En dat is in de praktijk wishful thinking zoals de OpenSSL- en xz-issues wel laten zien. In de praktijk is de software stack veel te complex geworden om nog te begrijpen en wordt maar een klein deel ervan onderzocht. Als de nieuwe code in xz van betere kwaliteit was geweest dan had misschien nog jaren niemand ernaar gekeken omdat het niet voor hand lag dat xz gebruikt zou worden voor een aanval op ssh. En de methode was subtiel genoeg dat het bij een audit misschien niet eens gevonden was.HollowGamer schreef op maandag 1 april 2024 @ 12:34:
[...]
Het voordeel is dat het merendeel opensource is, dus we kunnen het onderzoeken.
Dus "we kunnen het onderzoeken" betekent in de praktijk "ik hoop dat iemand anders met kennis van zaken het onderzoekt".