Apple tarde à colmater les failles de Mac OS X
par Christophe Laporte le 31.03.2008 à 12:51
Après le concours de sécurité organisée lors de la conférence CanSecWest, un rapport établi par deux chercheurs de l'ETH en Suisse critique assez sévèrement la manière dont Apple traite les problèmes de sécurité.
Pour faire simple, plus le temps passe, plus Apple met du temps en moyenne à corriger les différentes failles répertoriées alors que de son côté, Microsoft a fait de gros progrès dans ce domaine ces dernières années.

Le tableau montre en moyenne le nombre de failles non corrigées depuis 2002. Cette analyse prend en compte uniquement les failles jugées comme étant au minimum moyennement critique.
À titre de comparaison, Microsoft est parvenue ces dernières années à stabiliser en moyenne les failles relativement importantes en dessous de 20.
Reste que la méthodologie employée par les personnes en charge de l'étude est vivement critiquée. Pour Mac OS X, l'étude prend en compte toutes les failles, du noyau de Mac OS X au module PHP en passant par Safari alors que pour Windows, elles ne concernent que le système lui-même. Autre point qui complique la comparaison entre les deux systèmes d'exploitation : Windows est réalisé avec du code propriétaire alors que Mac OS X est conçu à moitié avec du code open-source.
Pour faire simple, plus le temps passe, plus Apple met du temps en moyenne à corriger les différentes failles répertoriées alors que de son côté, Microsoft a fait de gros progrès dans ce domaine ces dernières années.

Le tableau montre en moyenne le nombre de failles non corrigées depuis 2002. Cette analyse prend en compte uniquement les failles jugées comme étant au minimum moyennement critique.
À titre de comparaison, Microsoft est parvenue ces dernières années à stabiliser en moyenne les failles relativement importantes en dessous de 20.
Reste que la méthodologie employée par les personnes en charge de l'étude est vivement critiquée. Pour Mac OS X, l'étude prend en compte toutes les failles, du noyau de Mac OS X au module PHP en passant par Safari alors que pour Windows, elles ne concernent que le système lui-même. Autre point qui complique la comparaison entre les deux systèmes d'exploitation : Windows est réalisé avec du code propriétaire alors que Mac OS X est conçu à moitié avec du code open-source.
3
2
1
Vos réactions (44 réactions)
oomu
[31/03/2008 13:12]
bref, passez à linux.
cela dit, je me pose vraiment des questions. soit les analystes mettent en jeu des "failles" qui n'ont aucune importance (ou sont tellement ésotériques que personne ou prou n'est concerné)
ou alors y a une sacrée différence entre la réalité et les analyses
bref, passez à linux.
cela dit, je me pose vraiment des questions. soit les analystes mettent en jeu des "failles" qui n'ont aucune importance (ou sont tellement ésotériques que personne ou prou n'est concerné)
ou alors y a une sacrée différence entre la réalité et les analyses
So6
[31/03/2008 13:23]
Oui, c'est drôle de voir récemment des alertes du genre "Mac Os X est en fait une vraie passoire", et gnagnagni et gnagnagna, Windows fait mieux, blablabla, alors qu'au quotidien, moi je n'ai jamais eu un seul virus sur Mac, jamais aucune intrusion, jamais à faire de reformattage pour cause de tonnes de spywares/malwares qui infestent mon disque, etc.
Oui, c'est drôle de voir récemment des alertes du genre "Mac Os X est en fait une vraie passoire", et gnagnagni et gnagnagna, Windows fait mieux, blablabla, alors qu'au quotidien, moi je n'ai jamais eu un seul virus sur Mac, jamais aucune intrusion, jamais à faire de reformattage pour cause de tonnes de spywares/malwares qui infestent mon disque, etc.
pommefred
[31/03/2008 13:26]
+1 So6
+1 So6
iolofato
[31/03/2008 13:28]
Il faut garder les pieds sur terre aussi, il y a une guerre évidente entre tous les systèmes qui poussent les supporters de ces derniers à prouver qu'il est le meilleur et si possible à prouver que les autres sont moins bons. Alors chacun gratte frénétiquement le sol en espérant exhumer la faille le vice, le bogue qui va enfin faire éclater l'impossible Vérité...
La seule question valable étant : Aujourd'hui, ma machine et son système me rendent-ils services, sont-ils fiables, pratiques ?
Il faut garder les pieds sur terre aussi, il y a une guerre évidente entre tous les systèmes qui poussent les supporters de ces derniers à prouver qu'il est le meilleur et si possible à prouver que les autres sont moins bons. Alors chacun gratte frénétiquement le sol en espérant exhumer la faille le vice, le bogue qui va enfin faire éclater l'impossible Vérité...
La seule question valable étant : Aujourd'hui, ma machine et son système me rendent-ils services, sont-ils fiables, pratiques ?
iolofato
[31/03/2008 13:29]
"pousse" au temps pour moi
"pousse" au temps pour moi
v1nce
[31/03/2008 13:37]
@pommefred
ah non, si tu fait +1 à So6, ca fait So7 !
@pommefred
ah non, si tu fait +1 à So6, ca fait So7 !
ParanoX
[31/03/2008 13:38]
Pour ceux qui s'intéressent vraiment à la question et qui se considèrent immunisé contre les machine à buzz:
Deux articles intéressants et qui remettent pas mal de choses dans leurs contextes réels et mettent en lumière les intérêts non avoués des acteurs du Buzz "Windows est plus sûr que Mac OSX ou que Linux"
Mac Shot First: 10 Reasons Why CanSecWest Targets Apple
Thom Holwerda of OSNews Calls “Mac Shot First” Misinformation and Slander. Oops!
Pour ceux qui s'intéressent vraiment à la question et qui se considèrent immunisé contre les machine à buzz:
Deux articles intéressants et qui remettent pas mal de choses dans leurs contextes réels et mettent en lumière les intérêts non avoués des acteurs du Buzz "Windows est plus sûr que Mac OSX ou que Linux"
Mac Shot First: 10 Reasons Why CanSecWest Targets Apple
Thom Holwerda of OSNews Calls “Mac Shot First” Misinformation and Slander. Oops!
vinchimalaya
[31/03/2008 13:42]
et bien moi Net Barrier (d'Intego) me signal 7 attaques depuis le 29/01/06. La dernière a eu lieu le 18 mars 2008 ! Ce sont des attaques "Scan port".
Imac 20" G5 sous tiger.
et bien moi Net Barrier (d'Intego) me signal 7 attaques depuis le 29/01/06. La dernière a eu lieu le 18 mars 2008 ! Ce sont des attaques "Scan port".
Imac 20" G5 sous tiger.
pecos
[31/03/2008 13:47]
@iolofato : +1
le problème ce n'est pas tant les failles (supposées) de telle ou telle plate forme.
c'est le ressenti à l'utilisation d'un OS.
perso, j'utilise OSX et windows VISTA au quotidien... et le souci avec windows, c'est que c'est tout le système qui est une faille.
pas forcément une faille de sécurité, d'ailleurs... plutôt un gouffre, un abime, un puit de non-fiabilité et de n'importe quoi emballé dans un paquet cadeau bling-bling plein de petites lumières et d'effets de transparence genre réclame publicitaires à broadway...
le bon goût et la simplicité selon microsoft quoi...
@iolofato : +1
le problème ce n'est pas tant les failles (supposées) de telle ou telle plate forme.
c'est le ressenti à l'utilisation d'un OS.
perso, j'utilise OSX et windows VISTA au quotidien... et le souci avec windows, c'est que c'est tout le système qui est une faille.
pas forcément une faille de sécurité, d'ailleurs... plutôt un gouffre, un abime, un puit de non-fiabilité et de n'importe quoi emballé dans un paquet cadeau bling-bling plein de petites lumières et d'effets de transparence genre réclame publicitaires à broadway...
le bon goût et la simplicité selon microsoft quoi...
pad-awan
[31/03/2008 14:03]
@v1nce
En restant dans le jeu de mot, Cho7 serait plus adapté ...
wè je sors
@v1nce
En restant dans le jeu de mot, Cho7 serait plus adapté ...
wè je sors
Einbert
[31/03/2008 14:04]
Une présentation similaire a été faite lors de la dernière Black Hat Conference par deux chercheurs de l'EPFZ et qui arrivent aux même conclusions, mais leur papier de recherche est un peu plus intéressant que celui d'IBM me semble-t-il : http://www.blackhat.com/html/bh-europe-08/bh-eu-08-speakers.html#Frei
Une présentation similaire a été faite lors de la dernière Black Hat Conference par deux chercheurs de l'EPFZ et qui arrivent aux même conclusions, mais leur papier de recherche est un peu plus intéressant que celui d'IBM me semble-t-il : http://www.blackhat.com/html/bh-europe-08/bh-eu-08-speakers.html#Frei
grandwazoo
[31/03/2008 14:07]
J'me marre parce que je viens, comme ça par pur mauvais esprit, de remplacer "windows" dans le post précédent dans la phrase "et le souci avec windows..;" par "Sarkozy" et j'ai lu la suite du poste, je dois dire que ça fonctionne plutôt bien ! ah et il faut remplacer microsoft à la fin par "l'Elysée" par exemple...
J'me marre parce que je viens, comme ça par pur mauvais esprit, de remplacer "windows" dans le post précédent dans la phrase "et le souci avec windows..;" par "Sarkozy" et j'ai lu la suite du poste, je dois dire que ça fonctionne plutôt bien ! ah et il faut remplacer microsoft à la fin par "l'Elysée" par exemple...
obiwan-riko
[31/03/2008 14:08]
humpffff
Ca c'est du buzz réussi, Miller est connu pour sa haine anti-mac security !
humpffff
Ca c'est du buzz réussi, Miller est connu pour sa haine anti-mac security !
Mac1978
[31/03/2008 14:10]
@ vinchimalaya
Il y a 3-4 ans, NetBarrier me signalait 3 à 4 ports scan par jour, provenant essentiellement de sites russes (ou hackés par des tiers...). J'ai changé un peu la politique de sécurité familiale - sans pour autant la "brider" - et renforcé le contrôle de ce qui "sort" avec Little Snitch.
Depuis mi-2007, en tout et pour tout un seul scan. Et je précise que mon Mac est allumé 24/24, seul un reboot est fait après clonage 1x par semaine.
Maintenant, M$ s'est tellement fait allumer sur la question de la sécurité, et Apple tellement vanter du contraire, que ça paraît assez normal qu'il y ait des réactions.
Ce que je peux dire de mon vécu, c'est que les personnes que je connais qui se sont retrouvées sans données, avec des disques complètement pollués, voire pour l'une, s'étant fait pirater son n° de carte bleue, étaient toutes sous Windows, y compris NT ou XP professionnel.
@ vinchimalaya
Il y a 3-4 ans, NetBarrier me signalait 3 à 4 ports scan par jour, provenant essentiellement de sites russes (ou hackés par des tiers...). J'ai changé un peu la politique de sécurité familiale - sans pour autant la "brider" - et renforcé le contrôle de ce qui "sort" avec Little Snitch.
Depuis mi-2007, en tout et pour tout un seul scan. Et je précise que mon Mac est allumé 24/24, seul un reboot est fait après clonage 1x par semaine.
Maintenant, M$ s'est tellement fait allumer sur la question de la sécurité, et Apple tellement vanter du contraire, que ça paraît assez normal qu'il y ait des réactions.
Ce que je peux dire de mon vécu, c'est que les personnes que je connais qui se sont retrouvées sans données, avec des disques complètement pollués, voire pour l'une, s'étant fait pirater son n° de carte bleue, étaient toutes sous Windows, y compris NT ou XP professionnel.
Thierry61
[31/03/2008 14:11]
Pour discuter sérieusement, c'est ce document "source" qu'il faut regarder :
http://www.techzoom.net/papers/blackhat_0day_patch_2008.pdf : c'est un papier de deux chercheurs suisses
A noter que le bloq IBM qui mentionne cette étude est issus de ISS, la branche sécurité de IBM (ISS étant un éditeur de plate-forme de sécurité qui avait été racheté par IBM en 2006 - ce ne sont pas a priori des clowns)
Pour discuter sérieusement, c'est ce document "source" qu'il faut regarder :
http://www.techzoom.net/papers/blackhat_0day_patch_2008.pdf : c'est un papier de deux chercheurs suisses
A noter que le bloq IBM qui mentionne cette étude est issus de ISS, la branche sécurité de IBM (ISS étant un éditeur de plate-forme de sécurité qui avait été racheté par IBM en 2006 - ce ne sont pas a priori des clowns)
3
2
1
Réagir
Cinq consignes avant de réagir :
- Rester dans le cadre de la dépêche. Pour des discussions plus générales, vous pouvez utiliser nos forums.
- Développer son argumentation. Les messages dont le seul but est de mettre de l'huile sur le feu seront modifiés ou effacés sans préavis par la rédaction.
- Respecter les acteurs de l'informatique et les autres lecteurs. Les messages agressifs, vulgaires, haineux, etc. seront modifiés ou effacés sans préavis par la rédaction.
- Pour toute remarque concernant le contenu de l'article, pour nous signaler une erreur, une faute d'orthographe, une omission, merci de nous contacter exclusivement par e-mail.
- Relisez-vous, et pour les utilisateurs de Safari profitez de l'aide du navigateur : activez le menu édition > Orthographe > Vérifier l'orthographe lors de la frappe.




Juillet 2009