• [^] # Re: Découverte

    Posté par . En réponse au lien Votre navigateur vous espionne, mais à quel point ? Vous allez être choqué. Évalué à 6.

    Comme toujours c'est un équilibre entre protection et praticité.

    Sur ces trois là en particulier :
    * Disable form autofill.
    * Disable disk cache and clear temporary files on close.
    * Enable HTTPS-only mode.

    • Disable form autofill: le contenu d'un formulaire peut être transmis (via Ajax ou une WebSocket) avant sa validation. L'attaque récente sur les gestionnaires de mots de passes montre à quel point ça peut être vicieux. Devoir déclencher le remplissage ou retaper mon adresse me semble OK. (je passe pas ma vie à donner mon adresse non plus) (askip y'a des gens qui enregistrent leurs numéro de carte bancaire dans leur navigateur).
    • Disable disk cache and clear temporary files on close: c'est plus pour protéger d'une attaque local (vol d'ordi par exemple). Ça ne semble pas trop problématique de virer ces données non ? Mais certes, c'est une attaque locale.
    • Enable HTTPS-only mode: je comprend totalement l'argument d'avoir des services en cours de dev qui soient HTTP seulement. Mais serait-ce si coûteux de nos jours, d'avoir un reverse-proxy qui permettre de taper les URLs, même de dev, en HTTPS? Imagine que tu aies un service en dev et pas encore bien sécurisé, mais enrichi avec des données de prod pas ou mal anonymisées, ou encore avec des identifiants communs à la prod et le dev ? ça peut potentiellement être la source d'une fuite d'identifiants valides en prod, ou de données personnelles (c'est un peu sophistiqué voire tiré par les cheveux, j'admets). Dans le cas d'un container "vite fait" qui tourne sur ton localhost et n'est pas accessible depuis ailleurs, oui, ce serait overkill c'est clair :). Enfin, niveau Librewolf, quand tu vas sur un site qui n'existe qu'en HTTP, tu as un warning, mais tu peux continuer et visiter le site.

    Au final c'est des choix assez personnels en fonction de ton niveau de parano :p.