La situation actuelle est, si je ne m'abuse:
- si non signé: message "êtes-vous sur" (et ça ne résout pas le problème)
La situation proposée par Mozilla est, à terme:
- si non signé: impossible à installer
La situation "debian" que tu proposes est:
- si non signé: impossible à installer, à moins que la clé soit installée par ailleurs par l'utilisateur dans une interface dédiée
Cette dernière solution peut convenir également à condition que l'ajout d'une clé soit impossible à faire à partir d'un installeur (en fait, c'est le même problème qu'avoir une option pour accepter l'extension non signée).
(je ne sais pas comment c'est fait sous windows. sous linux, le rajout d'une clé pour les dépôts implique de passer par les droits administrateurs)
Je pense que le problème est: à la place d'avoir un virus / cheval de troie qui corrompt le système, on peut tout simplement rajouter à firefox l'extension qui fait le travail.
Comme l'existence d'extension (qui parfois se connectent à d'autres sites, envoient des infos, modifient le contenu des pages visitées) est quelque chose de non-suspect, le malware n'est pas repérable par un anti-malware (et celui-ci peut servir pour rajouter des pubs dans un page web, envoyer des infos de l'utilisateur, servir pour un réseau d'attaque ddos, faire du fishing, ...).
Le but de Mozilla (ou du moins, l'excuse officielle) est d'empêcher qu'un installeur malveillant exploite les possibilités des extensions.
La difficulté est donc d'avoir un système où l'installeur est obligé de faire quelque chose de suspect pour installer l'extension. Modifier un binaire système est quelque chose de suspect. Modifier des fichiers de configuration ne l'est pas.
[^] # Re: Alternative
Posté par j-c_32 . En réponse au journal Mozilla est-il en train de devenir un Google junior?. Évalué à 1.
Ok.
La situation actuelle est, si je ne m'abuse:
- si non signé: message "êtes-vous sur" (et ça ne résout pas le problème)
La situation proposée par Mozilla est, à terme:
- si non signé: impossible à installer
La situation "debian" que tu proposes est:
- si non signé: impossible à installer, à moins que la clé soit installée par ailleurs par l'utilisateur dans une interface dédiée
Cette dernière solution peut convenir également à condition que l'ajout d'une clé soit impossible à faire à partir d'un installeur (en fait, c'est le même problème qu'avoir une option pour accepter l'extension non signée).
(je ne sais pas comment c'est fait sous windows. sous linux, le rajout d'une clé pour les dépôts implique de passer par les droits administrateurs)
Je pense que le problème est: à la place d'avoir un virus / cheval de troie qui corrompt le système, on peut tout simplement rajouter à firefox l'extension qui fait le travail.
Comme l'existence d'extension (qui parfois se connectent à d'autres sites, envoient des infos, modifient le contenu des pages visitées) est quelque chose de non-suspect, le malware n'est pas repérable par un anti-malware (et celui-ci peut servir pour rajouter des pubs dans un page web, envoyer des infos de l'utilisateur, servir pour un réseau d'attaque ddos, faire du fishing, ...).
Le but de Mozilla (ou du moins, l'excuse officielle) est d'empêcher qu'un installeur malveillant exploite les possibilités des extensions.
La difficulté est donc d'avoir un système où l'installeur est obligé de faire quelque chose de suspect pour installer l'extension. Modifier un binaire système est quelque chose de suspect. Modifier des fichiers de configuration ne l'est pas.