IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Google supprime le code du protocole de transfert de fichiers FTP du navigateur Chrome dans Chrome 95
Après avoir évoqué des problèmes de sécurité

Le , par Stéphane le calme

5PARTAGES

7  0 
Les développeurs de Chrome et Firefox envisagent de supprimer le support de FTP sur leur navigateur respectif
Pour des raisons de sécurité

Il semble que, depuis plus de 4 ans, les développeurs Google plaident pour la suppression du support de FTP dans Chrome en raison notamment de sa faible utilisation. À ce propos, ils ont déclaré dans un rapport de bogues datant de 2014 :

« Nous devrions envisager de supprimer la prise en charge intégrée de FTP dans Chrome et de la transférer vers une application […] sur une période de sept jours, seuls 0,1 à 2 % des utilisateurs accèdent à une URL FTP quelconque (avec des chiffres légèrement supérieurs parmi les utilisateurs de postes de travail Linux) ».


Ils déplorent également le fait que la prise en charge de FTP sur Chrome ajoute une surface d’attaque supplémentaire sur le navigateur de la firme de Mountain View et demeure moins sécurisée qu’une connexion HTTPS :

« FTP est un protocole hérité non sécurisable. Nous avons le support du protocole FTP WONTFIXed sur iOS, mais son utilisation dans Chrome qui est basé sur Blink est suffisamment élevée pour qu’il semble difficile de tout supprimer en même temps ».

À l’heure actuelle, lorsqu’un utilisateur ouvre un fichier enregistré sur un serveur FTP par le biais du navigateur de Google, Chrome tente de restituer ce fichier (image, son, ou autre) directement sur le navigateur.


Les développeurs de Google ont l’intention de modifier Chrome afin qu’à l’avenir, il évite de restituer les fichiers accessibles via « une URL ftp:// » directement sur le navigateur. Ils voudraient plutôt que l’ouverture d’une URL ftp:// conduise au téléchargement du ou des fichiers cibles. Toutefois, Chrome devrait continuer à afficher les index de répertoire FTP.

D’après les développeurs de la filiale d’Alphabet : « Cela semble être un moyen raisonnable de réduire sa viabilité en tant que surface d’attaque, en tant que tremplin en lieu et place d’une élimination complète ».

Les développeurs de Chrome ne sont pas les seuls à vouloir supprimer la prise en charge FTP sur leur navigateur. Mozilla aussi nourrirait les mêmes ambitions de son côté. L’éditeur de Firefox a confirmé il y a cinq mois de cela, dans un ticket ouvert sur Bugzilla il y a plus de 18 ans, qu’il envisage à terme de supprimer également la prise en charge de FTP sur Firefox.


Il y a fort à parier que si Chrome et Firefox décident tous deux de supprimer le support du protocole FTP de leurs navigateurs respectifs, d’autres éditeurs de navigateurs concurrents s’engageront très probablement sur la même voie afin de réduire la complexité de leur code de base et de supprimer les fonctionnalités rarement utilisées.

Source : Google, Bleeping Computer

Et vous ?

Qu’en pensez-vous ?

Voir aussi

Firefox : le chargement de ressources FTP dans une page Web ne sera plus autorisé le protocole FTP ne supportant pas le chiffrement moderne
Google pince à nouveau les responsables Web : l'accès aux ressources via FTP sera marqué comme non sécurisé sous Chrome 63
Selon Troy Hunt, le protocole HTTPS a atteint son point critique et deviendra bientôt la norme du web plutôt que l'exception sur la toile
Google donne des précisions sur le déploiement HTTPS sur ses produits et services et fait une liste des pays qui s'en servent le plus
Vous avez lu gratuitement 0 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de BakaOnigiri
Membre averti https://www.developpez.com
Le 21/10/2021 à 12:38
J'en pense que si les serveurs fournissent ces fichiers par FTP, et donc en clair, c'est bien parce-que le fait qu'il soient transmis en clair ne pose pas de problème. Donc, à mon avis, c'est juste qu'il ne veulent pas maintenir ce protocole. Par flemme.
7  0 
Avatar de sevyc64
Modérateur https://www.developpez.com
Le 21/10/2021 à 21:56
Citation Envoyé par BakaOnigiri Voir le message
J'en pense que si les serveurs fournissent ces fichiers par FTP, et donc en clair, c'est bien parce-que le fait qu'il soient transmis en clair ne pose pas de problème.
Il est beaucoup plus probable que la raison soit que les admins ne se soient jamais poser la question de la sécurité.
Beaucoup de ces serveurs ne sont pas référencés, et donc accessible (théoriquement) que si l'on en connait explicitement l'adresse.

Bon ok, souvent il suffit de remplacer le http://www.machin.truc, par ftp://ftp.machin.truc . Mais franchement qui pourrait avoir l'idée de tenter un jour une telle manipulation. Faut vraiment avoir un esprit farfelu pour imaginer qu'il suffit de changer l'adresse pour réussir

Ben en fait non, je suis toujours là
Si je me trompe pas, ce n'est pas Chrome qui est touché cette fois, mais bien Chromium. Donc cela impacte aussi bien Chrome que Edge. Mozilla y a déjà mis fin dans Firefox, Safari n'a jamais supporté le protocole, si je me trompe pas.
Quant à Opera, je ne sais pas.

il y a toujours Internet Explorer, qui devrait toujours faire l'affaire si vous avez besoin d'un peu d'action de transfert de fichiers rétro basée sur le navigateur
IE va être éjecté, à priori, manu-militari, de Windows avant l'été prochain normalement (on a pas fini de pleurer avec tout ce qui ne va plus marcher). Donc c'est une mauvaise solution.

Donc on aura plus aucun support FTP dans aucun navigateur .
De toute façon, le protocole FTP en tant que tel, est voué à disparaitre. Il en sera de même sans doute avec le FTPS, car tous les acteurs qui sécurisent leur FTP passent directement sur du SFTP.

Pour le SFTP (comme le FTPS d'ailleurs), ce n'est plus dans le navigateur, il faut des outils spécifiques adaptés. Les plus connus étant certainement Filezilla, WinSCP et CoreFTP
1  0 
Avatar de TotoParis
Membre expérimenté https://www.developpez.com
Le 21/10/2021 à 21:15
Next Step : éjecter Chrome tout court.
0  0 
Avatar de smarties
Expert confirmé https://www.developpez.com
Le 22/10/2021 à 11:23
Il n'y a pas le WebDAV aussi qui est similaire au FTP mais basé sur HTTP ?
0  0 
Avatar de walfrat
Membre émérite https://www.developpez.com
Le 22/10/2021 à 11:35
Le WebDAV est un peu plus riche que le FTP, et ou il passe par le HTTP mais ajoute ses propre verbes.
Il permet notamment de gérer le verrouillage des fichiers pour permettre d'éviter une modification concurrente. Après il me semble que c'est spécifique Microsoft.

J'ai eu la joie de fair eun dev pour customiser le WebDAV sur de l'Alfresco 3.x à l'époque, je crois que c'était suite à un bug, je devais gérer une copie de travail au lieu du vrai document.
0  0 
Avatar de weed
Membre chevronné https://www.developpez.com
Le 25/10/2021 à 0:12
WebDav, je pense que cela doit être un dérivé de CalDav pour synchroniser son calendrier, taches, contacts avec une instance Nexcloud

https://apps.nextcloud.com/apps/calendar
https://apps.nextcloud.com/apps/contacts
https://apps.nextcloud.com/apps/tasks

Ce protocole n'est pas par contre par prêt d'être abandonné à mon avis
0  0