Connexion Abonnez-vous

Dans Firefox, les extensions vont devoir lister les données collectées

Simple et efficace

Dans Firefox, les extensions vont devoir lister les données collectées

Mozilla prépare un important changement, avec l’obligation pour les extensions de préciser si des données sont collectées et lesquelles. Cette règle sera active le 3 novembre pour les nouvelles extensions, mais sera étendue à toutes en 2026.

Le 28 octobre à 11h42

La fondation Mozilla va imposer de nouvelles règles aux extensions publiées dans sa boutique officielle addons.mozilla.org. Ainsi, à compter du 3 novembre, toutes les nouvelles extensions qui seront soumises pour vérification devront intégrer une nouvelle clé dans leur fichier manifeste (manifest.json).

Qui collecte quoi

Cette clé – browser_specific_settings.gecko.data_collection_permissions – devra impérativement être renseignée, sous peine de rejet lors de l’examen. Dans le cas où une extension ne collecterait aucune donnée, la clé devra avoir pour valeur « none ». Dans le cas contraire, tous les types d'informations devront être mentionnés, par exemple la position géographique.

L’idée, bien sûr, est d’afficher cette information pour que l’internaute sache précisément à quoi s'en tenir. L’information sera d’ailleurs indiquée à plusieurs endroits : dans la fenêtre d’installation, sur la page officielle de l’extension dans la boutique de Mozilla, ainsi que dans la section Permissions de la page « Vie privée et sécurité » des paramètres du navigateur.

Durant une phase de plusieurs mois, cette obligation ne concernera que les nouvelles extensions proposées pour révision, et pas les mises à jour des extensions existantes. Une fois qu’une extension disposera de la nouvelle clé, elle devra la réutiliser pour toutes ses versions ultérieures. Si elle devait ne pas être renseignée dans le manifeste, l’extension serait rejetée.

Généralisation à toutes les extensions l'année prochaine

Cependant, durant le premier semestre 2026, le mécanisme sera étendu à toutes les extensions. L’éditeur ne précise pas si ces extensions auront une date limite pour s’y atteler ou si l’obligation concernera uniquement les mises à jour. Mozilla indique dans son billet que des informations supplémentaires seront bientôt publiées et que tous les développeurs seront prévenus de cette bascule.

Il est probable que la nouvelle règle s’applique surtout aux mises à jour, au moins dans un premier temps. Une date butoir pourrait être envisagée, mais sera sans doute assez lointaine, pour ne pas risquer de voir la boutique se vider d’un trop grand nombre d’extensions. Il peut exister de multiples raisons pouvant expliquer une absence de mise à jour, dont un manque de temps voire un abandon du projet. La question sera alors de savoir si ces extensions pourront encore rester sur la boutique.

Le changement, quoi qu’il en soit, est positif en matière de sécurité et de vie privée. Notez que des informations existent déjà sur les fiches des extensions sur la boutique de Mozilla, de même que dans le Chrome Web Store. L’idée de Mozilla est surtout de mettre en avant une information cruciale qui pourrait influer sur la décision d’installer ou non plus une extension. Le Chrome Web Store précise quand une extension peut lire et modifier toutes les données sur l’ensemble des sites, mais pas quand des données sont collectées. La liste des autorisations sur la fiche correspondante permet cependant de le deviner.

Commentaires (9)

votre avatar
On est d'accord que c'est uniquement déclaratif? Ça n'a pas d'effet fonctionnel sur à quoi a accès l'extension?
votre avatar
Je pense que c'est déclaratif, mais Mozilla fera sûrement des tests et si le résultats est différent cela équivaut à un non-respect de la charte de la boutique (avec un risque de suspension).
votre avatar
Un déclaratif est considéré comme engageant.
il peut, a posteriori, alimenter des recours juridiques. Je pense aux US, qui aiment le déclaratif et qui aiment les procès :iloveyou:
votre avatar
Vu que ce changement est en partie lié au cas "Enhancer for YouTube" par mrfdev que Mozilla a supprimé de sa boutique d'extensions AMO, il est très probable qu'à terme (fin 2026 ou 2027), toutes les extensions qui n'auront plus jamais de mises à jour (ou prévu dans trop longtemps) seront supprimés d'AMO.
À suivre...
votre avatar
C'est quoi l'histoire autour de Enhancer for YouTube ?
votre avatar
Malheureusement, je n'ai pas trouvé de communication publique officielle de Mozilla à ce propos.
Donc on n'a que le point de vue du dev de l'extension, qui est amère et ne dit pas vraiment la raison... et ça date avant cette suppression (il y en a eu au moins une autre par le passé), et il n'a jamais publié la version 3 de son extension du côté de Firefox, tout en continuant le support technique de la version 2 de son extension pour Firefox uniquement (c'est bien plus à jour pour Chrome et les Chrome-like).

Pour retrouver tout les liens à ce sujet, c'est dans le plus long paragraphe de ce message dans le forum lafibre info: https://lafibre.info/navigateurs/manifest-v3-de-google/msg1119805/#msg1119805

EDIT: il a mis à jour les infos sur son site (le lien qui se termine par contact), vis à vis de Firefox. Donc c'est lui qui a rendu son extension invisible dans AMO, et pas Mozilla qui l'aurait supprimé. Ceci dit, il fourni le dernier XPI du moment tout en arrêtant tout support technique pour son extension sur Firefox.
Fin de partie pour cette extension au fil des nouveaux bugs ou future incompatibilité.
votre avatar
Un accès à une donnée, ça compte comme une collecte ? Ou il faut qu'elle soit envoyée quelque part pour être considérée en tant que telle ?
votre avatar
Je dirais que non : les données auxquelles une extension à accès, c'est déjà listé dans les paramètres du plugin. Je pense que c'est effectivement l'envoi qq part qui compte comme une collecte. Et à mes yeux, la collecte est pire bien qu'un accès purement local, c'est là-dessus que les autorisations au dû se concentrer depuis longtemps.
votre avatar
Le problème c’est que contrôler ce qui est collecté, c’est quasi impossible à faire de manière automatique.

Les permissions, elles, ne sont pas que déclaratives, elles sont nécessaires pour que l’extension ait accès à l’information qu’elle souhaite obtenir.

Dans Firefox, les extensions vont devoir lister les données collectées

  • Qui collecte quoi

  • Généralisation à toutes les extensions l'année prochaine

Fermer