CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

Sécurité navigateur ?

Katsandiss
Katsandiss
Niveau 75
02 juillet 2021 à 17:37:11

Salut à tous,

Je me posais une question en remettant en service une machine en voyant le choix de navigateur de la personne : "Chrome c'est beaucoup plus sécurisé que Firefox".

Du coup je me pose la question : est-ce vraiment le cas ? Mis à part la collecte de données propre à Google et ses copains, peut on dire que Chrome est plus sécurisé que Firefox ? Y'a t-il des études sérieuses et non biaisée sur le sujet de la sécurité des deux navigateurs ?

Pseudo supprimé
Pseudo supprimé 02 juillet 2021 à 17:52:17

Avant de se demander si chrome est plus sécurisé que firefox faudrait déjà se demander ce qu'on entend par plus sécurisé non ? :question:

Katsandiss
Katsandiss
Niveau 75
02 juillet 2021 à 17:58:16

Bah le classique : gestion des failles de sécurité qui pourraient mettre en danger le système, la protection contre les sites potentiellement compromis etc.

Pseudo supprimé
Pseudo supprimé 02 juillet 2021 à 20:02:57

Le 02 juillet 2021 à 17:58:16 :
Bah le classique : gestion des failles de sécurité qui pourraient mettre en danger le système, la protection contre les sites potentiellement compromis etc.

Non mais ça ça veut rien dire. Dans les deux cas y a une gestion des failles de sécurité et des protections contre les sites potentiellement compromis, comment tu compares les deux ?

tLiZrEh35LF5Qs8
tLiZrEh35LF5Qs8
Niveau 42
02 juillet 2021 à 20:59:42

On ne fait pas de la sécurité en quantifiant avec des CVE, c’est pas très pertinent.

Sinon Chromium est en effet plus avancé que Firefox sur de nombreux points : sandboxing, mitigations en tous genres. Firefox ne supporte pas Trusted Types ni Permissions Policy (encore sur Features Policy il me semble), donc il est peu plus lent à adopter ces choses-là. Fission est une bonne étape vers l’isolation entre sites mais Chromium est déjà en avance dessus avec l’isolation stricte par site et d’autres avancées.

Firefox aurait pu faire quelques chose de très intéressant avec Servo mais la nouvelle direction a jugé que ce n’est pas nécessaire, je te laisse consulter leurs positions vis-à-vis de ce sujet.

Pour résumer, oui, Chromium est plus sûr. Est-ce que c’est significatif en termes d’opsec personnelle ? Pour la plupart des gens, je ne pense pas, tant que tu maintiens Firefox à jour et que tu limites ses extensions, tu es plutôt bien (évidemment, Icecat, Palemoon et compagnie à fuir autant que possible).

(J’en vois déjà venir mentionner Tor Browser : c’est compliqué pour eux de basculer sur Chromium maintenant même s’il y a eu des projets du genre. Il est de toute façon conseillé d’utiliser TB dans une machine virtuelle style Whonix ou un système temporaire style Tails.)

Si tu veux approfondir : https://madaidans-insecurities.github.io/firefox-chromium.html

Message édité le 02 juillet 2021 à 21:01:26 par tLiZrEh35LF5Qs8
tLiZrEh35LF5Qs8
tLiZrEh35LF5Qs8
Niveau 42
02 juillet 2021 à 21:21:11

Oui mais dans les exemples que tu cites, c’est surtout des buffer overflows, des use after free, en gros des bugs (in fine de sécurité) liés à la corruption de la mémoire. Et tous les softwares écris en C/C++ sont touchés : Chromium, Firefox, Linux, Windows, etc. sans exception (donc pas plus sur un navigateur qu’un autre). C’est pour ça que Servo, qui visait à utiliser Rust, était pertinent, mais bon ils l’ont passé à la trappe.

D’où l’importance particulière d’un modèle de sandboxing efficace pour limiter les dégâts (ainsi que des mitigations modernes telles que CFI qui permettent de protéger le flux d’exécution d’un programme pour empêcher en pratique ces vulnérabilités, et c’est utilisé par Chromium) tant ces vulnérabilités sont courantes en réalité.

Message édité le 02 juillet 2021 à 21:21:34 par tLiZrEh35LF5Qs8
Katsandiss
Katsandiss
Niveau 75
02 juillet 2021 à 21:25:47

Déjà merci pour vos réponses, et pour répondre à la question plus haut :

Quant à la "la protection contre les sites potentiellement compromis", que veux-tu dire par là ?

J'entends par là qu'on soit protégé contre des sites qui seraient capable de faucher des infos personnelles (notamment CB) ou encore capable de lancer un script qui t'installe une merde sans prévenir. Ça a été fait dans le passé il me semble. Après je suis peut être un peu trop parano :hap:

tLiZrEh35LF5Qs8
tLiZrEh35LF5Qs8
Niveau 42
02 juillet 2021 à 21:53:41

Je ne sais pas si la réécriture en Rust (ou autre langage "memory-safe") est la meilleure solution à ce genre de problèmes donc je veux bien te faire confiance sur ce sujet. :oui:

Réécrire dans des langages memory-safe donc Rust quand du bas-niveau est nécessaire, mais sinon passer sur du haut-niveau quand cette complexité n’est pas nécessaire. C’est ce que Google fait actuellement avec Android et tout laisse à croire que c’est leur projet pour Chromium à l’avenir.

En faisant ça, on élimine une classe entière de vulnérabilités conséquente. Je laisse les statistiques parler d’elles-mêmes : https://www.chromium.org/Home/chromium-security/memory-safety

Bien sûr, la sûreté de la mémoire sera déjà un long parcours à faire mais n’est pas la solution à tout. Mais spécifiquement concernant les vulnérabilités mentionnées ci-dessus, au moins une partie n’aurait pas existé (mais une partie a déjà un impact limité quand les mitigations adaptées sont en place).

[deban]_Dakien
[deban]_Dakien
Niveau 10
03 juillet 2021 à 10:25:16

Avant de se poser la question du navigateur plus sécurisé, il faut se poser la question de ses habitudes. Aucun navigateur ne te protégera de la connerie humaine.

Pseudo supprimé
Pseudo supprimé 03 juillet 2021 à 15:58:20

Le 02 juillet 2021 à 21:25:47 :
Déjà merci pour vos réponses, et pour répondre à la question plus haut :

Quant à la "la protection contre les sites potentiellement compromis", que veux-tu dire par là ?

J'entends par là qu'on soit protégé contre des sites qui seraient capable de faucher des infos personnelles (notamment CB) ou encore capable de lancer un script qui t'installe une merde sans prévenir. Ça a été fait dans le passé il me semble. Après je suis peut être un peu trop parano :hap:

Si c'était possible ça serait littéralement la plus grosse attaque informatique ayant eu lieu. Crois-moi que les navigateurs font partie des logiciels les plus audités et où il y a le plus de recherche en sécurité. Ça veut pas dire qu'ils sont infaillibles mais y a beaucoup plus de chances qu'une faille soit trouvée par un bounty hunter que par un hacker malveillant.

Message édité le 03 juillet 2021 à 15:58:47 par Pseudo supprimé
Sous forums
  • Aide à l'achat Mac
  • Internet
  • Macintosh
  • Création de sites web
  • Création de Jeux
  • Linux
  • Programmation
  • Steam Deck
  • Hardware
La vidéo du moment