Actualités Emploi Start-up Evénements 01 Vidéos Indicateurs Distribution Telecharger Pro Livres blancs

Sécurité et open source : le prix de la transparence

Souvent, les rapports de sécurité laissent entendre que l'on découvre plus de trous de sécurité dans les logiciels libres que dans leurs équivalents propriétaires. Les apparences sont trompeuses…
laisser un avis
envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

Il arrive régulièrement que soient publiés des rapports sur la sécurité par des entreprises qui vendent des antivirus ou de l'information sur la sécurité informatique. Ces rapports sont destinés à générer de la couverture presse, pour faire connaître l'entreprise et ses services. Souvent, ils laissent entendre qu'on découvre plus de trous de sécurité dans les logiciels libres que dans leurs équivalents propriétaires.

L'open source est-il donc par nature moins sécurisé ? Pas du tout ! Mais les apparences sont trompeuses. Commençons par rappeler que tous les logiciels complexes, libres ou pas, ont des trous de sécurité tout simplement parce que l'esprit humain n'arrive pas à produire du code parfait. A ce titre, open source et propriétaire sont à égalité.

Comment se fait-il alors que les chiffres soient si favorables aux logiciels propriétaires ? La raison est que la façon de mesurer la sécurité des logiciels repose sur le comptage des bogues publiés, et qu'il s'agit d'une méthode biaisée. Je m'explique. Quand un projet communautaire découvre un bogue de sécurité dans le logiciel, il le corrige aussi vite que possible, souvent en gardant confidentielle les informations concernant le problème tant que la version corrigée n'est pas dans les mains des utilisateurs.

Une fois le danger écarté, l'information est publiée, tout simplement parce que les cachotteries sont mauvaises pour la collaboration au sein de la communauté, où la transparence est la règle. Le secret pousserait à la suspicion et, donc, à une collaboration moins efficace.

Le silence du monde propriétaire

Dans le monde du logiciel propriétaire – et parfois celui de l'open source fait par une société qui a le culte du secret –, la transparence est une exception, le silence la règle. Si on trouve en interne des trous de sécurité, on va les corriger silencieusement, sans rien dire aux clients. Ces trous existent, mais on ne communique pas dessus et ils n'apparaissent pas dans les rapports, donnant ainsi une fausse impression de sécurité.

Pire, le fait qu'ils ne soient pas publics font que l'entreprise qui gère le projet n'a pas d'incitation à les corriger rapidement, contrairement aux projets qui opèrent dans la transparence. On se retrouve ainsi dans un cas où les problèmes perdurent plus longtemps et dont les victimes potentielles ne sont pas informées.

A l'inverse, dans un projet libre communautaire, la transparence fait que les problèmes doivent être traités rapidement (sinon tout le monde peut constater l'incompétence des responsables), ce qui fait qu'on sait à quoi s'en tenir.

Aussi, la transparence du développement a bien un coût médiatique (on compte plus de rapports de bogues de sécurité), mais un bénéfice en terme de sécurité, car l'exposition aux problèmes de sécurité est plus courte. Pour une entreprise, dont la DSI se doit d'avoir un système d'information sécurisé pour maintenir l'intégrité des opérations, nul doute que la transparence est la bonne solution. Ne dit-on pas qu'un homme averti en vaut deux ? C'est sûrement aussi vrai pour les DSI !

Tristan Nitot

Tristan Nitot est une personnalité emblématique du monde de l'open source. Il est le fondateur et actuel président de Mozilla Europe, connu pour son navigateur Web Firefox. Il est également un des initiateurs d'Openweb.eu.org, projet de documentation libre qui vise à promouvoir les standards du Web et l'accessibilité en vue de rendre le Web utilisable par tous.

Tristan Nitot, qui a mené une partie de sa carrière chez Netscape, est également blogueur depuis 2002 sur Standblog.org.

débat
28 avis d'internautes
Sécurité et open source : le prix de la transparence
STOP !
par JMMPP
le 09/03/2009 15:22:04
Discrédité
par Pockk
le 09/03/2009 19:24:58
Savez vous lire ?
par JMMPP
le 09/03/2009 22:35:20
Et ?
par Ano2009
le 09/03/2009 23:27:02
Pourtant c'est simple à comprendre
par JMMPP
le 10/03/2009 10:12:33
Titre
par la redaction
le 10/03/2009 11:04:16
C'est toi...
par Seb_2411
le 10/03/2009 11:41:47
...
par JMMPP
le 10/03/2009 11:53:27
Qu'est-ce qu'il ne faut pas lire !
par shamanphenix
le 10/03/2009 12:08:54
Tu l'as dis !
par JMMPP ?
le 10/03/2009 13:49:24
o/
par shamanphenix
le 10/03/2009 14:25:17
Franchement...
par benjovie
le 10/03/2009 12:30:31
...
par JMMPP
le 10/03/2009 13:57:10
Hahaha
par benjovie
le 10/03/2009 14:10:15
...
par JMMPP
le 10/03/2009 14:24:21
C'est bien
par benjovie
le 10/03/2009 14:32:35
Temps de réponse
par Jonas2
le 10/03/2009 19:32:18
Libre ou pas ?
par Linuxien en herbe
le 09/03/2009 15:40:15
Bricoler ?!
par Rémy Bricole Tout
le 09/03/2009 15:57:40
Bricoleur, vous avez dit bricoleur ?
par Bricoleur_plus_1
le 09/03/2009 16:49:32
Bricoler et OUI !!!!
par Linuxien en herbe
le 09/03/2009 17:54:38
C'est sur que sous Windows...
par shamanphenix
le 10/03/2009 10:01:53
Appeau à trolls
par shamanphenix
le 09/03/2009 17:38:05
Failles de sécurité
par Il Palazzo-sama
le 09/03/2009 19:45:10
Mozilla Firefox Multiple Vulnerabilities
par TrueReality
le 10/03/2009 10:31:51
L'open source
par Open source ne veut pas dire moin p
le 15/03/2009 14:39:31
argent argent
par Süe
le 30/03/2009 00:33:33
publicité
débat
28 réactions
 
argent argent
posté le 30/03/09 à 00:33 par Süe
L'open source
posté le 15/03/09 à 14:39 par Open source ne veut pas dire moin p
Temps de réponse
posté le 10/03/09 à 19:32 par Jonas2
C'est bien
posté le 10/03/09 à 14:32 par benjovie
\o/
posté le 10/03/09 à 14:25 par shamanphenix
à lire aussi
SUR LES MÊMES THÈMES
Le .eu à l'assaut des villes européennes
Vous êtes à la recherche d'un nom de domaine ?
Entretien d'embauche : apprenez à vous vendre !
Open source et formats ouverts : les choix pragmatiques des gendarmes
Quelle extension pour les marques étrangères en France ?
BrowserShot : pour tester vos pages Web sur différents navigateurs
Nouvelles extensions, les fausses jumelles
Doodle, pour planifier des événements
Les sites légitimes, complices involontaires du vol d'identité
Avec la crise, la cooptation fait un retour en force
Open source : les entreprises doivent participer !
Le Web 2.0 en entreprise, ce n'est pas tout à fait le Web 2.0
Classement 01net./MailClub : le .fr gagne une place
Embedit.in : intégrez tout ce que vous voulez dans votre blog
Les recruteurs vont davantage consulter les blogs de candidats
Les limites des licences libres dans le cloud computing
Le Web 2.0, c'est comme la nage…
Spam dating et Saint-Valentin
Keotag : maîtrisez les tags sur le Web !
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.