<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
		>
<channel>
	<title>Commentaires sur : Est-il illégal de publier des failles de sécurité ?</title>
	<atom:link href="http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/</link>
	<description>Cybercriminalité, analyse criminalistique des systèmes numériques</description>
	<lastBuildDate>Wed, 08 Feb 2012 08:14:16 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
	<item>
		<title>Par : T.</title>
		<link>http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/#comment-265</link>
		<dc:creator><![CDATA[T.]]></dc:creator>
		<pubDate>Mon, 15 Feb 2010 11:35:10 +0000</pubDate>
		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=512#comment-265</guid>
		<description><![CDATA[La base de signatures de Tegam ? L&#039;antivirus sans mise a jour (de signatures) ?

Non, il a officiellement été condamné parce qu&#039;il avait publié quelques lignes de code assembleur issues de la daube sus-citée, et parce qu&#039;il n&#039;a pas pu produire une licence d&#039;utilisation de celui-ci. Le fait est que durant tout le procès (en première instance comme en appel) les avocats de la partie civile ont savamment entretenu la confusion entre reverse engineering et piratage (&quot;cracking&quot;), et ont laissé croire que Guillermito mettait gratuitement a disposition du public &quot;des éléments du logiciel&quot;, le procureur ayant quant a lui décidé d&#039;adopter la confortable position suivante: &quot;les éditeurs antivirus, c&#039;est des gentils, donc ceux qui les critiquent doivent forcément être des méchants&quot;. 

Alors quand on sait qu&#039;en plus le site de Guillermito était tout noir, c&#039;était foutu d&#039;avance...]]></description>
		<content:encoded><![CDATA[<p>La base de signatures de Tegam ? L&#8217;antivirus sans mise a jour (de signatures) ?</p>
<p>Non, il a officiellement été condamné parce qu&#8217;il avait publié quelques lignes de code assembleur issues de la daube sus-citée, et parce qu&#8217;il n&#8217;a pas pu produire une licence d&#8217;utilisation de celui-ci. Le fait est que durant tout le procès (en première instance comme en appel) les avocats de la partie civile ont savamment entretenu la confusion entre reverse engineering et piratage (&#8220;cracking&#8221;), et ont laissé croire que Guillermito mettait gratuitement a disposition du public &#8220;des éléments du logiciel&#8221;, le procureur ayant quant a lui décidé d&#8217;adopter la confortable position suivante: &#8220;les éditeurs antivirus, c&#8217;est des gentils, donc ceux qui les critiquent doivent forcément être des méchants&#8221;. </p>
<p>Alors quand on sait qu&#8217;en plus le site de Guillermito était tout noir, c&#8217;était foutu d&#8217;avance&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Kitetoa</title>
		<link>http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/#comment-264</link>
		<dc:creator><![CDATA[Kitetoa]]></dc:creator>
		<pubDate>Mon, 15 Feb 2010 08:39:55 +0000</pubDate>
		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=512#comment-264</guid>
		<description><![CDATA[@Bluetouff
Ahem... j&#039;espère que les berceuses étaient douces et agréables.
:)
Pour &lt;a href=&quot;http://www.kitetoa.com/Pages/Textes/Textes/25012005-Tegam_versus_Guillermito/index.shtml&quot; rel=&quot;nofollow&quot;&gt;l&#039;affaire Tegam, c&#039;est ici&lt;/a&gt;]]></description>
		<content:encoded><![CDATA[<p>@Bluetouff<br />
Ahem&#8230; j&#8217;espère que les berceuses étaient douces et agréables. <img src='http://s0.wp.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /><br />
Pour <a href="http://www.kitetoa.com/Pages/Textes/Textes/25012005-Tegam_versus_Guillermito/index.shtml" rel="nofollow">l&#8217;affaire Tegam, c&#8217;est ici</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : bluetouff</title>
		<link>http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/#comment-252</link>
		<dc:creator><![CDATA[bluetouff]]></dc:creator>
		<pubDate>Sat, 13 Feb 2010 10:23:33 +0000</pubDate>
		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=512#comment-252</guid>
		<description><![CDATA[@k 
Tu as bercé ma jeunesse 
Pour l&#039;affaire Tegam au risque de dire une bêtise il me semble que la condamnation portait sur le reverse de la BDD de signatures non ?]]></description>
		<content:encoded><![CDATA[<p>@k<br />
Tu as bercé ma jeunesse<br />
Pour l&#8217;affaire Tegam au risque de dire une bêtise il me semble que la condamnation portait sur le reverse de la BDD de signatures non ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Kitetoa</title>
		<link>http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/#comment-249</link>
		<dc:creator><![CDATA[Kitetoa]]></dc:creator>
		<pubDate>Fri, 12 Feb 2010 23:16:01 +0000</pubDate>
		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=512#comment-249</guid>
		<description><![CDATA[@Anon
Malheureusement, votre réflexion, qui s&#039;appuie sur une parfaite logique s&#039;est fracassée sur le mur de la justice dans l&#039;affaire Guillermito.]]></description>
		<content:encoded><![CDATA[<p>@Anon<br />
Malheureusement, votre réflexion, qui s&#8217;appuie sur une parfaite logique s&#8217;est fracassée sur le mur de la justice dans l&#8217;affaire Guillermito.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : anon</title>
		<link>http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/#comment-247</link>
		<dc:creator><![CDATA[anon]]></dc:creator>
		<pubDate>Fri, 12 Feb 2010 16:41:09 +0000</pubDate>
		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=512#comment-247</guid>
		<description><![CDATA[&quot;En revanche, il est parfaitement légitime d’informer sur les failles de sécurité.&quot;
Le problème c&#039;est que si on déclare un logiciel vulnérable sans prouver sa vulnérabilité c&#039;est de la diffamation. Et le moyen le plus sûr pour prouver la vulnérabilité d&#039;un logiciel, c&#039;est le proof of concept.
Tant que ce proof of concept ne cause pas de dégât à l&#039;utilisateur et ne donne pas d&#039;informations sur le code source du logiciel vulnérable, je ne vois pas où pourrait être le problème.]]></description>
		<content:encoded><![CDATA[<p>&#8220;En revanche, il est parfaitement légitime d’informer sur les failles de sécurité.&#8221;<br />
Le problème c&#8217;est que si on déclare un logiciel vulnérable sans prouver sa vulnérabilité c&#8217;est de la diffamation. Et le moyen le plus sûr pour prouver la vulnérabilité d&#8217;un logiciel, c&#8217;est le proof of concept.<br />
Tant que ce proof of concept ne cause pas de dégât à l&#8217;utilisateur et ne donne pas d&#8217;informations sur le code source du logiciel vulnérable, je ne vois pas où pourrait être le problème.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Kitetoa</title>
		<link>http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/#comment-246</link>
		<dc:creator><![CDATA[Kitetoa]]></dc:creator>
		<pubDate>Fri, 12 Feb 2010 15:23:15 +0000</pubDate>
		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=512#comment-246</guid>
		<description><![CDATA[Bonjour,

@bluetouff 
&quot;La question est que place t-on dans des outils de piratage, et qui décide que tel ou tel code est un outil de « piratage »,&quot;

Cela me rappelle la polémique lors de la sortie de BO2K. Le cDc disait qu&#039;il s&#039;agissait d&#039;un outil d&#039;administration à distance tandis que tous les éditeurs d&#039;antivirus et autres spywares le classaient comme un logiciel malveillant. Peut-être parce qu&#039;il était gratuit ? ;)

Autre sujet amusant, les logiciels de filtrage installés dans les grandes entreprises. 
&lt;a href=&quot;http://www.kitetoa.com/Pages/Textes/Les_Dossiers/Weird/interdit.shtml&quot; rel=&quot;nofollow&quot;&gt;Kitetoa.com a été classé sous la rubrique &quot;sites pornographiques et déviants&quot;, &quot;drogue, racisme, terrorisme&quot;, etc. :D&lt;/a&gt;

On sort du droit et on aborde des aspects philosophiques. Qui a le droit de décider pour moi de ce que j&#039;ai le droit de lire ?

Comme je fais une petite collection de points Godwin en dilettante (depuis 9 secondes), je vous dirais que le fait de lire Mein Kampf n&#039;implique pas que j&#039;adhère à ce type d&#039;élucubrations malsaines. Le fait que je lise &lt;a href=&quot;http://www.kitetoa.com/Pages/Textes/Textes/Texte11/20070423-les-emails-des-electeurs-front-national-et-la-seduction-par-nicolas-sarkozy-de-l-elecorat-le-pen.shtml&quot; rel=&quot;nofollow&quot;&gt;le contenu des mails adressés au Front National entre les deux tours de 2002&lt;/a&gt; n&#039;implique pas que je devienne raciste. Et pourtant il y a des P.O.C et des exploits dans ces mails qui pourraient me transformer. On ne sait jamais...


@Ludovic Petit
&quot;Mais une question subsiste: « Est-il légal de laisser les éditeurs de logiciels, d’OS, etc. vendre des solutions non suffisament sécurisées car non suffisament contrôlées au niveau du développement lui-même? ».&quot;

Intéressant... Il est plus facile de poursuivre une personne qui a utilisé un logiciel sans licence (Affaire Guillermito) qu&#039;un éditeur de logiciels qui vend, pour des raisons marketing, des produits pas finis. Lesdits produits étant truffés de bugs, des millions de dollars sont gaspillés par les clients utilisant ces logiciels pour patcher, mettre à jour, maintenir, protéger... 

Le jour où l&#039;on recherchera la responsabilité de l&#039;entreprise responsable de la présence de failles dans un logiciel plutôt que celui qui diffuse de l&#039;information (avec ou sans poc/exploit) on aura peut-être une hausse conséquente du niveau général de sécurité ? 

De même, si au lieu de chercher à condamner le pirate (l&#039;un n&#039;étant pas exclusif de l&#039;autre), on cherchait à condamner l&#039;entreprise qui a laisseé filer des millions de numéros de cartes bancaires (données personnelles en général), les entreprises qui les collectent mettraient peut-être plus d&#039;argent au pot pour les protéger...]]></description>
		<content:encoded><![CDATA[<p>Bonjour,</p>
<p>@bluetouff<br />
&#8220;La question est que place t-on dans des outils de piratage, et qui décide que tel ou tel code est un outil de « piratage »,&#8221;</p>
<p>Cela me rappelle la polémique lors de la sortie de BO2K. Le cDc disait qu&#8217;il s&#8217;agissait d&#8217;un outil d&#8217;administration à distance tandis que tous les éditeurs d&#8217;antivirus et autres spywares le classaient comme un logiciel malveillant. Peut-être parce qu&#8217;il était gratuit ? <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Autre sujet amusant, les logiciels de filtrage installés dans les grandes entreprises.<br />
<a href="http://www.kitetoa.com/Pages/Textes/Les_Dossiers/Weird/interdit.shtml" rel="nofollow">Kitetoa.com a été classé sous la rubrique &#8220;sites pornographiques et déviants&#8221;, &#8220;drogue, racisme, terrorisme&#8221;, etc. <img src='http://s0.wp.com/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' /> </a></p>
<p>On sort du droit et on aborde des aspects philosophiques. Qui a le droit de décider pour moi de ce que j&#8217;ai le droit de lire ?</p>
<p>Comme je fais une petite collection de points Godwin en dilettante (depuis 9 secondes), je vous dirais que le fait de lire Mein Kampf n&#8217;implique pas que j&#8217;adhère à ce type d&#8217;élucubrations malsaines. Le fait que je lise <a href="http://www.kitetoa.com/Pages/Textes/Textes/Texte11/20070423-les-emails-des-electeurs-front-national-et-la-seduction-par-nicolas-sarkozy-de-l-elecorat-le-pen.shtml" rel="nofollow">le contenu des mails adressés au Front National entre les deux tours de 2002</a> n&#8217;implique pas que je devienne raciste. Et pourtant il y a des P.O.C et des exploits dans ces mails qui pourraient me transformer. On ne sait jamais&#8230;</p>
<p>@Ludovic Petit<br />
&#8220;Mais une question subsiste: « Est-il légal de laisser les éditeurs de logiciels, d’OS, etc. vendre des solutions non suffisament sécurisées car non suffisament contrôlées au niveau du développement lui-même? ».&#8221;</p>
<p>Intéressant&#8230; Il est plus facile de poursuivre une personne qui a utilisé un logiciel sans licence (Affaire Guillermito) qu&#8217;un éditeur de logiciels qui vend, pour des raisons marketing, des produits pas finis. Lesdits produits étant truffés de bugs, des millions de dollars sont gaspillés par les clients utilisant ces logiciels pour patcher, mettre à jour, maintenir, protéger&#8230; </p>
<p>Le jour où l&#8217;on recherchera la responsabilité de l&#8217;entreprise responsable de la présence de failles dans un logiciel plutôt que celui qui diffuse de l&#8217;information (avec ou sans poc/exploit) on aura peut-être une hausse conséquente du niveau général de sécurité ? </p>
<p>De même, si au lieu de chercher à condamner le pirate (l&#8217;un n&#8217;étant pas exclusif de l&#8217;autre), on cherchait à condamner l&#8217;entreprise qui a laisseé filer des millions de numéros de cartes bancaires (données personnelles en général), les entreprises qui les collectent mettraient peut-être plus d&#8217;argent au pot pour les protéger&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Google Chinagate : le Net bridé se débride &#124; ☠ Bluetouff&#39;s blog</title>
		<link>http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/#comment-163</link>
		<dc:creator><![CDATA[Google Chinagate : le Net bridé se débride &#124; ☠ Bluetouff&#39;s blog]]></dc:creator>
		<pubDate>Thu, 14 Jan 2010 14:03:46 +0000</pubDate>
		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=512#comment-163</guid>
		<description><![CDATA[[...] peut couter cher, très cher. Aussi je me permet de revenir sur l&#8217;interessant, car factuel, billet d&#8217;Eric Freyssinet relatif à la décision de la cour de Cassation qui réprime “le fait sans motif légitime, d’importer, de détenir, d’offrir, de céder ou [...]]]></description>
		<content:encoded><![CDATA[<p>[...] peut couter cher, très cher. Aussi je me permet de revenir sur l&#8217;interessant, car factuel, billet d&#8217;Eric Freyssinet relatif à la décision de la cour de Cassation qui réprime “le fait sans motif légitime, d’importer, de détenir, d’offrir, de céder ou [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Eric Freyssinet</title>
		<link>http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/#comment-162</link>
		<dc:creator><![CDATA[Eric Freyssinet]]></dc:creator>
		<pubDate>Wed, 13 Jan 2010 07:26:05 +0000</pubDate>
		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=512#comment-162</guid>
		<description><![CDATA[Bonjour, La phrase a laquelle vous faites référence n&#039;est pas le point sur lequel la cour de cassation s&#039;est prononcée (la loi est de toutes façons assez large). D&#039;ailleurs ce n&#039;est pas la question qui lui était posée. La marge de discussion du juge est sur la notion de &quot;motif légitime&quot; et c&#039;est sur ce point que porte la décision.]]></description>
		<content:encoded><![CDATA[<p>Bonjour, La phrase a laquelle vous faites référence n&#8217;est pas le point sur lequel la cour de cassation s&#8217;est prononcée (la loi est de toutes façons assez large). D&#8217;ailleurs ce n&#8217;est pas la question qui lui était posée. La marge de discussion du juge est sur la notion de &#8220;motif légitime&#8221; et c&#8217;est sur ce point que porte la décision.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Berny</title>
		<link>http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/#comment-161</link>
		<dc:creator><![CDATA[Berny]]></dc:creator>
		<pubDate>Wed, 13 Jan 2010 00:38:34 +0000</pubDate>
		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=512#comment-161</guid>
		<description><![CDATA[Le décision de la Cour de Cassation n&#039;a en aucun cas précisé que la condamnation concernait la publication de programmes informatiques ou de logiciels permettant d&#039;exploiter des failles, bien au contraire puisqu&#039;elle considère qu&#039;il n&#039;est pas légitime de diffuser publiquement &quot;des écrits directement visibles sur le site et accessibles à tous permettant d&#039;exploiter des failles de sécurité informatique &quot; (source legifrance).

Le terme &quot;des écrits&quot; est assez large puisqu&#039;il englobe non seulement les exploits mais aussi les documents techniques, des articles dans des revues et des magazines, des livres, les comptes rendus de conférences de sécurité, etc.

La décision de la cour de cassation est donc beaucoup plus large que celle de la cour d&#039;appel, d&#039;où la profonde inquiétude de la profession.]]></description>
		<content:encoded><![CDATA[<p>Le décision de la Cour de Cassation n&#8217;a en aucun cas précisé que la condamnation concernait la publication de programmes informatiques ou de logiciels permettant d&#8217;exploiter des failles, bien au contraire puisqu&#8217;elle considère qu&#8217;il n&#8217;est pas légitime de diffuser publiquement &#8220;des écrits directement visibles sur le site et accessibles à tous permettant d&#8217;exploiter des failles de sécurité informatique &#8221; (source legifrance).</p>
<p>Le terme &#8220;des écrits&#8221; est assez large puisqu&#8217;il englobe non seulement les exploits mais aussi les documents techniques, des articles dans des revues et des magazines, des livres, les comptes rendus de conférences de sécurité, etc.</p>
<p>La décision de la cour de cassation est donc beaucoup plus large que celle de la cour d&#8217;appel, d&#8217;où la profonde inquiétude de la profession.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Ludovic Petit</title>
		<link>http://blog.crimenumerique.fr/2009/12/24/est-il-illegal-de-publier-des-failles-de-securite/#comment-158</link>
		<dc:creator><![CDATA[Ludovic Petit]]></dc:creator>
		<pubDate>Mon, 04 Jan 2010 09:59:05 +0000</pubDate>
		<guid isPermaLink="false">http://blog.crimenumerique.fr/?p=512#comment-158</guid>
		<description><![CDATA[Je souscris bien volontiers aux arguments,vous prêchez un concaincu.

Mais le débat de fond reste néanmoins.

On se rend donc bien compte tant de l&#039;importance d&#039;une réelle expérience Sécurité, Technique, Opérationnelle, Stratégique, Business, que de l&#039;approche légale et règlementaire indipensables de nos jours pour être à même d&#039;appréhender la Sécurité dans son ensemble.

Posts intéressants! Merci]]></description>
		<content:encoded><![CDATA[<p>Je souscris bien volontiers aux arguments,vous prêchez un concaincu.</p>
<p>Mais le débat de fond reste néanmoins.</p>
<p>On se rend donc bien compte tant de l&#8217;importance d&#8217;une réelle expérience Sécurité, Technique, Opérationnelle, Stratégique, Business, que de l&#8217;approche légale et règlementaire indipensables de nos jours pour être à même d&#8217;appréhender la Sécurité dans son ensemble.</p>
<p>Posts intéressants! Merci</p>
]]></content:encoded>
	</item>
</channel>
</rss>

