|
Oracle fait son mea culpa à la conférence Pacsec
Par Ludovic Blin,
secuobs.com
Le 12/12/2005
Résumé : Alors qu’Oracle était particulièrement critiqué ces derniers temps, Adam Jacobs a présenté lors de la conférence Pacsec les mesures prises pour améliorer la sécurité des logiciels de la société. - Lire l'article
Le numéro deux mondial des éditeurs de logiciels, dont les produits se retrouvent au sein de nombreuses infrastructures critiques, avait été récemment la cible de plusieurs critiques de la part de chercheurs en sécurité.
Ceux-ci reprochaient à la société sa mauvaise réactivité face aux trous de sécurité découverts, ainsi que le manque de qualité et le retard accusé par les mises à jour.
Lors de la conférence Pacsec/Core05 qui s’est tenue à Tokyo a la fin du mois de novembre, Adam Jacobs, responsable de programme chez Oracle a effectué un court exposé sur la manière dont est traitée la sécurité des applications chez l’éditeur. Il relève en particulier que peu de failles d’architectures sont relevées, celles-ci étant les plus longues et les plus difficiles à colmater. Il a également été mis en place une formation en ligne pour les développeurs sur la sécurité et comment programmer d’une manière sure. Des outils automatisés sont également utilisés pour tester la qualité du code produit.
Par ailleurs, le conférencier a mis en valeur le rôle du client dans la réalisation de produits sans failles. La solution pourrait venir par l’intermédiaire par exemple d’une régulation qui rendrait responsable le développeur d’une application des failles trouvées par la suite. Dans certains domaines, des logiciels sans failles sont d’ailleurs déjà produits, comme par exemple dans l’aéronautique ou encore le domaine nucléaire. Dans ces secteurs, des régulations édictent des responsabilités particulières. Précisons qu’un débat sur la responsabilité des éditeurs ou des développeurs est actuellement en cours, notamment aux USA, ou certains vont jusqu'à préconiser des sanctions pénales pour les développeurs de code buggé.
En réponse a une question d’un chercheur présent dans la salle, Adam Jacobs a reconnu les récents problèmes d’Oracle concernant la sécurité de ses applications et a annoncé l’embauche d’une équipe complète pour améliorer le processus de correction des failles.
- Article suivant : Levée de bouclier de toutes parts contre le projet de loi DAVDSI
- Article précédent : CoreForce, un outil de protection du poste client de nouvelle génération
- Article suivant dans la catégorie Acteurs : Google, un ami pour la vie ? Pression du FBI.
- Article précédent dans la catégorie Acteurs : Oracle sous les projecteurs pour sa gestion de la sécurité
Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, exploit, windows, attaque, outil, microsoft, réseau, audit, metasploit, vulnérabilité, système, virus, internet, usbsploit, données, source, linux, protocol, présentation, scanne, réseaux, scanner, bluetooth, conférence, reverse, shell, meterpreter, vista, rootkit, détection, mobile, security, malicieux, engineering, téléphone, paquet, trames, https, noyau, utilisant, intel, wishmaster, google, sysun, libre |
Mini-Tagwall de l'annuaire video : | | | | curit, security, biomet, metasploit, biometric, cking, password, windows, botnet, defcon, tutorial, crypt, xploit, exploit, lockpicking, linux, attack, wireshark, vmware, rootkit, conference, network, shmoocon, backtrack, virus, conficker, elcom, etter, elcomsoft, server, meterpreter, openvpn, ettercap, openbs, iphone, shell, openbsd, iptables, securitytube, deepsec, source, office, systm, openssh, radio |
Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, hacker, attack, network, vulnerability, google, exploit, malware, internet, remote, iphone, server, inject, patch, apple, twitter, mobile, virus, ebook, facebook, vulnérabilité, crypt, source, linux, password, intel, research, virtual, phish, access, tutorial, trojan, social, privacy, firefox, adobe, overflow, office, cisco, conficker, botnet, pirate, sécurité |
Mini-Tagwall des Tweets de la revue Twitter : | | | | security, linux, botnet, attack, metasploit, cisco, defcon, phish, exploit, google, inject, server, firewall, network, twitter, vmware, windows, microsoft, compliance, vulnerability, python, engineering, source, kernel, crypt, social, overflow, nessus, crack, hacker, virus, iphone, patch, virtual, javascript, malware, conficker, pentest, research, email, password, adobe, apache, proxy, backtrack |
|
|
|
|
|