Firefox 52 active le support de WebAssembly et renforce l'alerte sur les sites non sécurisés

Firefox 52 active le support de WebAssembly et renforce l’alerte sur les sites non sécurisés

Entre autres améliorations

Avatar de l'auteur

David Legrand

Publié dansLogiciel

08/03/2017
42
Firefox 52 active le support de WebAssembly et renforce l'alerte sur les sites non sécurisés

Firefox 52 est là. Et si l'on devrait surtout parler de la mise en place de WebAssembly ou d'une alerte bien plus visible en cas de connexion à des sites non sécurisés, bien d'autres améliorations intéressantes sont de la partie.

Mozilla vient de diffuser la version 52 de son navigateur Firefox. Celle-ci apporte de nombreuses évolutions attendues, telles que le support de WebAssembly (aka wsam). Pour rappel, il s'agit d'un projet commun à Apple, Google, Microsoft et Mozilla qui ambitionne de créer un format de binaires pour le web (voir notre analyse). 

Firefox premier sur l'implémentation de WebAssembly

Il s'agit aussi de proposer des applications complexes avec de bien meilleures performances, comme dans le cas des jeux, de l'édition multimédia ou autres outils de visualisation de données. De premières démonstrations ont été mises en ligne l'année dernière, désormais on passe à l'implémentation concrète.

Firefox fait donc office de précurseur, puisqu'il faudra encore attendre un peu pour voir cette technologie débarquer dans Chrome, Edge ou encore Safari. Si vous voulez tester WebAssembly, vous pouvez vous rendre par ici pour une scène 3D proposée par Epic ou par là pour essayer un petit jeu exploitant Unity.

Les développeurs peuvent aussi se rendre dans la documentation proposée par Mozilla ou sur le dépôt GitHub du projet.

Une alerte plus visible en cas de connexion sur un site non sécurisé

Comme Chrome, Firefox avait récemment mis en place une alerte dans le cas où un utilisateur venait à se connecter à un site à travers une page non sécurisée. Une pratique qui vise à informer plus clairement les internautes sur les dangers des pages HTTP qui restent encore souvent la norme.

Cela aboutira d'ailleurs à terme à considérer que toute page non HTTPS doit être identifiée spécifiquement. Le cadenas vert des sites sécurisés sera alors complété par un cadenas rouge de plus en plus visible.

Pour le moment, les navigateurs ont surtout décidé de s'attaquer à la phase de connexion, qui pose le plus de problèmes. En effet, à chaque fois que vous vous connectez via un site en HTTP, votre mot de passe lui est envoyé en clair. Ainsi, n'importe qui sur votre réseau est susceptible de pouvoir l'intercepter. Un problème décuplé lorsqu'un utilisateur se trouve par exemple sur un Wi-Fi public.

Jusqu'à maintenant, Firefox affichait donc un cadenas barré lorsque vous vous trouviez sur une page n'utilisant pas SSL/TLS contenant un champ de mot de passe. En cliquant dessus vous aviez un message d'information vous expliquant la raison de cette mention. Désormais, ce message sera affiché directement au sein du formulaire :

Sites non HTTP Firefox 52Sites non HTTP Firefox 52Sites non HTTP Firefox 52
Le Figaro / La Fnac / myCanal

Autant dire que cela va faire bizarre à de nombreux éditeurs de sites, puisque rares sont encore ceux qui ont fait l'effort de passer au tout HTTPS ou encore de proposer au moins une connexion à travers un sous-domaine sécurisé. Le renforcement de cette alerte dans Firefox, puis sans doute dans Chrome, devrait sans doute accélérer les choses.

Cookies sécurisés stricts, SHA-1 et partage d'écran WebRTC

Dans le même temps, on apprend que les cookies sécurisés sont désormais gérés de manière stricte. Ainsi, un site HTTP ne pourra plus gérer un cookie ayant le même nom qu'un cookie sécurisé depuis le même domaine. Si un certificat utilise SHA-1, une alerte sera aussi levée (voir notre analyse).

Enfin, la gestion du partage d'écran WebRTC a été assouplie, une liste des éléments pouvant être partagés étant désormais accompagnée d'une preview afin d'éviter toute fausse manipulation. Notez au passage que Google Hangouts ne fonctionnera pas, le problème étant en cours de résolution.

Firefox 52 WebRTC PreviewFirefox 52 WebRTC Preview

CSS Grid, await, support NPAPI, portails Wi-Fi captifs et versions mobiles

L'équipe de Mozilla indique avoir amélioré la gestion des portails Wi-Fi captifs avec une alerte affichée à l'utilisateur l'invitant à se connecter lorsque cela est nécessaire, mais aussi la synchronisation en permettant aux utilisateurs d'envoyer et d'ouvrir des onglets entre différentes machines.

Elle a aussi implémenté plusieurs améliorations pour les développeurs. Il est notamment question des grilles CSS (CSS Grid) et du Grid Inspector, d'un outil plus performant pour l'analyse du responsive design, ou les fonctions asynchrones d'ECMAScript 2017 (async) et l'opérateur await. Vous trouverez plus de détails dans ce billet de Mozilla Hacks.

Le support des Netscape Plugin API (NPAPI) plugins autres que Flash a été retiré. Ainsi, Silverlight, Java, les outils Acrobat et autres ne sont plus supportés. Il en est de même pour Battery Status API, comme nous l'avions déjà évoqué. Et ce, notamment pour des raisons de sécurité.

Du côté des versions mobiles, on apprend que l'APK sous Android a été allégé d'au moins 5 Mo, et que les cookies sécurisés ont aussi été implémentés de manière stricte. Une barre de notification permettant de gérer la mise en pause des contenus multimédias est aussi intégrée. La version iOS, elle, n'a pas été mise à jour depuis le 17 février dernier.

Comme toujours vous pouvez mettre à jour Firefox sur votre ordinateur en vous rendant dans l'aide du navigateur (menu hamburger > point d'interrogation) puis dans À propos de Firefox. Vous pouvez aussi télécharger directement la dernière version :

42
Avatar de l'auteur

Écrit par David Legrand

Tiens, en parlant de ça :

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

Avec neutralité, sans neutralité

16:58 ÉcoWeb 5
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Crypto influenceurs

16:41 Éco 2
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Ça en fait des démarrage de DeLorean

14:45 Science 0

Sommaire de l'article

Introduction

Firefox premier sur l'implémentation de WebAssembly

Une alerte plus visible en cas de connexion sur un site non sécurisé

Cookies sécurisés stricts, SHA-1 et partage d'écran WebRTC

CSS Grid, await, support NPAPI, portails Wi-Fi captifs et versions mobiles

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 5
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 2
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 0
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 43

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 2
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 20
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 15

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 73
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 6

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 20
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 21
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 16
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 35
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 53
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 11

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

MIA : l’IA d’enseignement de Gabriel Attal pour faire oublier le classement PISA

IASociété 63

Une main sur laquelle est collée une étiquette où est écrit "human".

AI Act : des inquiétudes de l’impact de la position française sur les droits humains

DroitIA 1

Un tiroir montrant de nombreuses fiches voire fichiers

Une centaine d’ONG dénonce l’expansion du fichier paneuropéen biométrique EURODAC

DroitSécu 1

WhatsApp

Meta coupe le lien entre Instagram et Messenger

Soft 3

Nuage (pour le cloud) avec de la foudre

Cloud : Amazon rejoint Google dans l’enquête de la CMA sur les pratiques de Microsoft

DroitWeb 0

Des billets volent dans les airs.

Mistral AI s’apprête à lever 450 millions d’euros auprès de NVIDIA et a16z

ÉcoIA 0

Commentaires (42)


Jarodd Abonné
Il y a 7 ans

Que de nouveautés ! Un changelog qui fait plaisir !<img data-src=" />


zefling Abonné
Il y a 7 ans

Enfin, les CSS Grid arrivent !!! <img data-src=" />


luxian Abonné
Il y a 7 ans

Désormais, ce message sera affiché directement au sein du formulaire
Ce nouveau système me casse les pieds depuis les bétas sous Linux.

Avant, on n’avait pas à cliquer pour dire “OUI JE SIGNE AVEC MON SANG QUE LA METHODE DE CONNEXION DU SITE EST PAS BIEN ET QUE J’AIME CA”, le login était renseigné on cliquait sur connexion et basta , il ne fallait pas faire 2 clics mais un seul pour se connecter !
Sur toutes les fois qu’on doit se connecter par jour, on perd un temps fou !

Qui sait déjà comment désactiver cette innovation qui fait perdre systématiquement, à chaque page de connexion : 1 clic de souris ?

Pitié, à vot’ bon coeur M’ssieurs dames.


CryoGen Abonné
Il y a 7 ans

Mouais, avec tous les gens qui ne migrent pas sous Windows 10, on ne pourra pas les utiliser avant combien d’année <img data-src=" /> :ie6style:


Soltek
Il y a 7 ans


Ainsi, Silverlight, Java, les outils Acrobat et autres ne sont plus supportés.

Et comme d’habitude les plateformes de dématérialisation de réponses aux appels d’offres publiques sont à la ramasse, la plupart utilisent encore le plugin Java donc il nous faut refuser l’update de Firefox ou utiliser IE9 (pratique quand on a Win10)… <img data-src=" />


Liara T'soni
Il y a 7 ans






luxian a écrit :

Qui sait déjà comment désactiver cette innovation qui fait perdre systématiquement, à chaque page de connexion : 1 clic de souris ?&nbsp;


<img data-src=" />&nbsp;Remplir des formulaires sécurisés



Vekin Abonné
Il y a 7 ans

Regarde du côté de la valeur security.insecure_password.ui.enabled dans about:config <img data-src=" />

Sinon il y a aussi security.insecure_field_warning.contextual.enabled mais je ne sais pas ce que ça concerne…


Jarodd Abonné
Il y a 7 ans

L’Epic garden de la démo est magnifique <img data-src=" />

Mais ça lagouille un peu quand même (ça m’a même fait planter… VLC <img data-src=" />)


Gilbert_Gosseyn Abonné
Il y a 7 ans

Sinon tu as Firefox ESR …


Dantus
Il y a 7 ans

J’ai firefox 52, et pourtant la démo epic garden m’indique que mon navigateur ne supporte pas webgl 2 et m’indique d’utiliser firefox 52. Une idée d’où provient cette erreur ?

La démo unity webgl fonctionne bien par contre.


StackOverflowError
Il y a 7 ans






luxian a écrit :

Désormais, ce message sera affiché directement au sein du formulaire
Ce nouveau système me casse les pieds depuis les bétas sous Linux.


C’est vrai que c’est insupportable ce truc. Tous les serveurs qui sont sur le réseau local ne sont pas en https et qui ne le seront jamais (y compris celui qui est sur MA machine) et sur lesquels je dois me connecter 50 fois par jour m’obligent maintenant à taper un login+mdp à chaque fois.



Oliewan Abonné
Il y a 7 ans






Dantus a écrit :

J’ai firefox 52, et pourtant la démo epic garden m’indique que mon navigateur ne supporte pas webgl 2 et m’indique d’utiliser firefox 52. Une idée d’où provient cette erreur ?

La démo unity webgl fonctionne bien par contre.


Chez moi non plus ca marche pas, la démo : InvalidStateError



Vekin Abonné
Il y a 7 ans

Exactement. Ce serait peut-être bien d’en toucher un mot dans l’article ?


Firefly' Abonné
Il y a 7 ans

et ben tu le désactive, c’est par défaut pour les Michus.


darkweizer Abonné
Il y a 7 ans






Vekin a écrit :

Regarde du côté de la valeur security.insecure_password.ui.enabled dans about:config <img data-src=" />



Sinon il y a aussi security.insecure\_field\_warning.contextual.enabled mais je ne sais pas ce que ça concerne...




Je confirme que c’est security.insecure_field_warning.contextual.enabled qu’il faut désactiver.&nbsp;Merci <img data-src=" /> <img data-src=" />



plop97
Il y a 7 ans

Change de sites


Yseader Abonné
Il y a 7 ans






darkweizer a écrit :

Je confirme que c’est security.insecure_field_warning.contextual.enabled qu’il faut désactiver


Reste à voir si Mozilla ne bloquera pas la possibilité de toucher à ça à l’avenir (au moins dans les versions stables, comme ils font avec les extensions non signées, qui demandent une version de dev)



Vekin Abonné
Il y a 7 ans

Merci pour ton retour, c’est bon à savoir. Du coup la première valeur n’agit pas là-dessus ?


grsbdl Abonné
Il y a 7 ans

Truc sympa que je viens de remarquer : désormais, quand un onglet plante, les autres ne plantent pas (dans la v51 ils passaient aussi à l’état planté).
Ca fait du bien, surtout sur NextINpact, où de nombreux articles font planter mes onglets (mais ça semble aléatoire, un F5 et ça remarche).


TroudhuK Abonné
Il y a 7 ans

Les onglets restaurés mais non chargés n’ont plus leur favicon, c’est fâcheux, c’est devenu uniforme donc illisible…


darkweizer Abonné
Il y a 7 ans






Vekin a écrit :

Merci pour ton retour, c’est bon à savoir. Du coup la première valeur n’agit pas là-dessus ?


Non ! J’ai commencé par elle, rien. Et je l’ai réactivé ensuite et la seconde clé suffit à elle seule ! =)



zefling Abonné
Il y a 7 ans






CryoGen a écrit :

Mouais, avec tous les gens qui ne migrent pas sous Windows 10, on ne pourra pas les utiliser avant combien d’année <img data-src=" /> :ie6style:



Les Flexbox on peut tout juste les utiliser. Je sais très bien, mais on peut déjà commencer à regarder, histoire de prendre de l’avance. Après on se retrouve avec des gens qui font du CSS comme il y a 10 ans… C’est juste horrible.



luxian Abonné
Il y a 7 ans

security.insecure_field_warning.contextual.enabled

Chez moi, ça donne le login “ A sélectionner” juste en dessous de la case de login.
Ca ne renseigne pas le login DANS la case … comme avant.

Du coup, on est obligé de cliquer quand même sur le login pour que la case soit remplie :(

En fait, ça ne fait que désactiver le message d’erreur … c’est déjà une avancée, mais pas complete. merci quand même :)


edit : pas tous les sites web en fait ???? ! certains ont un comportement normal.


luxian Abonné
Il y a 7 ans

Au fait … la première, elle sert à … ça <img data-src=" />

https://www.nextinpact.com/news/98292-connexion-aux-sites-sans-https-alerte-acti… <img data-src=" />


Gilbert_Gosseyn Abonné
Il y a 7 ans

C’est loin d’être idiot en fait, ça va forcer les sysadmins à faire du boulot correct.


anonyme_5308cee4763677866e1421efa4474f79
Il y a 7 ans

Le message de login non-sécurisé est important car bcp de sites en HTTP servent le formulaire de login dans un iframe en HTTPS mais même ça, ça peut être intercepté et donc non sécurisé.


Otiel Abonné
Il y a 7 ans

Pour réactiver le remplissage automatique d’un login sur un site non sécurisé, d’après mes tests, il faut passer signon.autofillForms.http à true.

La valeur security.insecure_field_warning.contextual.enabled sert à désactiver le warning.
Changer la valeur security.insecure_password.ui.enabled n’a pas d’effet chez moi.

Quand on a un paquet de sites en local qui n’ont pas de HTTPS, c’est quand même super utile que le login/pwd soit directement rempli sans avoir à faire deux clics supplémentaires.


Otiel Abonné
Il y a 7 ans

Essaie simplement de passer signon.autofillForms.http à true.


RaoulC
Il y a 7 ans

SI je ne m’abuse ca doit être à cause d’Electrolys le coup de l’onglet, donc depuis quelques versions de FF <img data-src=" />


nost4r
Il y a 7 ans

Je n’ai pas vos problèmes, l’identifiant si enregistré sur firefox sync, s’affiche quand même
https://image.noelshack.com/fichiers/2017/10/1488987439-sans-titre.jpg


Bejarid
Il y a 7 ans






zefling a écrit :

Enfin, les CSS Grid arrivent !!! <img data-src=" />


Laissons passer une génération pour que les bugs soient corrigé. Ensuite une autre le temps que leur navigateurs soient mise à jour chez la majorité des gens…

Mais oui, peut-être que le prochain Noël, on pourra enfin faire des interfaces graphiques en HTML/CSS sans s’arracher les cheveux !



Bejarid
Il y a 7 ans






RaoulC a écrit :

SI je ne m’abuse ca doit être à cause d’Electrolys le coup de l’onglet, donc depuis quelques versions de FF <img data-src=" />


Perso j’ai encore plusieurs extensions non compatible Electrolys (gestion d’image, de glisser-déplacer,…) et qui n’ont pas de remplaçant compatible. Du coup c’est cassé chez moi (et avec la 51 j’ai eu mon premier écran bleu depuis 1 an, en navigant sur YouTube :p).

C’est quand même dommage qu’ils n’arrivent pas à faire une surcouche de compatibilité (quitte à perdre en perf) ou à prendre en main les choses (et à aider la communauté sur les extensions non supportés).



luxian Abonné
Il y a 7 ans

Merci l’ami :)
<img data-src=" />


grsbdl Abonné
Il y a 7 ans

Non mais justement, avec FFox 51 + e10s, un onglet planté faisant planter les autres (mais pas Firefox en lui-même) ;)


sr17
Il y a 7 ans






luxian a écrit :

Désormais, ce message sera affiché directement au sein du formulaire
Ce nouveau système me casse les pieds depuis les bétas sous Linux.

Avant, on n’avait pas à cliquer pour dire “OUI JE SIGNE AVEC MON SANG QUE LA METHODE DE CONNEXION DU SITE EST PAS BIEN ET QUE J’AIME CA”, le login était renseigné on cliquait sur connexion et basta , il ne fallait pas faire 2 clics mais un seul pour se connecter !
Sur toutes les fois qu’on doit se connecter par jour, on perd un temps fou !

Qui sait déjà comment désactiver cette innovation qui fait perdre systématiquement, à chaque page de connexion : 1 clic de souris ?

Pitié, à vot’ bon coeur M’ssieurs dames.



C’est bien résumé <img data-src=" />

Quasiment, il faudrait un master switch “mode grand public” (qui ne soit pas planqué) et qui permettrait de rendre tous les avertissements de ce genre un peu plus “léger”.



zefling Abonné
Il y a 7 ans






kvasir a écrit :

C’est vrai que c’est insupportable ce truc. Tous les serveurs qui sont sur le réseau local ne sont pas en https et qui ne le seront jamais (y compris celui qui est sur MA machine) et sur lesquels je dois me connecter 50 fois par jour m’obligent maintenant à taper un login+mdp à chaque fois.



En localhost (même dernier un host) je n’ai pas plus de clic.



anonyme_5308cee4763677866e1421efa4474f79
Il y a 7 ans






Dantus a écrit :

J’ai firefox 52, et pourtant la démo epic garden m’indique que mon navigateur ne supporte pas webgl 2 et m’indique d’utiliser firefox 52. Une idée d’où provient cette erreur ?

La démo unity webgl fonctionne bien par contre.


Parce que WebGL 2 nécessite que ta carte graphique supporte OpenGL ES 3.0, ce qui n’est sans doute pas ton cas.
&nbsp;&nbsp;
https://wiki.mozilla.org/Platform/GFX/WebGL2#Requirements



Gilbert_Gosseyn Abonné
Il y a 7 ans

T’inquiètes, j’ai les mêmes en pire (agents préfecture en particulier). Donc je sais de quoi je parle.


Dantus
Il y a 7 ans

Ca m’a l’air d’être ça en effet, j’ai une vieille carte vidéo.


Bulldozer
Il y a 7 ans

Perso j’ai Firefox qui prend plus de ressource qu’avant &nbsp;:-(