IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Firefox 115 peut désactiver à distance n'importe quelle extension sur n'importe quel site Web,
Une initiative controversée qui suscite la colère de certains développeurs d'extensions

Le , par Mathis Lucas

15PARTAGES

17  0 
Mozilla impose des restrictions aux extensions qu'il ne surveille pas sur Firefox 115 : elles ne fonctionneront pas sur certains sites.
Cette décision suscite déjà la controverse

Mozilla a introduit une nouvelle fonctionnalité dans Firefox 115 qui empêche certaines extensions de fonctionner sur certains sites web pour diverses raisons, notamment des préoccupations de sécurité. Cette fonctionnalité, appelée « Quarantined Domains », affecte les extensions qui ne sont pas surveillées par Mozilla et qui peuvent présenter des risques pour les utilisateurs ou les sites visités.

Les utilisateurs de Firefox 115 peuvent recevoir une notification indiquant que « certaines extensions ne sont pas autorisées » et ils ont été bloqués sur le site en question. Mozilla explique sur une page d’aide : « À partir de la version 115 de Firefox, nous avons introduit une nouvelle fonctionnalité en arrière-plan pour n’autoriser que certaines extensions surveillées par Mozilla à fonctionner sur des sites web spécifiques pour diverses raisons, notamment des préoccupations de sécurité ».

Mozilla ne précise pas la portée de cette restriction ni les critères utilisés pour sélectionner les sites et les extensions concernés. Il s’agit d’une décision unilatérale qui peut limiter la liberté des utilisateurs et des développeurs d’extensions.

Toutefois, les utilisateurs qui souhaitent réactiver les extensions bloquées peuvent le faire en modifiant un paramètre avancé dans la page about:config. Il suffit de rechercher le paramètre extensions.quarantinedDomains.enabled et de le mettre à FALSE, puis de redémarrer Firefox. Cependant, cette manipulation comporte des risques potentiels et n’est recommandée qu’aux utilisateurs avertis.

Cette fonctionnalité est apparue dans le cadre du passage à Firefox 115 ESR, la nouvelle base de la version à support étendu du navigateur. Firefox 115 ESR inclut tous les changements apportés à Firefox depuis la sortie de Firefox 102 ESR il y a un an. C’est également la dernière version du canal stable pour Windows 7, Windows 8 et 8.1, ainsi que pour plusieurs versions de macOS. Les utilisateurs de ces systèmes d’exploitation seront automatiquement migrés vers Firefox 115 ESR pour rester pris en charge jusqu’en septembre 2024.


La réaction des utilisateurs

Cette décision de Mozilla n'a pas fait l'unanimité auprès des utilisateurs. Certains se sont insurgés contre la capacité de Mozilla à désactiver les extensions en lieu et place de l'utilisateur :

C'est fou. Mozilla peut désactiver à distance les extensions sur n'importe quel domaine choisi par Mozilla ?

Apparemment, ils incitent tout le monde à accepter cette abomination en commençant par une liste vide, mais quelle est la motivation de cette fonctionnalité, et quels domaines ont-ils l'intention d'ajouter ? « Nous ne savons pas, nous avons juste pensé que ce serait une bonne idée » n'est pas une explication ou une justification.

Les gens vont parler de « sécurité » et de « banque », mais c'est de la merde. Attendez simplement que votre banque désactive le remplissage et le collage automatiques du mot de passe sur son site, et aucune extension ne pourra le remplacer.

Je n'ai aucun problème à laisser l'utilisateur contrôler les domaines auxquels une extension peut accéder, mais donner le contrôle à distance à Mozilla ? Certainement pas.
Un autre sur les dangers potentiels d'une telle décision. Un passage sur BugZilla déclare :

Citation Envoyé par BugZilla
Nous devons avoir la possibilité de définir la liste des domaines mis en quarantaine à distance. La préférence doit être une chaîne au même format que extensions.webextensions.restrictedDomains.

La préférence sera extensions.webextensions.quarantinedDomains, et elle aura une valeur par défaut définie dans un correctif pour le bogue 1745823 (pour inclure quelques sous-domaines réels, mais "tests" de badssl.com).

Dépôt en tant que confidentiel pour l'instant, jusqu'à ce que nous expédions l'addon système.

En citant ce passage, l'internaute s'interroge :

Quelques questions :
  • pourquoi cela serait-il confidentiel ? Était-ce obligatoire ? Est-ce lié à un accord commercial ?
  • si vous livrez une installation comme celle-ci, cela abaisse-t-il la barre pour recevoir l'ordre de l'utiliser ? (Pas d'excuse que ce serait difficile/long/coûteux à faire, car c'est déjà là, et la liste peut être mise à jour facilement ?)
  • les modifications de cette liste peuvent-elles être effectuées discrètement ou avec moins de contrôle que les modifications de code ? Et par qui ?
  • cela peut-il être utilisé d'une manière qui cible des personnes individuelles ?

D'autres ne comprennent pas ce qui suscite la colère des utilisateurs. Par exemple, cet internaute déclare :

Étant donné que vous pouvez simplement remplacer Firefox et activer les extensions désactivées, je ne suis pas sûr de comprendre l'indignation. Là encore, Mozilla semble attirer un niveau remarquable de vitriol bien qu'il soit l'un des véritables gardiens d'un Internet ouvert...
Ce à quoi un utilisateur a répondu :

Non, vous pouvez simplement remplacer Firefox et activer les extensions désactivées. L'utilisateur moyen ne peut pas faire cela.

Je peux aléser un V-8 de 0,030, choisir une came appropriée, faire correspondre tous mes jeux de roulement, assembler la chose équilibrée, puis régler 30 % de puissance en plus par rapport à celle fournie par l'usine. Mais tous les automobilistes ne peuvent pas le faire.
Mais il a rétorqué :

Je parie que de loin la majorité des personnes qui seront réellement affectées ou indignées par cela ont les moyens techniques de cliquer sur une petite icône d'engrenage et de réactiver une extension.

Tout le monde utilise peut-être uBlock et une extension de confidentialité que leur enfant a installée pour eux, et ceux-ci seront sur liste blanche.

C'est une tempête dans une théière, comme toutes les autres « controverses » dans lesquelles Firefox se retrouve impliqué.
Autres améliorations apportées par cette version

Les versions officielles de Mozilla Firefox 115.0 sont désormais disponibles pour cette mise à jour notable de ce navigateur Web open source tout en marquant également la nouvelle série Extended Support Release (ESR).

Les utilisateurs de Linux avec des GPU Intel seront ravis d'apprendre que Mozilla Firefox 115 prend enfin en charge le décodage vidéo matériel par défaut. La plupart des appareils équipés de matériel graphique Intel bénéficieront de la fonctionnalité qui, comme vous l'avez déjà supposé, est alimentée par l'API d'accélération vidéo open source (VA-API).

Ceux qui utilisent des appareils ne prenant pas en charge la plate-forme pour le décodage vidéo H264 bénéficieront d'un recours au plug-in OpenH264 de Cisco lors de la lecture de contenu compatible dans cette version et les versions ultérieures.

Les utilisateurs de Linux peuvent également cliquer avec le bouton central sur le bouton Nouvel onglet pour ouvrir le contenu du presse-papiers (s'il s'agit de texte) dans un nouvel onglet. Les URL stockées dans le presse-papiers se chargent immédiatement, tandis que les formulaires de texte standard lancent une recherche en utilisant n'importe quel moteur de recherche configuré. Si le contenu dans le presse papier est une URL, il ouvrira cette URL, sinon il enverra le contenu au moteur de recherche par défaut. Firefox 115 permet également d'annuler et de rétablir les actions sur les champs de mot de passe - c'est plutôt chouette !

Firefox 115.0 ajoute également la prise en charge de la migration des méthodes de paiement enregistrées dans Chrome vers Firefox, des améliorations de l'interface utilisateur pour l'importation de données à partir d'autres navigateurs et diverses autres améliorations de la convivialité.

Sources : Mozilla, BugZilla

Et vous ?

Que pensez-vous de la décision de Mozilla de restreindre les extensions sur certains domaines ?
Utilisez-vous des extensions qui ont été bloquées par cette fonctionnalité ?
Avec quels commentaires des internautes êtes-vous le plus d'accord ?
Préférez-vous utiliser Firefox 115 ESR ou une autre version du navigateur ?
Quelles sont les extensions que vous utilisez le plus souvent sur Firefox ?
Quels sont les sites web que vous visitez régulièrement avec Firefox ?
Vous avez lu gratuitement 2 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de Kulvar
Membre éclairé https://www.developpez.com
Le 06/07/2023 à 23:17
C'est scandaleux. Quelle extension est active sur quel site ne regarde que l'utilisateur.

Ça devrait être à l'utilisateur de pouvoir dire sur quels sites sont autorisés quelles extensions.
Comme ça le site de la banque et des impôts on autorise aucun addon par exemple.

Mais certainement pas à distance et en douce.
3  0 
Avatar de kain_tn
Expert éminent https://www.developpez.com
Le 07/07/2023 à 14:34
Citation Envoyé par Fagus Voir le message
C'est peut être moi qui ne suis pas assez méfiant, mais on leur ferait pas un procès d'intentions ?
Ils écrivent aussi :

Peut être qu'ils font juste des tests sur la fonction en ce moment.
Dans ce cas, pourquoi d'abord mettre la fonctionnalité en production puis seulement ensuite travailler sur la possibilité de laisser leurs utilisateurs avoir le contrôle?? Pourquoi ne pas mettre la fonctionnalité en production une fois qu'elle serait terminée?

Ça sent très mauvais, tout ça. Il vaut mieux être trop méfiant que trop naïf.

Citation Envoyé par Fagus Voir le message
En plus, je ne vois pas trop en quoi ça arrangerait les services (à part désactiver les charges des services ennemis...), bien au contraire. Les extensions peuvent souvent lire et écrire arbitrairement toute la page sur tous les domaines, sans surveillance active. On a vu mieux en sécurité.

À la limite, désactiver Noscript sur www.nsa-remote-rootkit-installer.com pourquoi pas, mais ce serait pas très discret. (et noscript est peut être installé sur un PC sur 10 000). En général, les services ajoutent un p'tit dépassement de tampon, un générateur de hasard vérolé, un bug dans l'initialisation du chiffrage... et mettent pas l'option de le désactiver dans about:config avec un billet de mise à jour mystérieux.
Il n'y a pas que les services secrets. Il y a aussi les GAFAM, comme Google, qui rêve de pouvoir forcer la pub. C'est franchement beaucoup plus simple, comme objectif, quand tu n'as qu'à faire un deal avec les quelques extensions mainstream ainsi qu'avec Mozilla, plutôt que de se battre avec toutes les extensions et leurs forks possibles.
3  0 
Avatar de TotoParis
Membre expérimenté https://www.developpez.com
Le 07/07/2023 à 0:15
Citation Envoyé par Kulvar Voir le message
C'est scandaleux. Quelle extension est active sur quel site ne regarde que l'utilisateur.

Ça devrait être à l'utilisateur de pouvoir dire sur quels sites sont autorisés quelles extensions.
Comme ça le site de la banque et des impôts on autorise aucun addon par exemple.

Mais certainement pas à distance et en douce.
Si Microsoft ou Apple ou Google s'étaient permis cela...
L'aspect complètement opaque, dissimulé et arbitraire est plus que surprenant : j'ai de très grosses interrogation sur l'intervention de services secrets US.
1  0 
Avatar de smarties
Expert confirmé https://www.developpez.com
Le 07/07/2023 à 10:45
Je veux pouvoir garder mon adblocker activé.
J'avais essayé uMatrix qui bloquait tout par défaut mais c'était quand même contraignant à l'usage.
1  0 
Avatar de Fagus
Membre expert https://www.developpez.com
Le 07/07/2023 à 10:56
Citation Envoyé par TotoParis Voir le message
j'ai de très grosses interrogation sur l'intervention de services secrets US.
C'est peut être moi qui ne suis pas assez méfiant, mais on leur ferait pas un procès d'intentions ?
Ils écrivent aussi :
Our team is working continuously to develop this functionality and to provide users the ability to manage these restrictions for each individual add-on in the future.
Peut être qu'ils font juste des tests sur la fonction en ce moment.

En plus, je ne vois pas trop en quoi ça arrangerait les services (à part désactiver les charges des services ennemis...), bien au contraire. Les extensions peuvent souvent lire et écrire arbitrairement toute la page sur tous les domaines, sans surveillance active. On a vu mieux en sécurité.

À la limite, désactiver Noscript sur www.nsa-remote-rootkit-installer.com pourquoi pas, mais ce serait pas très discret. (et noscript est peut être installé sur un PC sur 10 000). En général, les services ajoutent un p'tit dépassement de tampon, un générateur de hasard vérolé, un bug dans l'initialisation du chiffrage... et mettent pas l'option de le désactiver dans about:config avec un billet de mise à jour mystérieux.
0  0