Le problème avec la nouvelle version de Firefox n'est effectivement pas la signature des extensions. Le problème est que cette signature est vérifiée uniquement par rapport à une autorité indépendante de l'utilisateur et que ce dernier n'a pas la possibilité (à ma connaissance) d'ajouter des autres autorités de confiance.
Ton parallèle avec les signatures de paquet est relativement correct. La grosse différence, c'est que, pour les paquets, on a 'apt-key' pour ajouter des clés en ligne de commande, /etc/apt/trusted.gpg{,.d/} pour en ajouter manuellement (ou par installation [forcée] d'un paquet), "dpkg" pour forcer l'installation d'un paquet sans signature, ...
Bref, le système est sécurisé par défaut avec les clés du projet Debian, mais il est très simple pour un utilisateur de décider de faire confiance à un autre dépôt. Je crois qu'en l'état, ce n'est absolument pas le cas avec cette version de firefox.
Les DFSG assurent (en autres) que n'importe quel utilisateur de Debian peut recompiler son logiciel, éventuellement après l'avoir patché. Et il pourra le faire fonctionner (si le patch est correct ;-) ). Je ne vois pas comment on peut assurer cela pour les extensions empaquetées.
Cela dit, ton lien (merci) vers le rapport de bug Debian donne la solution : le firefox de Debian est patché pour ne pas requérir de signature pour les extensions installées dans /usr/{lib,share}/mozilla/extensions (les fichiers installés ici le sont par l'administrateur, donc normalement déjà validés par la chaîne de confiance classique).
Et comme ton second lien nous apprend que le patch a été accepté upstream, cela signifie que c'est finalement assez simple pour un développeur de tester ses extensions (s'il est root sur sa machine).
Et tout cas, merci pour les infos que tu as données, c'est exactement ce que je voulais apprendre.
[^] # Re: Et la liberté ?
Posté par Vincent Danjean . En réponse à la dépêche Firefox 48 : API WebExtensions, Electrolysis et sécurité. Évalué à 10.
Non, je ne mélange pas les choses.
Le problème avec la nouvelle version de Firefox n'est effectivement pas la signature des extensions. Le problème est que cette signature est vérifiée uniquement par rapport à une autorité indépendante de l'utilisateur et que ce dernier n'a pas la possibilité (à ma connaissance) d'ajouter des autres autorités de confiance.
Ton parallèle avec les signatures de paquet est relativement correct. La grosse différence, c'est que, pour les paquets, on a 'apt-key' pour ajouter des clés en ligne de commande, /etc/apt/trusted.gpg{,.d/} pour en ajouter manuellement (ou par installation [forcée] d'un paquet), "dpkg" pour forcer l'installation d'un paquet sans signature, ...
Bref, le système est sécurisé par défaut avec les clés du projet Debian, mais il est très simple pour un utilisateur de décider de faire confiance à un autre dépôt. Je crois qu'en l'état, ce n'est absolument pas le cas avec cette version de firefox.
Les DFSG assurent (en autres) que n'importe quel utilisateur de Debian peut recompiler son logiciel, éventuellement après l'avoir patché. Et il pourra le faire fonctionner (si le patch est correct ;-) ). Je ne vois pas comment on peut assurer cela pour les extensions empaquetées.
Cela dit, ton lien (merci) vers le rapport de bug Debian donne la solution : le firefox de Debian est patché pour ne pas requérir de signature pour les extensions installées dans /usr/{lib,share}/mozilla/extensions (les fichiers installés ici le sont par l'administrateur, donc normalement déjà validés par la chaîne de confiance classique).
Et comme ton second lien nous apprend que le patch a été accepté upstream, cela signifie que c'est finalement assez simple pour un développeur de tester ses extensions (s'il est root sur sa machine).
Et tout cas, merci pour les infos que tu as données, c'est exactement ce que je voulais apprendre.