I left windows on my last remaining because I got tired of having to wait hours for the virus scans every time I turned on the machine. True that was with XP, but a company that thrives on market domination, corruption to accomplish said domination, and is known to have bugs around for years, is not someone who I trust with security. It is simply that security and everything but the kitchen sink in the code, including legacy compatibility and legacy code, do not go together.<div>
<br></div><div>I worked for a while at a software house, and we had to write code around MS bugs because they would not fix them, even though we were a development partner. These were not security bugs, but regardless, they were not sensitive to the needs of their developers, except maybe the largest customers.<br>
<div><br></div><div>I have never had any problems with any of my Linux installations, and only one virus was ever found with my OS-X machines. In contrast, I had numerous problems with my windows machines, even after fresh installs and updates.</div>
<div><br></div><div>That said, I don&#39;t think in this forum we should try and convince people or convert them to what we think. If the gentleman is content with MS security (and I am taking his words at face value, not a bait), let him use it and enjoy the outcome.</div>
<div><br></div><div>Just my two cents.<br><br></div><div>Zvi.</div><div><br><div class="gmail_quote">On Tue, May 11, 2010 at 4:21 PM, Micha Feigin <span dir="ltr">&lt;<a href="mailto:michf@post.tau.ac.il">michf@post.tau.ac.il</a>&gt;</span> wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;">On Tue, 11 May 2010 23:50:49 +0300<br>
<div class="im">Elazar Leibovich &lt;<a href="mailto:elazarl@gmail.com">elazarl@gmail.com</a>&gt; wrote:<br>
<br>
</div><div class="im">&gt; I guess we&#39;ll stay divided, but still, for the sake of the completion I want<br>
&gt; to clarify my argument.<br>
&gt; My point is, that some security decisions (for example, the &quot;Tuesday patch&quot;<br>
&gt; you mentioned), even if they are very wrong (and obviously, MS security guys<br>
&gt; would beg to differ) doesn&#39;t play a very big role in the overall security of<br>
&gt; your products.<br>
&gt; However good software engineering practices plays a big role, and MS is<br>
</div>                       -----------------------------------------------<br>
<br>
you&#39;re joking, right?<br>
<br>
They are still at the point of let&#39;s get it into the market and worry about making it work right later on<br>
(see windows Vista, or Fichsta as I like to call it for example. Win 7 is still<br>
not half there either, see the new graphic driver model for examples which you<br>
won&#39;t believe how much trouble it causes, virtual memory on the video card<br>
handled by the operating system behind the drivers back ...)<br>
<div><div></div><div class="h5"><br>
&gt; doing that big time, and putting a lot of resources for secure software<br>
&gt; development. So the question whether or not the Tuesday Patch is a good<br>
&gt; idea, and whether or not full disclosure is a good idea matters much less<br>
&gt; than the question whether or not they have security expert evaluating the<br>
&gt; security of each and every software signed by MS.<br>
&gt; About the complexity of Windows and backwards compatibility, it is indeed an<br>
&gt; issue which any company which develops for Windows need to handle with. I<br>
&gt; really don&#39;t see how is it related. Keep in mind that MS is making much more<br>
&gt; software than just the windows OS.<br>
&gt;<br>
&gt; On Tue, May 11, 2010 at 8:49 PM, Gilboa Davara &lt;<a href="mailto:gilboad@gmail.com">gilboad@gmail.com</a>&gt; wrote:<br>
&gt;<br>
&gt; &gt; On Tue, 2010-05-11 at 20:23 +0300, Elazar Leibovich wrote:<br>
&gt; &gt; &gt; Why do you think that MS believe in security by obscurity? I believe<br>
&gt; &gt; &gt; that security problems in MS products are generally speaking being<br>
&gt; &gt; &gt; released to the wild.<br>
&gt; &gt; &gt; Why I think MS products has better chance to be secure than your local<br>
&gt; &gt; &gt; Joe Software shop, because they&#39;re having strict policies which are<br>
&gt; &gt; &gt; supposed to enforce that:<br>
&gt; &gt; &gt; 1) The SDL development process, which includes fuzz testing the<br>
&gt; &gt; &gt; software specifically against security breaches. Every MS software<br>
&gt; &gt; &gt; must undergo that. Do regular software you use do?<br>
&gt; &gt; &gt; 2) Cryptography awareness. Every product which uses crypto must be<br>
&gt; &gt; &gt; authorized by a specialized crypto group. Crypto is a thing which is<br>
&gt; &gt; &gt; easy to create and hard to verify. Is Winzip encryption algorithm<br>
&gt; &gt; &gt; being reviewed by crypto expert? I&#39;d rather know that the software I<br>
&gt; &gt; &gt; use had a strong peer review.<br>
&gt; &gt; &gt; Correct me if I&#39;m wrong, but this two processes are hardly seen in<br>
&gt; &gt; &gt; other places of the software industry.<br>
&gt; &gt;<br>
&gt; &gt; ... I doubt that any of the above has anything to do with the points I<br>
&gt; &gt; raised in my previous post, but never-mind, lets agree no to agree.<br>
&gt; &gt;<br>
&gt; &gt; - Gilboa<br>
&gt; &gt;<br>
&gt; &gt;<br>
&gt; &gt;<br>
&gt; &gt;<br>
&gt; &gt;<br>
&gt; &gt; _______________________________________________<br>
&gt; &gt; Linux-il mailing list<br>
&gt; &gt; <a href="mailto:Linux-il@cs.huji.ac.il">Linux-il@cs.huji.ac.il</a><br>
&gt; &gt; <a href="http://mailman.cs.huji.ac.il/mailman/listinfo/linux-il" target="_blank">http://mailman.cs.huji.ac.il/mailman/listinfo/linux-il</a><br>
&gt; &gt;<br>
<br>
_______________________________________________<br>
Linux-il mailing list<br>
<a href="mailto:Linux-il@cs.huji.ac.il">Linux-il@cs.huji.ac.il</a><br>
<a href="http://mailman.cs.huji.ac.il/mailman/listinfo/linux-il" target="_blank">http://mailman.cs.huji.ac.il/mailman/listinfo/linux-il</a><br>
</div></div></blockquote></div><br><br clear="all"><br>-- <br>Check out my web site - <a href="http://www.words2u.net">www.words2u.net</a><br>
</div></div>