Help - Search - Member List - Calendar
Full Version: Affaire Guillermito
Rastaba's Forum > Informatique en Général > Discussions diverses Informatique
daRkc0w
La fin de l'affaire Guillermito
et il a perdu!
sa craint!
QUOTE
Affaire Guillermito - Le full-disclosure français jugé en 2005
Par La Rédaction - K-OTik Security / Original le 31/08/2004 - MAJ le 08/03/2005




Après deux années d'instruction, le procès de Guillaume Tena, chercheur français en biologie végétale à Harvard (Etats-Unis) et chasseur de failles de sécurité, s'est tenu hier à la 31ème Chambre du Tribunal de Grande Instance de Paris, suite à une plainte contre X déposée par un éditeur français de logiciels antivirus.

L'affaire remonte à 2001, quand Guillaume Tena (connu sous le pseudonyme Guillermito) identifie puis publie dans des forums spécialisés, un certain nombre d'articles décrivant les faiblesses d'un logiciel antivirus français qui, selon son éditeur, est capable d'arrêter 100% des virus.

L'éditeur de l'antivirus en question n'a pas apprécié les critiques de ce chercheur et a donc déposé plainte contre X. Mis en examen pour "contrefaçon et recel de contrefaçon",  Tena se voit reprocher, entre autres, la publication d'un Proof of Concept (Exploit) "reprenant et copiant une partie de la structure/code de l'antivirus" (désassemblage), violant ainsi l'article 335.2 du code de la propriété intellectuelle. L'expert informatique désigné par le juge d'instruction a donc conclu que "le délit de contrefaçon par reproduction de logiciel était caractérisé dans la mesure où les modifications sur l'antivirus n'étaient pas effectuées par un simple utilisateur à des fins de compatibilité pour une utilisation personnelle, mais étaient réalisées par un internaute qui les communique à des tiers".

Or, la publication d'exploits ou de Proof of Concept est chose courante dans le monde de la sécurité, puisqu'ils permettent de confirmer l'existence d'un bug ou d'une faille de sécurité, et d'évaluer les risques réels qu'encourent les internautes utilisant un produit vulnérable. L'expert à précisé toutefois que "Guillaume Tena disposait de compétences indiscutables en matière virale et anti-virale, et avait dénoncé avec pertinence les failles de cet antivirus".

Après deux années de procédures judiciaires, la charge de "recel de contrefaçon" a été annulée par le juge d'instruction. Le chef de "contrefaçon de logiciels" quant à lui, sera jugé au Tribunal de Grande Instance de Paris (31ème Chambre /1, Tribunal de Grande Instance de Paris, 4 Boulevard du Palais, 75100 Paris).

Une éventuelle condamnation de Guillermito pourrait tuer la recherche et la divulgation des failles de sécurité en France, une recherche déjà "bridée" par l'article 46 de la Loi pour la confiance dans l'économie numérique (Loi n° 2004-575 du 21 Juin 2004- JO n° 143 du 22 Juin 2004).

La révélation d'une faille de sécurité nécessiterait alors, non seulement un "motif légitime", mais aussi l'accord préalable de l'éditeur ou du constructeur, une situation inimaginable et inacceptable dans tout autre domaine de recherche scientifique [imaginez le scandale si une société pharmaceutique portait plainte contre un chercheur biologiste ayant révélé, par exemple, qu'un médicament commercialisé n'était pas aussi efficace que ce que prétendait le laboratoire produisant ce médicament].

[Le procès,  initialement prévu pour le 5 octobre 2004, aura lieu à Paris le 4 janvier 2005 à 13:30 (31ème Chambre /1, Tribunal de Grande Instance, 4 Boulevard du Palais, 75100 Paris)].

Update : Comme prévu, l'affaire Guillermito est passée en jugement ce mardi 4 janvier. Le procureur de la République a requis quatre mois de prison avec sursis et 6000 euros d'amende à l'encontre de Guillaume Tena. Les dommages et intérêts sollicités par la partie civile (900.000 euros) feront l'objet d'une audience ultérieure.

Update : Ce mardi 8 mars 2005, Guillermito a été condamné par le tribunal de grande instance de Paris à 5000 euros d'amende avec sursis (qu'il ne payera donc qu'en cas de récidive au cours des cinq prochaines années). Les dommages et intérêts sollicités par la partie civile (900.000 euros) seront discutés au cours d'une audience qui se tiendra le 12 avril 2005.

En créant un précédent judiciaire, cette condamnation pourrait, à l'avenir, s'avérer dangereuse pour l'ensemble des chercheurs et des professionnels de la sécurité informatique, car la publication d'une vulnérabilité ou d'un Proof of Concept à partir de recherches effectuées par reverse engineering ou par désassemblage est désormais ILLEGALE.

L'étude ou l'analyse des vulnérabilités présentes au sein d'un logiciel non Open-Source est, à partir d'aujourd'hui, interdite en France...

mad.gif

Source: K-otik Security

Guillermito ZONE
---
rastaba
C'est vraiment lamentable! sad.gif

C'est justement grace a ce genre de personnes si nous arrivons à sécuriser un minimum un réseau. Je me demande bien de quel éditeur d'Antivirus il sagit, mais c'est très bas de leur part. Il aurait mieux fait d'en prendre note, et de corriger au plus vite leurs failles !

K-otik diffuse clairement les failles & solutions récement découvertes, c'est justement pour mieux se protéger !
Metalou
Frenchement faut leur en foutre plein la guele à ses sales connards ! Ro pinaise chui en boule là ! mad.gif

Si il est condamné a 900.000€ d'ammende, sa vie est foutu !

Et pourquoi cette société à portée plainte ? juste car elle fait de la publicité mensongère


Raaa Bande de cul poilu de moule ! il m'on faché ses connards de capitaliste quand même ...

Abusé

Selon mon père s'il fait apelle, il a une chance de s'en sortir en disant que ce qu'il a écrit est une idée critique et non pas une idée brevetable (c'est de quoi il a été accusé en gros)

PS: faudrait que je capte son adresse email lol, le nom de la société et du logiciel.
BlueGreg
Techniquement, il a fait ce qu'un pirate aurait fait : il décompile, il analyse, il découvre les failles et partage ses connaissances.
Franchement c'est sur que c'est démesuré comme sanction, mais le mec est bete quand meme : quand quelques millions de pc dans le monde (dont le votre) seront super infectés et impuissants grace a un virus invulnerable face a votre anti-virus, virus créé par un visiteur de ce forum, vous comprendrez que quand on decouvre ce genre de trucs, on se tait et on cherche à se faire engager par la société en question.

Ca me rappelle vaguement l'affaire du gars qui avait trouvé un moyen de bouziller l'algorithme de cryptage des cartes de crédit, pas vous ? rolleyes.gif
Metalou
Son but était tou autre bluegreg ..... Là il cherché pas à infecter des PC, sinon on le serait !
Il faut arreter de tous voir mal, juste parceque le type c'est fait condamner.
Ce qu'il a fait d'illégal et d'exposer sur un forum se qu'il a découvert !!!!!!
Et pas d'avoir chercher des failles ....
BlueGreg
J'ai jamais dit qu'il avait de mauvaises intentions, juste qu'il avait fait cette erreur justement wink.gif
Onizuka_12singes
Ca me rappelle quand un mag (je tairais le nom) avais denoncé une faille sur le serveur de l'oreal et qu'apres ce dernier avait porter plainte....
Le journal c'en ai tiré mais ca prouve que les entreprises sont completement parano!
krichou
c'est ca la France ..... avec un grand F comme "Ferme ta geule sale mouton !!"
superbiboune
Ouais bordel, en fait il a commis le crime le plus grave pour ces ù*^$ de capitalistes : la non incitation à l'achat.

Franchement, tu utilise un produit, tu te rends compte qu'il ne remplit pas les attentes escomptées, et t'as pas le droit de le dire ? En profiter pour se faire engager dans cette entreprise pourrie ? C'est peut-être comme ça que ça se passe dans la société pour être bien opportuniste, mais c'est l'inverse que je ferait.

Non, c'est pas fiable, c'est pas fiable, et tu le dit. Et ces blaireaux ils ont qu'à être plus honnête sur leur produit, c'est tout.

C'est vraiment inimaginable et rageant.

Déjà cette phrase me fait bondir.
QUOTE
L'affaire remonte à 2001, quand Guillaume Tena (connu sous le pseudonyme Guillermito) identifie puis publie dans des forums spécialisés, un certain nombre d'articles décrivant les faiblesses d'un logiciel antivirus français qui, selon son éditeur, est capable d'arrêter 100% des virus.


Le principe du virus (ils font quoi les juges, ils ont leurs diplômes dans des paquest de pistaches ?) c'est qu'ils s'en inventent sans arrête des nouveaux. Donc c'est impossible d'arrêter 100% des virus. Alors en plus ils font de la publicité mensongère et c'est l'uatre qui est condamné.

Bel exemple de l'incapacité et de la connerie profonde de la justice.
krichou
yeah le rastab's devient de plus en plus engagé !!!!
j'aime ! tongue.gif tongue.gif tongue.gif

QUOTE
tu utilise un produit, tu te rends compte qu'il ne remplit pas les attentes escomptées, et t'as pas le droit de le dire ?


je sais pas si vous vous souvenez du mec qui a eu l'accelerateur de sa voiture coincé a 190km sur je-sais-plus combien de bornes....

c'est le meme principe !! il a été attaqué par le constructeur non ?????
Metalou
il a été attaquer pour difamation ou mensonge untruc comme ça
This is a "lo-fi" version of our main content. To view the full version with more information, formatting and images, please click here.
Invision Power Board © 2001-2008 Invision Power Services, Inc.