Publié dans Logiciel

12

Firefox 85 veut la peau des Super Cookies

Firefox 85 veut la peau des Super Cookies

La nouvelle version du navigateur est disponible, mettant fin au support de Flash, intégrant des améliorations pour les développeurs comme le support du préchargement de ressources, mais pas seulement.

Le gestionnaire de mot de passe permet de supprimer tous ceux stockés en une seule étape. Celui en charge des favoris se rappellera désormais de votre emplacement préféré pour leur stockage, affichera la barre de favoris par défaut sur les nouveaux onglets, etc.

Mais on retiendra surtout l'annonce faite dans un billet de blog dédié, où l'équipe vante une nouvelle fonctionnalité devant améliorer le respect de la vie privée des internautes en s'attaquant aux Super Cookies, pensés pour perdurer même lorsque l'utilisateur demande la suppression de données locales.

La solution trouvée est « simple », l'équipe y travaillant depuis longtemps maintenant : toutes les connexions réseau et tous les caches sont segmentés par domaine. Une solution moins efficace puisque les données ne pourront pas être réutilisées d'un site à l'autre, mais rendues nécessaires du fait des abus constatés dans les divers scripts de pistage.

Selon l'équipe, l'impact reste faible sur le temps de chargement. Il faudra maintenant voir comment l'industrie publicitaire et autres adeptes du pistage des utilisateurs s'adapteront à cette nouveauté. 

Généralisant depuis quelques mois le CNAME cloaking, visant à cacher des domaines tiers sous celui du site visité pour éviter de tels contournements, il y a fort à parier que la tendance va s'accélérer. Quand bien même elle pose des soucis de sécurité.

12

Tiens, en parlant de ça :

Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

De qui ? Quand ? Comment ?

12:00 DroitSécu 3

En ligne, les promos foireuses restent d’actualité

-80 % sur la sincérité de nos promotions

11:09 DroitWeb 4
Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

Avec neutralité, sans neutralité

16:58 ÉcoWeb 21
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 3

En ligne, les promos foireuses restent d’actualité

DroitWeb 4

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 21
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 8
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 5
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 62

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 22
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 18

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 85
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 6

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 21
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 21
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Station spatiale internationale 1998

Il y a 25 ans, l’assemblage de la Station spatiale internationale débutait

Science 1

Fusée Vega : Avio perd deux réservoirs et les retrouve… dans une décharge

Science 12

Drapeaux de l’Union européenne

RGPD : la Cour de justice de l‘UE précise les modalités des amendes

Droit 3

Amazon re:Invent

Les gênantes hallucinations et fuites d’information de Q, le chatbot d’Amazon

IA 2

Une table ronde de la réserve cyber de la gendarmerie consacrée aux cybermenaces pour le secteur agroalimentaire et les agriculteurs

Une exploitation agricole sur cinq victime d’une cyberattaque

ÉcoSécu 0

12

Commentaires (12)


Bowbie
Il y a 3 ans

Il ne faudrait pas à ce moment la directement segmenter par sous domaine ?


dada051 Abonné
Il y a 3 ans

Ca ne résoud pas le problème malheureusement.



CF le problème de Boursorama : https://www.nextinpact.com/lebrief/43429/cookies-connexion-tracking-utilisateurs-failles-corrigees-boursorama


gg40 Abonné
Il y a 3 ans

Bowbie a dit:


Il ne faudrait pas à ce moment la directement segmenter par sous domaine ?
+1



spidermoon Abonné
Il y a 3 ans

Et si firefox donnait de nouveau la possibilité de configurer facilement le cache ?


Rowin Abonné
Il y a 3 ans

C’est quand même triste qu’à cause du comportement moisi de certains, on soit obligé de dégrader les performances des outils et de casser volontairement des fonctionnalités pourtant utiles et intelligentes… :craint:


vizir67 Abonné
Il y a 3 ans

” 1 pas en AV. ……2 pas en AR.” !



:mad:


Nicolas040 Abonné
Il y a 3 ans

On aimerait bien en savoir plus sur ces “soucis de sécurité”.


fred42 Abonné
Il y a 3 ans

En suivant le lien vers le site de la CNIL, on lit :
Cette pratique n’est pas illégale, mais elle peut provoquer d’importantes failles de sécurité, notamment en termes de lecture par des tiers de jetons d’authentification (« tokens ») stockés dans des cookies. Si une telle pratique est utilisée, il est donc conseillé de séparer les sous-domaines gérés par des tiers de ceux déposant et lisant des informations sensibles.


Nicolas040 Abonné
Il y a 3 ans

fred42

En suivant le lien vers le site de la CNIL, on lit : Cette pratique n’est pas illégale, mais elle peut provoquer d’importantes failles de sécurité, notamment en termes de lecture par des tiers de jetons d’authentification (« tokens ») stockés dans des cookies. Si une telle pratique est utilisée, il est donc conseillé de séparer les sous-domaines gérés par des tiers de ceux déposant et lisant des informations sensibles.

Merci, je n’avais pas vu le lien.


bilbonsacquet Abonné
Il y a 3 ans

En fait, Firefox ne fait que mettre en place ce qui est déjà depuis longtemps sur Safari et depuis peu sur Chrome :
https://developers.google.com/web/updates/2020/10/http-cache-partitioning



Vu les abus des publicitaires, je pense aussi que les sous-domaines seront concernés à terme par le cloisonnement du cache.


anonyme_f525e46a95b50f94ea596fa0bc1b20fd
Il y a 3 ans

Nicolas040 a dit:


On aimerait bien en savoir plus sur ces “soucis de sécurité”.




Sans oublier que s’il veulent une connexion sécurisée sur leur serveur ils doivent posséder la clef privée du dit sous domaine, et un admin peut consciencieux qui envoit sa clef privée wildcar “*.domaine.tld” étant si vite arrivé, ma main a coupé que dans quelque temps on trouvera des scandale du style revente/vol de clef privée a cause de ca.


cyrano2 Abonné
Il y a 3 ans

Un truc de sécurité évident est que tout les cookies du domaine sont envoyé à chaque URL demandé. Si il y a un token de sécurité dedans, il est envoyé avec.