Ah c'est quand même beaucoup mieux. L'URL en particulier est la partie dangereuse car elle peut donner des informations. Typiquement le premier exemple qui me vient à l'esprit sont les adresses dans les spams (en considérant que beaucoup de gens regardent leurs emails par webmail donc dans le navigateur) qui contiennent souvent un identifiant quelconque (soit votre adresse email en clair, soit un hash abscons qui vous identifie dans la base du spammeur et leur permet de savoir qui a encore une adresse active par exemple, et sûrement bien plus!). Si le simple fait de survoler un lien (quelque chose que je fais typiquement régulièrement, justement pour voir où ça mènera et si ça a l'air d'un lien clairement frauduleux ou relativement sûr...) envoyait des données (HEADER, URLs...), alors ce serait une terrible faille de sécurité.
Il faut donc espérer que cette partie reste toujours ainsi.
La première partie (limiter l'ouverture spéculative à certaines ressources) est bien aussi, ceci dit. Même seulement une connexion TCP sur n'importe quel serveur, on sait jamais. Autant que le navigateur ne s'amuse pas à ouvrir des connexions avec n'importe quel lien qui traîne...
Film d'animation libre en CC by-sa/Art Libre, fait avec GIMP et autre logiciels libres: ZeMarmot [ http://film.zemarmot.net ]
[^] # Re: lire la doc
Posté par Jehan (site web personnel, Mastodon) . En réponse au journal Firefox/Iceweasel se connecte silencieusement lors du survol d'un lien. Évalué à 6.
Ah c'est quand même beaucoup mieux. L'URL en particulier est la partie dangereuse car elle peut donner des informations. Typiquement le premier exemple qui me vient à l'esprit sont les adresses dans les spams (en considérant que beaucoup de gens regardent leurs emails par webmail donc dans le navigateur) qui contiennent souvent un identifiant quelconque (soit votre adresse email en clair, soit un hash abscons qui vous identifie dans la base du spammeur et leur permet de savoir qui a encore une adresse active par exemple, et sûrement bien plus!). Si le simple fait de survoler un lien (quelque chose que je fais typiquement régulièrement, justement pour voir où ça mènera et si ça a l'air d'un lien clairement frauduleux ou relativement sûr...) envoyait des données (HEADER, URLs...), alors ce serait une terrible faille de sécurité.
Il faut donc espérer que cette partie reste toujours ainsi.
La première partie (limiter l'ouverture spéculative à certaines ressources) est bien aussi, ceci dit. Même seulement une connexion TCP sur n'importe quel serveur, on sait jamais. Autant que le navigateur ne s'amuse pas à ouvrir des connexions avec n'importe quel lien qui traîne...
Film d'animation libre en CC by-sa/Art Libre, fait avec GIMP et autre logiciels libres: ZeMarmot [ http://film.zemarmot.net ]