On ne fait pas de la sécurité en quantifiant avec des CVE, c’est pas très pertinent.
Sinon Chromium est en effet plus avancé que Firefox sur de nombreux points : sandboxing, mitigations en tous genres. Firefox ne supporte pas Trusted Types ni Permissions Policy (encore sur Features Policy il me semble), donc il est peu plus lent à adopter ces choses-là. Fission est une bonne étape vers l’isolation entre sites mais Chromium est déjà en avance dessus avec l’isolation stricte par site et d’autres avancées.
Firefox aurait pu faire quelques chose de très intéressant avec Servo mais la nouvelle direction a jugé que ce n’est pas nécessaire, je te laisse consulter leurs positions vis-à-vis de ce sujet.
Pour résumer, oui, Chromium est plus sûr. Est-ce que c’est significatif en termes d’opsec personnelle ? Pour la plupart des gens, je ne pense pas, tant que tu maintiens Firefox à jour et que tu limites ses extensions, tu es plutôt bien (évidemment, Icecat, Palemoon et compagnie à fuir autant que possible).
(J’en vois déjà venir mentionner Tor Browser : c’est compliqué pour eux de basculer sur Chromium maintenant même s’il y a eu des projets du genre. Il est de toute façon conseillé d’utiliser TB dans une machine virtuelle style Whonix ou un système temporaire style Tails.)
Si tu veux approfondir : https://madaidans-insecurities.github.io/firefox-chromium.html
Message édité le 02 juillet 2021 à 21:01:26 par tLiZrEh35LF5Qs8