Microsoft-Entwickler stellt Lex-Linus infrage
Weiter argumentiert Hernan, dass Code-Revision der ineffizienteste Weg sei, um gute Programme zu schreiben. Schon während der Programmierung sollten statische und dynamische Analyse und Fuzz-Testing verwendet werden. Und dafür sei das Microsoft Security Development Lifecycle (SDL) als Application Security Framework am besten geeignet, so Hernan.
Hernan stellt das SDL von Microsoft der Arbeit der Firma Coverity gegenüber. Coverity erhielt im Jahre 2006 den Auftrag, die Qualität und Sicherheit von quelloffener Software zu verbessern. Auftraggeber war das neu gegründete U.S. Department of Homeland Security. Hernan erkärt, dass Coverity anders als Microsofts SDL lediglich auf Code-Revision anhand statischer Analysen setzt. Dennoch fand das Unternehmen in 11,5 Milliarden Zeilen Code 38.453 Bugs, die durch das Mehr-Augen-Prinzip nicht entdeckt wurden. Hernan erklärt dazu: "Ich denke es gibt einfach noch nicht genügend Augenpaare." Er möchte allerdings mit der Nennung der Zahl nicht behaupten, quelloffene Software sei übermäßig fehlerhaft. Eine Liste der von Coverity inspizierten Software liefert Hernan nicht in seinem Blog, lediglich die Anzahl der Projekte wird mit 280 bezeichnet.
Hernan beendet seinen Blogeintrag mit einem Kompliment an die Open-Source-Gemeinde: Dort entstehen konkurrenzfähige Projekte und das Thema Sicherheit wird ebenso ernst genommen wie bei Microsoft. Allerdings sollte auch in der Open-Source-Welt nicht das Prinzip "Hoffnung" gelten. Das Mehr-Augen-Prinzip, beziehungsweise die "Linus' Law" sei im Gegensatz zu SDL zwar adrett, schmuck und fesselnd, aber prinzipiell falsch. Dass Microsoft bei der Arbeit an Windows 7 auf das Vier-Augen-Prinzip zurückgriff, um die Fehlerquote gering zu halten, erwähnt Hernan allerdings mit keinem Wort.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
- ohne Werbung
- mit ausgeschaltetem Javascript
- mit RSS-Volltext-Feed
Microsoft-Entwickler stellt Lex-Linus infrage |
- 1
- 2
Von Microsoft gelobt zu werden, dass man das Thema Sicherheit genauso ernst nehme wie...
DAS ist der typische DAU! xD
Wenn ich in KDE nen nervigen fehler finde, melde ich ihn. Ganz einfach.
Poldi ist jung und leistet. in 20 Jahren nimmst Du ihn aber nicht mehr zur WM. Junge...
Keine Ahnung vom Thema haben aber groß das Maul aufreissen- Da hat Microsoft nen...