Composants

La NSA aide à identifier les erreurs de programmation les plus dangereuses

Algocratie : L'inégalité programmée - #DATAGUEULE 84

Algocratie : L'inégalité programmée - #DATAGUEULE 84
Anonim

Un groupe de plus de 30 organisations informatiques a pris ce que certains appellent un grand pas vers la sécurisation des logiciels.

Mené par des experts de la National Security Agency américaine, du Department of Homeland Security, de Microsoft et de Symantec, Le groupe prévoit de publier lundi un plan décrivant les erreurs de programmation les plus dangereuses.

La liste représente la première fois que l'industrie a atteint un consensus sur les pires choses qui peuvent survenir lors de l'écriture d'un logiciel.

: Comment supprimer les logiciels malveillants de votre PC Windows]

"La liste des 25 premiers donne aux développeurs un minimum d'erreurs de codage qui doivent être éradiquées avant que le logiciel ne soit utilisé par les clients", a déclaré Chris Wysopal, directeur racode, dans une déclaration préparée

Plus qu'une simple liste, cependant, le document pourrait être utilisé comme un outil de négociation entre les acheteurs et les fournisseurs de logiciels, a déclaré Alan Paller, directeur de la recherche avec le SANS Institute

En fait, l'État de New York est en train d'élaborer des documents d'approvisionnement qui pourraient être utilisés par les organismes d'État pour que leurs fournisseurs certifient que leur code ne contient aucune de ces erreurs de programmation. En fin de compte, cela rendra le fournisseur, et non l'État, responsable quand un logiciel buggé mène à un problème de sécurité, a déclaré Paller. "Quand le logiciel est défectueux … toute la responsabilité économique se déplace vers eux."

Paller s'attend à ce que ce type de certification, pratiquement inconnu aujourd'hui, devienne plus commun maintenant qu'une telle partie de l'industrie a convenu sur quelles erreurs de programmation sont les plus dangereuses. Mais il s'attend à ce qu'il soit utilisé dans de grands contrats de codage personnalisé plutôt que dans les contrats de licence de logiciels utilisés pour des logiciels largement distribués tels que Microsoft Windows.

Les failles incluent des attaques SQL ou cross-site scripting, envoyer des informations sensibles en texte clair, qui peuvent être facilement lues, et coder en dur les mots de passe de sécurité dans les programmes, où ils sont difficiles à modifier s'ils sont découverts. La liste des erreurs doit être affichée ici.

Deux de ces bogues ont conduit à plus de 1,5 million de violations de sites Web l'année dernière, a déclaré SANS. Et ce n'était que le début: souvent, ces attaques Web étaient utilisées par des attaquants en ligne pour lancer ensuite plus d'attaques contre les personnes qui naviguaient sur les sites piratés.