Welcome, Guest. Please Login or Register
FUG-FR logo
 
  HomeHelpSearchLoginRegister  
 
La BSD la plus sécurisée... retournée ? (Read 6036 times)
Fork Bomb
Ex Member


La BSD la plus sécurisée... retournée ?
16. Dec 2010 at 20:30
 
Si j'en crois cet article de Pc-Inpact, le FBI, du temps des débuts de IPSec, aurait réussi à faire introduire des backdoors dans le code de OpenBSD.

- si cela s'avère etre une vaste fumisterie de FUDeurs à la petite semaine à l'encontre du monde libre, on le saura assez vite...

- si cela s'avérait juste... Cela souleverait de nombreuses interrogations et pourrait remettre en question la confiance que l'on peut accorder à une distro annonçant fièrement sur son n'avoir eu que 2 vulnérabilités distantes exploitables à l'install.
Perso, ça me gène aux entounures. Je suis nouveau sous (Free)BSd mais c'est une distro que je reluque depuis un bout de temps. J'ai lu qu'entre les BSD, on se refilait assez aisément du code (même base pour tous). Et si une partie de ce code était "foireuse" ? Pour moi qui n'ai pas l'habitude des arcanes du source (ni sous GPL, ni sous BSD), comment savoir si les développeurs et leur projet peuvent être digne de ma confiance ? Ces questions (de l'ordre de la confiance envers un tiers inconnu) peuvent être posées évidemment pour n'importe quel projet, libre ou non, payant ou non.

Une fois que nous aurons fait la lumière sur cette histoire, que ferons avec ce code distribué sur les autres BSD et leurs dérivés ?
Accorderons nous encore notre confiance envers OpenBSD et aux projets libres ?

Voilà, désolé pour le pavé :/
J'espère que vous répondrez nombreux Smiley
Back to top
 
 
IP Logged
 
Sheltem
Full Member
***
Offline


Freebsders Powa

Posts: 118
Bons En Chablais Haute-Savoie
Gender: male
Re: La BSD la plus sécurisée... retournée ?
Reply #1 - 16. Dec 2010 at 23:34
 
Bonjour,

Je suis un peu sceptique sur cette info qui commence a tourner, et surtout se répandre un peu partout comme une trainée de poudre...

Le FBI aurait demandé à un des dévellopeur d'IPsec d'y intégrer une/plusieurs backdoor...

je ne suis pas non plus un habitué des sources, je ne suis pas dévellopeur et ai juste un niveau suffisant pour créer moi même des script shell, mais un truc m'échappe...

Comment on implante une saloperie quelle qu'elle soit dans du code libre sans que personne ne le voit pendant autant d'années ?

Back to top
 
WWW WWW Sheltem  
IP Logged
 
patrick
Senior Member
****
Offline


Les pixels au peuple

Posts: 398
Re: La BSD la plus sécurisée... retournée ?
Reply #2 - 17. Dec 2010 at 00:49
 
Quote:
Accorderons nous encore notre confiance envers OpenBSD et aux projets libres ?

Oui, bien sûr.
Si jamais il ont pu le faire sur du code libre, tu crois qu'ils se sont privés sur du code proprio venant à 99,99% des USA ?
Back to top
 
 
IP Logged
 
fgudin
Global Moderator
*****
Offline


PouetPouetBSD roul3z

Posts: 1552
Thonon (74)
Gender: male
Re: La BSD la plus sécurisée... retournée ?
Reply #3 - 17. Dec 2010 at 09:29
 
Sheltem wrote on 16. Dec 2010 at 23:34:
Comment on implante une saloperie quelle qu'elle soit dans du code libre sans que personne ne le voit pendant autant d'années ?

Pas si difficile: on glisse le potentiel pour un overflow, ou des choses plus subtiles qui faciliteront une attaque pour qui sait où et comment attaquer. C'est d'autant moins repérable si la vulnérabilité est glissée «petit à petit» sur une période assez longue.
M'enfin, on ne peut que faire conjectures sur conjectures… Autant attendre le verdict des audits du code concerné plutôt que de brasser de l'air: si la prétendue faille est là depuis 10 ans, il y a urgence à garder son calme, hein…
Back to top
 
 
IP Logged
 
Sheltem
Full Member
***
Offline


Freebsders Powa

Posts: 118
Bons En Chablais Haute-Savoie
Gender: male
Re: La BSD la plus sécurisée... retournée ?
Reply #4 - 17. Dec 2010 at 12:31
 
Quote:
Autant attendre le verdict des audits du code concerné plutôt que de brasser de l'air: si la prétendue faille est là depuis 10 ans, il y a urgence à garder son calme, hein…


la je dis "1 point pour le mammouth"
Back to top
 
WWW WWW Sheltem  
IP Logged
 
jc1
God Member
*****
Offline


BSD For Ever !!

Posts: 845
Un coin en France
Gender: male
Re: La BSD la plus sécurisée... retournée ?
Reply #5 - 17. Dec 2010 at 13:17
 
Bonjour,

D'après iTwire, 2 bugs permettant des backdoors ont été trouvé dans le code de la partie crypto.

http://www.itwire.com/opinion-and-analysis/open-sauce/43995-openbsd-backdoor-cla...

Des bugs ont persisté plus longtemps dans du code libre sans que personne sans rende compte (il me semble pour les DNS, le logiciel bind ???).
Quelqu'un a mis le nez dedans et a trouvé les failles importantes.
Back to top
 

"Ils ignoraient que c'était impossible, alors ils l'ont fait" Marc Twain
"Do or do not. There is no try" Yoda Senseï
WWW WWW jc1  
IP Logged
 
David Marec
Senior Member
****
Offline



Posts: 386
Toulouse
Gender: male
Re: La BSD la plus sécurisée... retournée ?
Reply #6 - 18. Dec 2010 at 17:56
 
Quote:
Si j'en crois cet article de Pc-Inpact, le FBI, du temps des débuts de IPSec, aurait réussi à faire introduire des backdoors dans le code de OpenBSD.


PcInpact !?
La source est là:
http://kerneltrap.org/mailarchive/openbsd-tech/2010/12/14/6887148

Lisez le message de ce M. Perry et vous verrez que l'article de  PCinPact est un ramassis de conneries.

quand à l'article de ITWire, c'est encore de la seconde main, quelqu'un a un lien plus officiel d' OpenBSD ?

Parce que, il y a un gouffre entre le message de M.Perry et l'interprétation qui en faite dans les journaux en ligne.

Partout je lit que ce dernier «avoue», alors qu'il «accuse» sans aucune preuve deux développeurs, Jason Wright et Scott Lowe.

Ça pue le FUD à plein nez.




Back to top
 
WWW WWW https://diaspora.lapinbilly.eu/stream https://diaspora.lapinbilly.eu/stream  
IP Logged
 
jc1
God Member
*****
Offline


BSD For Ever !!

Posts: 845
Un coin en France
Gender: male
Re: La BSD la plus sécurisée... retournée ?
Reply #7 - 18. Dec 2010 at 22:43
 
Bonjour,

Non, je ne trouve pas grand chose de direct.

Pour le Fud, pourquoi ?

=> "Calomniez, calomniez, il en restera toujours quelque chose !" attribué à Beaumarchais

Là, le ton est différent : http://www.pcworld.com/article/213751/former_contractor_says_fbi_put_back_door_i...
Back to top
 

"Ils ignoraient que c'était impossible, alors ils l'ont fait" Marc Twain
"Do or do not. There is no try" Yoda Senseï
WWW WWW jc1  
IP Logged
 
David Marec
Senior Member
****
Offline



Posts: 386
Toulouse
Gender: male
Re: La BSD la plus sécurisée... retournée ?
Reply #8 - 19. Dec 2010 at 08:36
 
jc1 wrote on 18. Dec 2010 at 22:43:


Oui, comme ici:
http://www.lemondeinformatique.fr/actualites/lire-le-fbi-accuse-d-avoir-cache-de...

D'ailleurs le gars Perry insiste:
http://blogs.csoonline.com/1296/an_fbi_backdoor_in_openbsd

Il dit juste qu'OpenBSD était une cible, mais il n'a jamais été impliqué. Bref, on ne sait toujours pas d'où il tient ses informations.



Back to top
 
WWW WWW https://diaspora.lapinbilly.eu/stream https://diaspora.lapinbilly.eu/stream  
IP Logged
 
Dumpy
Senior Member
****
Offline



Posts: 313
GEMENOS
Gender: male
Re: La BSD la plus sécurisée... retournée ?
Reply #9 - 19. Dec 2010 at 19:42
 
Le courriel de départ:
Back to top
 

Dumpy
 
IP Logged
 
patrick
Senior Member
****
Offline


Les pixels au peuple

Posts: 398
Re: La BSD la plus sécurisée... retournée ?
Reply #10 - 20. Dec 2010 at 22:01
 
jc1 wrote on 17. Dec 2010 at 13:17:
Bonjour,

D'après iTwire, 2 bugs permettant des backdoors ont été trouvé dans le code de la partie crypto.

http://www.itwire.com/opinion-and-analysis/open-sauce/43995-openbsd-backdoor-cla...


Dans l'article ils disent juste qu'ils ont trouvés des bugs (ce qui ne m'étonne pas trop, quand on cherche, on trouve). Sans citer de sources ou mêmes le code incriminé...

Reste à savoir si c'est réellement des backdoors volontaires.
Back to top
 
 
IP Logged
 
jc1
God Member
*****
Offline


BSD For Ever !!

Posts: 845
Un coin en France
Gender: male
Re: La BSD la plus sécurisée... retournée ?
Reply #11 - 21. Dec 2010 at 09:16
 
Bonjour,

Sur la ml OpenBSD France rien.

Beaucoup de bruit (du même bruit) mais pas grand chose de nouveau.

Malin ce Théo, il a bien fait de faire comme il à fait.
Back to top
 

"Ils ignoraient que c'était impossible, alors ils l'ont fait" Marc Twain
"Do or do not. There is no try" Yoda Senseï
WWW WWW jc1  
IP Logged
 
David Marec
Senior Member
****
Offline



Posts: 386
Toulouse
Gender: male
Re: La BSD la plus sécurisée... retournée ?
Reply #12 - 22. Dec 2010 at 16:54
 
jc1 wrote on 21. Dec 2010 at 09:16:
Malin ce Théo, il a bien fait de faire comme il à fait.



Et il appuie:
http://marc.info/?l=openbsd-tech&m=129296046123471&w=2

Il ne croit pas une seconde que le FBI ait implanté quoique ce soit dans leur code.
Par contre, qu'ils aient collé des backdoors dans leur propres systèmes, pourquoi pas.

Ils ont effectivement trouvé des bugs, mais dont l'origine est postérieure à la période "NetSec".

Back to top
 
WWW WWW https://diaspora.lapinbilly.eu/stream https://diaspora.lapinbilly.eu/stream  
IP Logged
 
Fork Bomb
Ex Member


Re: La BSD la plus sécurisée... retournée ?
Reply #13 - 22. Dec 2010 at 20:10
 
Donc, ça ressemble de plus en plus à du FUD bien gras et de la campagne de désinformation.
Bien.
Reste à savoir pourquoi "ils" ont fait ça.
Back to top
 
 
IP Logged
 
jc1
God Member
*****
Offline


BSD For Ever !!

Posts: 845
Un coin en France
Gender: male
Re: La BSD la plus sécurisée... retournée ?
Reply #14 - 28. Dec 2010 at 13:09
 
Bonjour,

Voici les premiers résultats des investigations : 2 bugs mais pas de faille.
http://www.quebecos.com/modules/news/article.php?storyid=4168

Les sources sont dans les commentaires sous le message.

Merci à yomy pour ces infos.
Back to top
 

"Ils ignoraient que c'était impossible, alors ils l'ont fait" Marc Twain
"Do or do not. There is no try" Yoda Senseï
WWW WWW jc1  
IP Logged