  profilanswer
 

grao a écrit :

Faut que je fasse le tour des mailing list pour avoir plus d'infos mais selon Theo de Raadt c'est pas nouveau que l'équipe d'OpenSSL code comme des cochons.
L'hypothèse bug à la con qui a pas été vu à la relecture ne me parait pas si improbable.
Après sur la vérification du code par des entités externes je dirais que chacun "vérifie" (et là on pourrait en dire des choses...) que les quelques parties qui les intéressent. Sur les libs "mainstream" telle que celle là je ne serais pas étonné que tout le monde se dise "ouai eux c'est des roxors le code est forcément OK, concentrons nos maigres moyens sur le reste".


 
Largement probable, mais une telle faute, quand découverte par un organisme type NSA, RG, où autre, devrait pas rester en l'état pour l'exploit comme des porcs comme ils le font. Que la lib soit déficiente, ça arrive, j'pense pas que ça soit le premier organe de sécurité qui soit trouvé, mais qu'on la laisse tel quel, parce que ça permet d'espionner pépère sans se faire griller. Ceci dit, l'exposition de la faille ressemble fortement a un "coup" de communication : on donne un gros truc en passant par un organisme de sécurité, pendant que d'autres trucs encore plus gros seront tranquilles et pendant que tout le monde se focalise sur un audit d'openssl y'a d'autres trou du cul d'éléphants qui passent :O

n°1356242
grao
The visitor
Posté le 12-04-2014 à 15:51:57  profilanswer
 

Ce genre de faille c'est du pain béni pour la NSA. Qu'ils ne la signalent pas ça ne me choque pas.  
Ce ne sont pas des enfants de coeur, leur job c'est justement d'exploiter les failles. [:spamafote]


---------------
Recherche affiche de GITS Arise 3 et 4, faire offre.
n°1356251
e_esprit
Posté le 12-04-2014 à 18:20:18  profilanswer
 

http://arstechnica.com/information [...] b-at-risk/
 
 :whistle:


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1356252
grao
The visitor
Posté le 12-04-2014 à 18:25:52  profilanswer
 

Au dela du review qui a rien vu ça veut aussi dire qu'ils ont pas de tests de non reg, de test de fuzing, etc...
C'est encore plus grave :/

Message cité 1 fois
Message édité par grao le 12-04-2014 à 18:26:15

---------------
Recherche affiche de GITS Arise 3 et 4, faire offre.
n°1356255
Plam
Bear Metal
Posté le 12-04-2014 à 19:42:59  profilanswer
 

grao a écrit :

Au dela du review qui a rien vu ça veut aussi dire qu'ils ont pas de tests de non reg, de test de fuzing, etc...
C'est encore plus grave :/


 
Au final c'est bien pire en effet :/


---------------
Spécialiste du bear metal
n°1356272
Riot
Buy me a riot
Posté le 13-04-2014 à 11:56:52  profilanswer
 

dreamer18 a écrit :

on pourrait croire que cela a été fait exprès; voici ce qui vient de tomber sur bloomberg

Citation :

BREAKING: NSA said to exploit Heartbleed bug for intelligence for years



Quand je pense que c'est la NSA qui a poussé SEAndroid, ça me fait flipper [:osweat] [:osweat] [:osweat]

 

Bonjour all :o

 

Bon anniv Oggy [:dawabranir]


---------------
Be the one with the flames.
n°1356273
thana54
made in concept
Posté le 13-04-2014 à 12:46:18  profilanswer
 

oh la vieille branche :o

n°1356274
Profil sup​primé
Posté le 13-04-2014 à 12:54:34  answer
 

Riot a écrit :


Quand je pense que c'est la NSA qui a poussé SEAndroid, ça me fait flipper [:osweat] [:osweat] [:osweat]


Deux jours de retard… :/

n°1356277
Riot
Buy me a riot
Posté le 13-04-2014 à 13:29:28  profilanswer
 

thana54 a écrit :

oh la vieille branche :o


 [:simchevelu]  
 
 
Si seulement :o


---------------
Be the one with the flames.
n°1356282
Profil sup​primé
Posté le 13-04-2014 à 15:07:21  answer
 

Demat :o

Riot a écrit :


Si seulement :o


Fille ou garçon [:opus dei]

n°1356292
Riot
Buy me a riot
Posté le 13-04-2014 à 19:46:02  profilanswer
 

10 ans de mandarine :o


---------------
Be the one with the flames.
n°1356295
Riot
Buy me a riot
Posté le 13-04-2014 à 20:45:27  profilanswer
 

Tu vas bientôt faire partie des meubles :o


---------------
Be the one with the flames.
n°1356300
Riot
Buy me a riot
Posté le 13-04-2014 à 22:52:12  profilanswer
 

Tu finiras par t'occuper du CE et tu distribueras des tracts à la cantoche en temps que DP :o


---------------
Be the one with the flames.
n°1356305
el_barbone
too old for this shit ...
Posté le 14-04-2014 à 01:14:59  profilanswer
 

dernz :o

n°1356306
Plam
Bear Metal
Posté le 14-04-2014 à 01:19:57  profilanswer
 

nope :o


---------------
Spécialiste du bear metal
n°1356307
Tuxerman12
Posté le 14-04-2014 à 06:27:12  profilanswer
 

[:implosion du tibia]

n°1356308
Profil sup​primé
Posté le 14-04-2014 à 07:54:45  answer
 

Preum's :o

n°1356311
Mysterieus​eX
Chieuse
Posté le 14-04-2014 à 08:57:35  profilanswer
 

Le kernel 3.14 me fait chier.

n°1356312
el_barbone
too old for this shit ...
Posté le 14-04-2014 à 09:06:12  profilanswer
 

bonjour,


---------------
En théorie, la théorie et la pratique sont identiques, en pratique, non.
n°1356316
black_lord
Truth speaks from peacefulness
Posté le 14-04-2014 à 09:38:58  profilanswer
 

MysterieuseX a écrit :

Le kernel 3.14 me fait chier.


 
et PI alors ?


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°1356317
wedgeant
Da penguin inside
Posté le 14-04-2014 à 10:15:06  profilanswer
 

[:wark0]


---------------
Wedge#2487 @HS -#- PW: +∞ -#- Khaz-Modan/Boltiz @WoW
n°1356318
el_barbone
too old for this shit ...
Posté le 14-04-2014 à 11:45:50  profilanswer
 

https://blogs.akamai.com/2014/04/he [...] te-v3.html


---------------
En théorie, la théorie et la pratique sont identiques, en pratique, non.
n°1356319
grao
The visitor
Posté le 14-04-2014 à 11:56:51  profilanswer
 


Sympa la politique d'Akamai  [:implosion du tibia]
Comparé à tous les connards qui auraient balancé leurs avocats sur le gars qui a reporté le truc.


Message édité par grao le 14-04-2014 à 11:57:24

---------------
Recherche affiche de GITS Arise 3 et 4, faire offre.
n°1356323
Mysterieus​eX
Chieuse
Posté le 14-04-2014 à 14:54:45  profilanswer
 

J'vais finir par avoir un arbre portage custom complet ... J'vais pouvoir forker gentoo O_O

n°1356324
Mysterieus​eX
Chieuse
Posté le 14-04-2014 à 15:01:21  profilanswer
 

Bientôt sur vos étals : MystxOS, gentoo based binary system for clusters and big data. <_<
 
 :cry:

n°1356325
Profil sup​primé
Posté le 14-04-2014 à 15:03:04  answer
 

MysterieuseX a écrit :

J'vais finir par avoir un arbre portage custom complet ... J'vais pouvoir forker gentoo O_O


Funtoo, Sabayon,…


Message édité par Profil supprimé le 14-04-2014 à 15:06:15
n°1356327
wedgeant
Da penguin inside
Posté le 14-04-2014 à 16:17:20  profilanswer
 

Mesdames, Messieurs,
 
    Je conchie OCS.
 
Cordialement,
Doublevé


---------------
Wedge#2487 @HS -#- PW: +∞ -#- Khaz-Modan/Boltiz @WoW
n°1356328
el_barbone
too old for this shit ...
Posté le 14-04-2014 à 16:29:33  profilanswer
 

wedgeant a écrit :

Mesdames, Messieurs,
 
    Je conchie OCS.
 
Cordialement,
Doublevé


 [:el_barbone:5]


---------------
En théorie, la théorie et la pratique sont identiques, en pratique, non.
n°1356329
Mysterieus​eX
Chieuse
Posté le 14-04-2014 à 16:30:31  profilanswer
 

Administrateur AD : "momant j'ai peur j'doit migrer mes serveurs je sais pas comment faire"
Moi : "Euuhhh, retourne en cours ?"
Administrateur AD : "AD is serious business"
Moi : "dafuk ?!"

n°1356330
wedgeant
Da penguin inside
Posté le 14-04-2014 à 16:36:04  profilanswer
 


Quand tu lances OCSInventory.exe en faisant clic-clic dessus en utilisateur standard, y'a un problème de droits sur le fichier last_state ... avec le même utilisateur quand tu lances l'inventaire via le systray (qui fait donc appel à OCSInventory.exe), y'a pas de problème.
 
[:benou] [:thalis] :fou:  [:florentg]


---------------
Wedge#2487 @HS -#- PW: +∞ -#- Khaz-Modan/Boltiz @WoW
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  9346  9347  9348  ..  10263  10264  10265  10266  10267  10268

Aller à :
Ajouter une réponse
 

Sujets relatifs
Radio OSA[blabla] les vendeurs de la fnac
Et vous, sur OSA vous contribuez comment à ce que vous revendiquez ...[Ravioly] Nombre d'intervenants sur OSA
[ satisfaction ] le cote de OSAOSA C NUL ON FERME TOUS LES TOPICS INTELLIGENT
TROLL : OSA le forum des super doués ..venez les meilleurs sont la !!!BLABLA @ OSA
BLABLA @ OSA 
Plus de sujets relatifs à : blabla@osa, FREE TEH TRUE RIOT §§§


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)