Cioè pensi che sia più facile trovare un bug leggendo righe e righe di codice piuttosto che attaccare un processo in esecuzione?raffaele181188 ha scritto:Io uso solo kernel standarde niente RHEL o derivate
Anyway, alla luce di queste vulnerabilità (che poi, sinceramente, mi sembrano vulnerabilità fino a un certo punto.. mah) che saltan fuori, non ritenete che il sorgente aperto sia fondamentalmente un rischio e non già un vantaggio per la sicurezza??? Tempo fa fu defaced la home delle poste... Ora, immaginiamo se le poste ammettessero pubblicamente di usare il framework XXX opensource: si scatenerebbe una corsa tra gli hacker disonesti a cercare le vulnerabilità, e poichè il software perfetto non può esistere queste sarebbero facilmente trovate e sfruttate... o no? Io mi sono sempre interrogato su questo punto.
Lessi sul tutorial di PHP (a proposito dell'estensione .php per questi script) "Security by obscurity is not such a good idea": un software vulnerabile resta vulnerabile pure se non si conosce il sorgente, ma a quel punto trovare le falle diventa molto più difficile, se non impossibile.
Offtopic: Spesso saltano fuori bug critici di kernel, Firefox, Flash... Ma che voi sappiate è mai esistito qualche baco sfruttato??? Perchè tutti rilasciano queste patch ma io non riesco a documentarmi sulle incursioni effettuate con successo. E' una ricerca che ho iniziato tanto tempo fa, ai tempi di "non usare l'account root". Se qualcuno ha dei link interessanti gliene sarei grato
rock


