
Au cours de sa vie, que ce soit par le boulot ou par hasard, sans le faire exprès ou en la cherchant un peu, on arrive très vite au moment où on peux tomber sur une faille dans un système.
L'actualité est assez brûlante sur le sujet avec l'affaire Bluetouff où la faille était assez criante mais sa gestion assez calamiteuse (publication sur des blogs).
Mais je crois que c'est Warpten qui est tombé sur un problème d'ego où le dev a mal pris qu'on lui montre une faille. Mais j'imagine que c'est exactement la même chose si c'est une entreprise qui est en jeu car admettre son erreur n'est jamais facile ...
De plus avec le rôle de la prestation (si le client apprends d'un tiers que le produit livré n'est pas secure, j'imagine que ça passe mal ...), les choses peuvent vite s'envenimer. En fait une faille, c'est toujours mauvais.
Pour finir, je me souviens de cette affaire d'un étudiant canadien qui avait montré les failles du système d'information de sa fac : http://www.cbc.ca/news/canada/montreal/company-offers-scholarship-to-dawson-student-who-exposed-security-flaws-1.1314023
Bref, pour vous, quel est la bonne marche à suivre en cas de découverte de faille ? Se taire pour ne rien risquer ? Rester le plus anonyme possible ? Y aller cash ? Publier anonymement ?