1

Je pense que le titre est assez clair happy

Au cours de sa vie, que ce soit par le boulot ou par hasard, sans le faire exprès ou en la cherchant un peu, on arrive très vite au moment où on peux tomber sur une faille dans un système.

L'actualité est assez brûlante sur le sujet avec l'affaire Bluetouff où la faille était assez criante mais sa gestion assez calamiteuse (publication sur des blogs).

Mais je crois que c'est Warpten qui est tombé sur un problème d'ego où le dev a mal pris qu'on lui montre une faille. Mais j'imagine que c'est exactement la même chose si c'est une entreprise qui est en jeu car admettre son erreur n'est jamais facile ...

De plus avec le rôle de la prestation (si le client apprends d'un tiers que le produit livré n'est pas secure, j'imagine que ça passe mal ...), les choses peuvent vite s'envenimer. En fait une faille, c'est toujours mauvais.

Pour finir, je me souviens de cette affaire d'un étudiant canadien qui avait montré les failles du système d'information de sa fac : http://www.cbc.ca/news/canada/montreal/company-offers-scholarship-to-dawson-student-who-exposed-security-flaws-1.1314023

Bref, pour vous, quel est la bonne marche à suivre en cas de découverte de faille ? Se taire pour ne rien risquer ? Rester le plus anonyme possible ? Y aller cash ? Publier anonymement ?

2

Je dirais y réagir sous une fausse identité. La bonne attitude est de la dénoncer, la prudence devant ces cas particuliers est de ne pas révéler qui l'a décelé.
Et avant de la révéler, modifier/retirer son compte pour s'assurer qu'on ne serait pas dans la tempête si quelqu'un d'autre découvrait et exploitait cette faille d'ici à ce qu'elle soit comblée.
avatar
« Nous avons propagé sur Extranet une histoire fabriquée de toutes pièces selon laquelle une certaine disposition d'étoiles, vue depuis la planète d'origine des butariens, formaient le visage d'une déesse galarienne.
Sans chercher à vérifier ces informations, certains ont décrété que c'était la preuve de l'existence de la déesse. Ceux qui notaient le manque de preuves se faisaient attaquer. »

Legion, geth trolleur à portée galactique

3

Commencer par contacter anonymement le(s) responsable(s). S'il(s) ne répond(ent) pas ou qu'il(s) s'en lave(nt) les mains, rendre l'info publique, toujours anonymement.
C'est triste, mais quand on constate ce qui arrive la plupart du temps, donner son identité c'est trop risqué.

(me dis pas que tu as trouvé une faille dans yN ? tongue)
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

4

non, surtout pas divulguer sans conseil légal initial.

GARDE TOUT SECRET, N'EN PARLE A PERSONNE, NE DIVULGUE RIEN ANONYMEMENT OU NON.

L'anonymité est très difficile à atteindre.

Tu me contactes en direct et je te donnerai les coordonnées d'un journaliste en sécurité informatique sérieux qui a des amis avocats qui te conseilleront, il connait très bien le sujet.

relis l'affaire Serge Humpich qui a trouvé une faille dans les CB.

5

Perso, je contacterais l'ANSSI grin
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

6

Ouais, si c'est en France et que c'est dans un système plus ou moins industriel, essaie de contacter l'ANSSI.
avatar
Membre de la TI-Chess Team.
Co-mainteneur de GCC4TI (documentation en ligne de GCC4TI), TIEmu et TILP.
Co-admin de TI-Planet.

7

Donc ça illustre bien ce que je pensais :

-- Si c'est une faille dans un système "important", mieux vaut contacter l'ANSSI ou un journaliste;
-- Sinon mieux vaut se taire ou essayer de communiquer avec l'organisme en gardant l'anonymat (risqué).

Bon, dans mon cas je m'étais posé la question il y a quelques mois quand j'avais un peu regardé ce qui se passait sous le capot de certaines applications Android et que j'avais remarqué que certains contenus payants étaient accessibles gratuitement si on savait où chercher (je ne cherchais pas ça à l'origine ...).

Si avertir les entités concernées m'a d'abord paru une bonne idée, j'ai pris le temps de réfléchir et je pense que le mieux dans mon cas est de ne rien faire.

8

9

Donc la faille ne compromet pas l'intérêt public (pas d'accès à des données d'utilisateurs) et n'est pas non plus critique pour l'entreprise (pas d'accès à des données confidentielles) ?

-> laisse tomber direct. Ça ne vaut pas la peine de risquer des ennuis pour ça. Et les mesures de protection de leur contenu payant, c'est leur problème, pas le tien.
avatar
Zeroblog

« Tout homme porte sur l'épaule gauche un singe et, sur l'épaule droite, un perroquet. » — Jean Cocteau
« Moi je cherche plus de logique non plus. C'est surement pour cela que j'apprécie les Ataris, ils sont aussi logiques que moi ! » — GT Turbo

10

11

Jamais je ne contacterai la boîte directement. On ne sait pas sur qui on va tomber, ils peuvent très bien s'exciter pour rien.
avatar
<<< Kernel Extremis©®™ >>> et Inventeur de la différence administratif/judiciaire ! (©Yoshi Noir)

<Vertyos> un poil plus mais elle suce bien quand même la mienne ^^
<Sabrina`> tinkiete flan c juste qu'ils sont jaloux que je te trouve aussi appétissant

12

absolument. le risque est très important de se prendre un retour de boomerang alors qu'on a pris toutes les précautions pour montrer sa gentillesse. armada de conseillers professionnels indispensable.

13

on retrouve le lien avec l'histoire de bluetouff dans l'actu info
avatar
Webmaster du site Ti-FRv3 (et aussi de DevLynx)
Si moins de monde enculait le système, alors celui ci aurait plus de mal à nous sortir de si grosses merdes !
"L'erreur humaine est humaine"©Nil (2006) // topics/6238-moved-jamais-jaurais-pense-faire-ca

14

ouep. c'est vrai. Si tu as réalisé que tu avais un accès non autorisé, il ne faut ni y rester, ni en garder une preuve.

15

"Mais je l'ai pas gardé, d'ailleurs pour m'en débarrasser je l'ai publié aussitôt"trigic
avatar
Webmaster du site Ti-FRv3 (et aussi de DevLynx)
Si moins de monde enculait le système, alors celui ci aurait plus de mal à nous sortir de si grosses merdes !
"L'erreur humaine est humaine"©Nil (2006) // topics/6238-moved-jamais-jaurais-pense-faire-ca