• [^] # Re: Extensions

    Posté par . En réponse à la dépêche Firefox 48 : API WebExtensions, Electrolysis et sécurité. Évalué à 3.

    Et c eplugin pourra memme remplacer firefox par une version qui accepte tout et n'importe quoi...

    Sauf que ce plugin passe de "fait quelque chose d'autorisé et courant" à "fait quelque chose d’illégal" (car modifier Firefox pour qu'il ne se mette pas à jour et le diffuser sous le nom de Firefox viole le copyright sur le nom).

    C'est justement l'idée: on ne peut pas empêcher l'utilisateur de faire des conneries, du coup, il faut faire en sorte que si un logiciel est malveillant, il fasse une action qui n'est pas nécessaire à un logiciel bien intentionné, et qu'on peut explicitement interdire.

    Les extensions qui rajoutaient de la pub étaient jusqu'à présent 100% légale: l'utilisateur a coché la case, et l'installation n'a rien fait d'illégal.

    Le proof of concept ? bordel chaque fichier peut avoir des droits separares...

    Mais de nouveau, ces droits séparés sont créés avec le droit X, donc modifiables avec le droit X, et tout installateur a le droit X.
    Ce qu'il faut, c'est deux installateurs, que j'execute l'un après l'autre, à qui je donne les mêmes droits, et le premier crée un fichier qui n'est pas modifiable par le second, tout en restant modifiable par le logiciel que le premier installateur a installé.
    Bizarrement, plein de gens qui ont utilisé des arguments prouvant qu'ils s'y connaissent ont souligné que, non, ça ne marche pas.
    Si tu penses que c'est simple, c'est que tu n'as pas compris où ton raisonnement cloche.

    (je vais arrêter de te répondre, maintenant)