Firefox 59 sera plus strict sur la mention du referer en navigation privée

Firefox 59 sera plus strict sur la mention du referer en navigation privée

Firefox 59 sera plus strict sur la mention du referer en navigation privée

Lorsque vous vous rendez sur un site, ce dernier récupère l'adresse de la page dont vous venez : le « referer ». Une information transmise le plus souvent à des fins statistiques, mais qui peut poser problème dans certains cas.

Car cette information est aussi envoyée lors des requêtes effectuées pour constituer une page, parfois à des tiers n'ayant qu'un objectif : le tracking publicitaire ou la récolte de données (voir notre analyse). L'URL peut dans certains cas leur dévoiler des informations sensibles.

L'EFF évoquait en 2015 une fuite importante par ce biais à travers un site gouvernemental américain, mais des traces du souci ont été trouvées chez Facebook ou encore Dropbox par le passé.

Mozilla a donc décidé de revoir un peu les choses au sein de Firefox 59, qui doit arriver en mars prochain. Lors d'une navigation privée, seul l'élément de base de l'URL sera ainsi diffusé à des tiers (via strict-origin-when-cross-origin) :

URL de la page :
https://www.healthcare.gov/see-plans/85601/results/?county=04019&age=40&smoker=1

Information envoyée au tiers :
https://www.healthcare.gov/

Il n'est pas prévu pour le moment d'étendre ce comportement à la navigation classique. Les utilisateurs qui le souhaitent peuvent cependant modifier les paramètres de gestion du referer, notamment network.http.referer.userControlPolicy, en le plaçant sur 2 par exemple. Il est accessible via le panneau about:config du navigateur (à taper dans la barre d'adresse).

Commentaires (12)


Et globalement, ça changerait quoi de le rendre comme cela par défaut ?



Pour reverser des revenus ou autre, seul le domaine est important, non ?


Je n’ai pas compris à quoi correspondait la valeur 2 dans l’exemple.

 S’agit-il du comportement par défaut (qui transmet toute l’url) ? Ou cela permet de forcer la césure en navigation classique ?



L’idéal serait une valeur qui interdit le passage du referer, qu’elle que soit le mode de navigation. Je n’ai personnellement rien à gagner à dire au site X que j’étais sur le site Y avant de venir le voir…



Je suppose qu’il existe des extensions pour le rendre muet, mais un comportement natif (avec option) serait bien plus pratique.


Passer la valeur à 0, et plus de referer.


Hop, modifié, merci <img data-src=" />



Tu sais si c’est pris en compte dans tous les modes de navigation ?


Nextimpact n’a aucun intérêt à dire de passer à 0, vu que ca retirerai tout le bénéfice qu’ils peuvent avoir en cas d’affiliation.

(Ce n’est pas une critique, il faut bien que le site ait un revenu)


Il n’y a que moi qui utilise la molette de souris pour ouvrie un lien ?


Ca change quelque chose au niveau du referer ?











Jarodd a écrit :



Hop, modifié, merci <img data-src=" />




 Tu sais si c'est pris en compte dans tous les modes de navigation ?








 Fait gaffe, comme indiqué sur le wiki de mozilla :       







network.http.referer.userControlPolicyset

&nbsp; the default referrer policy (which can be overriden by the site)









Charly32 a écrit :



Ca change quelque chose au niveau du referer ?







Ben c’est comme si tu tapais l’adresse directement au lieu de cliquer. Donc on ne sait pas de quelle page tu viens.

Ca t’ouvre la page dans un nouvel onglet, et tu ne peux pas retourner en arrière. Donc, page “anonyme”.









Bouv a écrit :



Nextimpact n’a aucun intérêt à dire de passer à 0, vu que ca retirerai tout le bénéfice qu’ils peuvent avoir en cas d’affiliation.

(Ce n’est pas une critique, il faut bien que le site ait un revenu)





Non, l’affiliation se fait via un ID ajouté dans l’URL. Pas via le site d’origine.









Ricard a écrit :



Il n’y a que moi qui utilise la molette de souris pour ouvrie un lien ?





Non tu n’es pas le seul, mais ça ne change rien au referer :https://www.whatismyreferer.com/









Daikyoka a écrit :



Non tu n’es pas le seul, mais ça ne change rien au referer :https://www.whatismyreferer.com/







Ha oui…. Tu m’as appris un truc là.<img data-src=" />



Tout les réglages sont expliqués ici :https://wiki.mozilla.org/Security/Referrer


Fermer