Pour gérer vos consentements :
Categories: Sécurité

Les erreurs de codage sont la cause de nombreux exploits

Afin de mieux souligner les failles qui pourraient être couramment utilisées par les pirates, de nombreux acteurs de la sécurité se sont donnésrendez-vous pour rassembler leurs informations.

Microsoft, Symantec, le Département américain de la Sécurité Intérieure, ou encore la NSA ont été convoqués par l’Institut SANS (SysAdmin, Audit, Network and Security), une organisation ayant pour but de mutualiser l’information et le MITRE, un centre de développement fédéral spécialisé dans la Recherche et Développement.

Le but de la rencontre, mutualiser les recherches et surtout établir une sorte de « code de bonne conduite » se basant sur les erreurs du passé. Une coopération entre sphère privée et publique des plus originales qui aboutit à une liste établie en trois parties.

9 erreurs ont été classées parmi la catégorie des « interactions dangereuses entre composants« , neuf autres dans la classe des « erreurs pour le risque des ressources de Management« . Enfin les sept dernières ont été classées comme des risques qui rendent les « défenses poreuses« .

Les spécialistes ont alors ciblé les deux cas majeurs d’erreurs en entrée-sortie, des fautes considérées comme responsables de nombreuses failles, et par conséquent de « centaines de milliers de pages Web et de bases de données corrompues en 2008 » explique le SANS. De telles mesures pourraient alors préserver de nombreuses pages des traditionnelles injections SQL, du cryptage multi-sites ou encore des messages d’erreurs en tout genre.

Selon le site Computerworld, l ‘Etat de New York ainsi que d’autres Etats américains planifieraient déjà d’adopter ces mesures. L’idée serait alors, à terme, d’utiliser cette liste comme un gage de certification pour les programmeurs de sorte que leurs codes soient exempts de toute erreur présente dans la liste.

De leur côté, les sociétés privées ont expliqué qu’elles allaient mettre en application ces « directives » dans les codes actuellement en travaux. Elles seraient même, selon leurs dires, à même de créer un outil capable de déceler ces 25 failles. Cet utilitaire de test serait alors l’outil de mesure des erreurs de programmation.

Reste à connaître l’avenir d’une telle liste, on se rappellera la maxime d’Alan Kay (grand programmateur et père de la programmation orientée objet) : « Aujourd’hui, 90 % du codage sert à contourner les erreurs des autres…«

Recent Posts

GenAI : le Royaume-Uni poursuit ses investigations sur les partenariats de Microsoft et Amazon

L'Autorité de la concurrence et des marchés (CMA) a lancé la phase de recherche de…

9 heures ago

Clients de VMware : les raisons de la colère

Broadcom remplace pas moins de 168 logiciels VMware par deux grandes licences de location correspondant…

10 heures ago

Laurent Carlier – BNP Paribas Global Market : « L’IA permet de modéliser des relations plus complexes, mais il faut rester prudent »

La banque d’investissement de BNP Paribas utilise l'IA pour proposer des stratégies d’investissement individualisées, en…

11 heures ago

Open Compute Project : les datacenters partagent des bonnes pratiques pour l’environnement

OVHCloud partage ses efforts environnementaux au sommet de l’Open Compute Project qui se tient à…

1 jour ago

Phi-3-mini : Microsoft lance son premier SLM

Avec Phi-3-mini, Microsoft lance un SLM conçu pour attirer une clientèle disposant de ressources financières…

1 jour ago

Apple : l’UE serait prête à approuver son plan pour ouvrir l’accès NFC

La Commission européenne serait sur le point d'approuver la proposition d'Apple visant à fournir à…

1 jour ago