Post #1356939
2026-04-18 08:18 UTC
RE: https://social.linux.pizza/@vikunja/116419822274523565
Derrière il y a un vrai fond: Pas mal de projets open source se font spammer avec des remontées de failles de sécurité (réelles) trouvées par IA.
Je ne suis cependant pas convaincu par la réponse.
- D'abord parce que le code a déjà été publié. C'est trop tard pour la sécurité par l'obscurité.
- Ensuite parce qu'en réalité si les failles sont trouvées par un outil, on peut faire tourner l'outil en amont, et il y a bien moins de chances quavant que des failles soient trouvées après coup
Replies (1)
-
@borisschapira@framapiaf.org 2026-04-18 08:29
@edasfr@mamot.fr je n'ai plus l'article mais je lisais aussi hier ou avant-hier que même si certaines failles sont vraies en théorie, elles nécessitent un ensemble de conditions pour être exploitées qui font qu'elles n'ont quasiment aucune chance de l'être, tant et si bien que la plupart des chercheurs humains ne les auraient, eux, pas remonté. Investiguer sur toutes ces situations prend un temps considérable, qui dépasse le gain en terme de risque, car le risque est très faible.