IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Firefox : Ant Video Downloader trace les utilisateurs
Mozilla obligé de retirer l'extension populaire de sa galerie

Le , par Idelways

405PARTAGES

0  0 
Une extension populaire du navigateur Firefox collecte secrètement, et sans l'aval de l'utilisateur, son historique de navigation et les relie à un identifiant unique soupçonné de tracer l'utilisateur à de fins non identifiés, d'après un chercheur en sécurité.

Il s'agit (ou s'agissait puisqu'elle vient d'être retirée) de l'extension Ant Video Downloader, destinée à télécharger et visualiser les vidéos FLV, MP4, OGG et autres, trouvés sur les sites comme YouTube ou Vimeo.

Son cas est d'autant plus préoccupant que cette extension ne respecte pas « l'intimité » des utilisateurs même lorsqu'ils choisissent de surfer en mode « Navigation privée » ou de passer par le réseau décentralisé de routeurs Tor, afin de rendre anonymes toutes leurs transactions.

La présence d'une telle extension (open source) sur une galerie de Mozilla, pourtant soumise à validation, soulève des interrogations sur la pertinence des mesures de sécurité de cette plate-forme.

Si l'argument souvent avancé en faveur du logiciel libre réside dans la possibilité d'analyser le code contre toute tentative de faire passer du code malicieux, comment expliquer qu'une telle menace potentielle sur la vie privée des utilisateurs n'ait pu être débusquée avant ?

Mozilla explique par voie de presse que la collecte des données de navigations ne viole pas forcément les conditions d'utilisation de sa galerie, et que toutes extensions qui ne portent pas la mention « expérimentale » sont jugées respectant les critères d'admission.

Parmi ces critères, la nécessité d'expliquer « clairement aux utilisateurs les risques auquels ils peuvent s'exposer [en utilisant l'extension] et quelles mesures ils peuvent prendre pour se protéger ».

Une mesure que Ant Video Downloader ne respecte justement pas, ce qui amène la fondation à la suspendre en attendant que son développeur corrige ce problème.

D'après Mozilla, cette extension collecte des données sur les sites visités afin d'améliorer sa fonctionnalité de classement (ranking) qu'elle affiche aux utilisateurs.
Des données qui pourraient être utilisées en outre pour améliorer la pertinence des résultats du moteur de recherche Ant.com, appartenant à l'éditeur de cette extension qui se refuse toujours à s'expliquer sur cette affaire.

Le chercheur indépendant en sécurité Simon Newton a découvert l'existence de ce traçage fortuitement, en diagnostiquant un problème apparu durant le développement d'une application Web.
En lançant un renifleur de paquet, Simon Newton a découvert que les informations sur toutes ses requêtes HTTP (et pas seulement celles des sites de partage vidéo) sont transmises au serveur rpc.ant.com,

Ces informations comportent les adresses des sites visités, l'heure, les détails du navigateur et plusieurs cookies persistants qui portent un identifiant universel unique (UUID).

Cette extension est toujours disponible sur le site de son éditeur et existe aussi pour Internet Explorer, avec probablement le même comportement.

Sur Firefox, elle a été téléchargée 7 millions de fois avant sa suspension.

ATTENTION : Ant Video Downloader et Video DownloadHelper (90 millions d'installations) sont deux extensions différentes

Source : blog de Simon Newton, critères d'admission des extensions sur Mozilla

Et vous ?

Que pensez-vous de cette découverte ?
Et des mesures de sécurité de la galerie d'extensions de Firefox ?

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de le merou
Membre du Club https://www.developpez.com
Le 20/05/2011 à 18:42
Elle n'est pas (ou plus) retirée:
https://addons.mozilla.org/en-US/fir...loader-player/
0  0 
Avatar de Kiiwi
Membre chevronné https://www.developpez.com
Le 21/05/2011 à 1:18
Citation Envoyé par le merou Voir le message
Disponible en téléchargement "expérimental".

si j'en crois l'article, les modules complémentaires passent outre les critères d'admissions lorsqu'ils sont en mode expérimental.

Sinon regardez les derniers commentaires ... sa note devrait vite diminuer si ça continue, ce qui entrainera moins de téléchargements
0  0 
Avatar de Traroth2
Membre émérite https://www.developpez.com
Le 21/05/2011 à 14:48
Personnellement, je note deux choses, en allant sur http://www.ant.com/video-downloader :

  • bien que l'apect open-source soit effectivement proclamé dès la première page, même en cherchant bien, je n'ai pas trouvé les sources
  • on peut lire très clairement "vérifié par Norton et McAfee". Chapeau Norton et McAfee...
0  0 
Avatar de nu_tango
Membre averti https://www.developpez.com
Le 22/05/2011 à 11:49
J'avais supprimé cette extension sur le pc de ma copine il y a quelques temps déjà

Déjà j'avais trouvé bizarre qu'un moteur de recherche fasse un plugin pour télécharger des videos (a quand un bing/yahoo! video downloader ) mais à la limite pourquoi pas.

Par hasard, j'avais remarqué que le user-agent avait été modifié en un truc du style "...Firefox/3.x powered by ant.com". Pour moi louche -> poubelle.

Même si, personnellement, je limite au strict minimum ce genre d'extensions sur mon installation, je me vois mal aller éplucher le code source de chaque de chaque logiciel ou plugin open-source qu'elle installe (pas que ça à faire non plus).

Maintenant c'est limite si je lance un wireshark ou tpcdump quand je vois qu'elle à ajouté une nouvelle extension

A+
0  0 
Avatar de baxou087
Membre habitué https://www.developpez.com
Le 20/05/2011 à 13:39
Comme quoi, encore une fois :

Open Source ne veux pas dire exempt de cochonneries.
0  1