Bonjour à tous,
Jusqu'à présent, en interne, nous disposons d'une conversation privée pour discuter des failles découvertes au jour le jour tant au niveau de l'infrastructure que du logiciel. Cependant, des questions se posent de plus en plus pour savoir si c'est la bonne manière de faire pour communiquer autour de la sécurité. Pour tout un tas de raison, ce sujet fait son apparition pour discuter sur cette politique de sécurité et savoir comment réagir à la découverte d'une faille.
Pour situer tout le monde dans le contexte, une faille peut donc être à la fois logicielle que sur l'infrastructure. Il peut y avoir une dépendance du projet à mettre à jour (récemment, c'était Pillow et Django) suite à des failles sur ces dépendances. Il peut aussi y avoir des failles logicielles comme en témoigne cette issue sur le bug tracker public de Zeste de Savoir. Aujourd'hui, nous vivons dans un monde fait de bizounours. Elle est loin l'époque où une modération stricte était appliquée sur le feu Site du Zéro. Cependant, nous ne sommes pas à l'abri de voir demain une attaque grâce à l'une de ces failles.
Ce sujet veut donc statuer sur la manière de communiquer à propos de ces failles.
- Faut-il rester dans un contexte privée ? Ou faut-il reporter les failles sur le bug tracker public du projet ?
- Est-ce qu'un MP sur cette instance de la plateforme Zeste de Savoir n'est pas limite pour reporter les bugs ?
- Est-ce qu'une mailing list n'est pas plus appropriée avec un accès en lecture pour un groupe de personnes restreintes ?
- Une fois une faille détectée, comment réagir si c'est une faille sur l'infrastructure ou sur le logicielle ?
- Comment mettre au courant (en toute discretion), les développeurs pour qu'ils proposent un fix ?
Toutes ces questions doivent trouver des réponses parce que nous n'avons pas encore des attaques mais des failles nous en avons. Il n'y a qu'un pas à franchir pour avoir des attaques demain.