6080 links
  • GuiGui's Show
  • Home
  • Login
  • RSS Feed
  • ATOM Feed
  • Tag cloud
  • Picture wall
  • Daily
Links per page: 20 50 100
 
  • Re : Note: GuiGui's Show Firefox is ready to protect against potentially dangerous downloads | TechRadar - OpenNews

    J'ai trouvé deux solutions pour ne plus avoir à investir mon temps pour défaire les saloperies que mozilla fourre à tour de bras dans firefox.
    La première option c'est le user.js de arkenfox: https://github.com/arkenfox/user.js […]
    la seconde option c'est de remplacer firefox par librewolf: https://librewolf.net/ […]

    J'ai déjà lu Antichesse évoquer plusieurs fois Librewolf, mais ça ne me convient pas : il n'est pas empaqueté dans Debian. Pour un logiciel en contact avec le monde extérieur, sur lequel plusieurs vulnérabilités sont corrigées chaque mois (quasiment), ce n'est pas acceptable. Oui, Librewolf propose un dépôt maison, mais c'est aussi bien géré que tous les autres dépôts de ce style (en moyenne), donc il n'y a pas de différenciation entre màj de sécurité et màj fonctionnelle, donc on change de versions tous les deux jours. Sans moi. J'aime Debian justement parce que tout ne change pas tous les quatre matins.

    Concernant le user.js d'Arkenfox :

    • On déporte le suivi chez quelqu'un, donc il faut s'assurer qu'il fasse le taff, comme on l'entend (avec le même modèle de menace, les mêmes compromis sécurité / confort, etc.). Ça suppose de regarder ce qui est fait sur le temps long. Il n'est jamais trop tard pour commencer, donc ce n'est pas un argument ;

    • Des paramètres sont ajoutés ou retirés à chaque nouvelle version de Firefox, donc il faut prévoir un fichier user.js adapté à chacune, me disais-je. Arkenfox le fait. Parfait ;

    • Comment faire si j'ai des désaccords sur un compromis (je souhaite activer un paramètre qu'Arkenfox désactive) ? Il y a toute une mécanique prévue pour redéfinir les paramètres. Parfait ;

    • J'ai lu l'intégralité du wiki (à l'exception des annexes), et ça m'a donné confiance : sur plusieurs points, on sent qu'il sait ce qu'il fait. J'ai quelques désaccords, comme la désactivation d'IPv6 (mais que je la comprends dans le contexte présenté) ou l'inutilité de l'extension LocalCDN, ou les choix webRTC qui me semblent imprudents et moins optimaux que ce que je peux me permettre dans mon cas d'usage (mais les choix présentés sont plus confortables que les miens), mais rien de grave.

    Il reste deux modes : soit j'utilise le user.js, soit, à chaque mise à jour de Firefox, je lis les changements détectés par Arkenfox et je les applique. Au final, si l'on réfléchit, je ne peux pas échapper à une étude de user.js avant de le mettre en prod' (sinon je ne peux pas définir les paramètres que je veux forcer contre l'avis d'Arkenfox). Idem à chaque mise à jour de Firefox, pour la même raison (peut-être voudrais-je conserver un paramètre pas top). Du coup, qu'apporte la machinerie proposée par Arkenfox ? La suppression des vieux paramètres via un script dédié ? Oui, mais, dans mon about:config, j'ai des paramètres qui ne sont plus fonctionnels depuis plusieurs versions et mon Firefox fonctionne, donc bon, ce n'est pas ma priorité.

    Au final, j'ai décidé d'aller lire, lors d'une mise à jour de Firefox, les changelogs d'Arkenfox entre mon ancienne version et la nouvelle. Et pour chaque paramètre, décider ce qui me convient puis répercuter ou non le changement dans about:config.

    Pour l'instant, j'ai rattrapé mon retard entre le user.js qui correspond à ma version et mes paramètres. J'ai mis à jour mon antique shaarli dédié à ma configuration Firefox.

    Le plus intéressant est l'activation de resistFingerprinting (RPF) qui a déjà été évoqué dans la rivière shaarli. Attention toutefois : ça désactive, entre autres, les thèmes sombres des sites web, notamment ceux sur lesquels je n'ai pas de compte pour changer ça (YouTube, GitHub, etc.).

    À noter également : la First Party Isolation (privacy.firstparty.isolate) n'est plus maintenue. Elle est remplacée par le Network Partitioning et la Total Cookie Protection (nom vendeur de la Dynamic First Party Isolation) qui est activée uniquement quand la FPI est désactivée et que l'on active la Enhanced Tracking Protection (« Protection renforcée contre le pistage » dans l'onglet « Vie privée et sécurité » des préférences) en mode strict (le mode personnalisé n'active pas TCP).

    Je retiens également qu'Ublock Origin peut désormais supprimer les paramètres traçants des URLs quand on lui ajoute les listes adéquates (voir). Pour ce faire, j'utilisais l'extension Pure URL mais très peu de paramètres sont pris en charge (utm, fb, et quelques autres).

    Enfin, je retiens que l'extension HTTPS-Everywhere de l'EFF est en fin de vie, remplacée par le mode « HTTPS uniquement » de Firefox.

    Ironiquement, tu réponds à mon shaarli qui évoque le paramètre « dom.block_download_insecure » de Firefox… alors qu'Arkenfox ne prévoit rien pour ce paramètre. :D

    Merci pour la trouvaille. :)

    July 19, 2023 at 8:57:34 PM UTC - permalink - https://ecirtam.net/opennews/?cBbU6Q
Links per page: 20 50 100
 
Mentions légales identiques à celles de mon blog | CC BY-SA 3.0

Shaarli - The personal, minimalist, super fast, database-free, bookmarking service by the Shaarli community