BlogZiNet

Aller au contenu | Aller au menu | Aller à la recherche

lundi 13 mai 2013

Des millions de téléchargements de Firefox en plus grâce à une nouvelle page /new

Holly Habstritt Gaal, architecte de l’information et designer UX chez Mozilla – UX pour « expérience utilisateur » – démontre comment quelques modifications bien senties de cet UX peuvent rapporter à Mozilla des millions de téléchargements de Firefox supplémentaires. Voici les changements de la page /new qui viennent d’être mis en ligne pour tous et ceux encore à venir (notamment sa localisation) :


Quelques changements UX. Une page unique. Des millions de nouveaux téléchargements.

Nous avons récemment dessiné, testé et publié une nouvelle version de notre page principale de téléchargement de Firefox pour ordinateur de bureau. Lors de nos tests, nous avons amélioré le taux de conversion de téléchargement des navigateurs non-Firefox du top 3 de plus de 12 % ! Rien que cela entraîne des millions de téléchargements supplémentaires chaque année.

Lire la suite...

dimanche 12 mai 2013

La personnalisation dans le respect (Jay Sullivan, COO de Mozilla)

Jay Sullivan, COO de Mozilla, y chapeaute une nombreuse variété d’équipes y compris celles de Firefox OS. Cela lui confère une autorité pour parler de la vision de Mozilla concernant la personnalisation dans le respect :


La mission de Mozilla nous oblige à fournir aux gens une expérience Internet qui leur permette de contrôler leur vie en ligne et qui les traite avec respect. Respecter une personne englobe de respecter sa vie privée. Nous aspirons à un principe de « sans surprise » : l’idée est que, lorsque des informations sont recueillies sur une personne, ce doit être en toute conscience et ce doit être utilisé de manière à bénéficier à cette personne. Les gens devraient être conscients de la façon dont les informations sont recueillies et utilisées. Chaque individu devrait également être en mesure de décider si l’échange de données à caractère personnel pour les services reçus en retour semble juste. Cela peut être difficile à atteindre, surtout quand c’est mis en balance avec la commodité et la facilité d’utilisation : les gens attendent une expérience utilisateur rapide et simplifiée sans invites excessives ni choix déroutants. Mais nous nous efforçons de toujours tendre vers cet idéal.

Mozilla est un participant actif à l’écosystème de l’économie du Web d’aujourd’hui. Une grande partie du contenu et des informations que les gens apprécient et dont ils bénéficient est financée par le marketing et le parrainage numériques. Il s’agit d’un business model valide. Nous pensons simplement que lorsque les données personnelles sont collectées pour fournir ces services, la collecte doit être faite avec respect et avec le consentement du consommateur. Le commerce fonctionne mieux lorsque les utilisateurs comprennent les transactions auxquelles ils prennent part. Les meilleures relations à long terme avec le consommateur sont bâties sur la confiance.

Mozilla aspire à permettre la personnalisation — la personnalisation des annonces publicitaires, des contenus, des recommandations, des offres et plus — qui ne repose pas sur le fait que le client reste dans l’ignorance de qui a accès à ces informations et avec qui ces informations sont partagées. En tant que fournisseur majeur de navigateur Web et, maintenant, développeur de système d’exploitation, le rôle de Mozilla est d’expérimenter et d’innover avec cette aspiration pour objectif. En tant que projet open source, où les contributions sont bien accueillies par tous, nous encourageons tout le monde dans l’industrie à aider, en proposant des approches constructives et en collaborant avec nous au grand jour.

Voici quelques exemples du travail que Mozilla fait pour explorer la personnalisation dans le respect :

  • Persona est un système d’identité pour le Web. Il donne aux gens la maîtrise de leurs connexions sur le Web. Les gens choisissent quelle identité présenter à un service donné. En particulier, les gens peuvent garder les facettes de leur vie – travail, personnel et autres – distinctes.
  • Do Not Track permet de dire à un site Web que vous souhaitez vous retirer du pistage par les tiers à des fins notamment de publicité comportementale. Il permet aux utilisateurs d’exprimer comment ils aimeraient que les informations sur eux-mêmes soient traitées. Ça présente de nombreux avantages. Les personnes qui utilisent Firefox doivent activement permettre le Do Not Track (Ne pas me pister), s’assurant ainsi très clairement que l’utilisateur a effectué un choix explicite. Aussi, Do Not Track est indépendant de toute technologie particulière, fournissant de la résilience face à l’évolution de la technologie. Nous continuons à travailler avec un large éventail de parties intéressées pour voir le Web adopter Do Not Track.
  • Les politiques de cookies tiers ont été évaluées pour un meilleur équilibre entre publicités personnalisées et pistage des utilisateurs à travers le Web sans leur consentement. Par exemple, une version expérimentale de Firefox autorise les cookies à être installés par les parties premières et par les tiers pour qui Firefox a stocké un cookie pour le domaine de la partie, mais va bloquer les cookies tiers par défaut dont le domaine n’est pas connu du stockage des cookies de Firefox. Nous avons évalué cette approche, aussi bien que les autres, en travaillant avec les parties prenantes de l’industrie.

Il devrait être possible de faire plaisir aux utilisateurs (et oui, la bonne offre au bon moment peut être un grand plaisir), tout en les traitant avec respect. Nous continuons à expérimenter et à évaluer de nouvelles façons de donner aux utilisateurs le contrôle de leur expérience sur le Web et vous invitons à nous rejoindre pour réaliser cette vision. Nous partagerons bientôt plus de nouvelles.


Le document original et cette traduction sont soumis aux conditions de la licence
Creative Commons : « Paternité – Partage des conditions initiales à l’identique 3.0 »
ou toute version postérieure.

License Creative Commons

Cette tribune intervient alors que les négociations au W3C sur l’adoption du DNT par le monde de la publicité semblent tourner court. Jonathan Mayer, qui avait le premier parler de la nouvelle politique pour les cookies de Mozilla avant qu’elle soit explicitée par Alex Fowler, semble lier la décision de Mozilla de bloquer les cookies tiers par défaut au refus des publicitaires de prendre en considération la volonté exprimée par les internautes par le biais du DNT.

Ainsi, l’échéance approche pour que Firefox 21 fournisse à tous ses utilisateurs un choix ternaire pour mieux exprimer leur volonté de ne pas être pistés (ou d’être pistés). Volonté qui est dorénavant « suivie » par Mozilla : Alex Fowler a annoncé la semaine dernière la mise à disposition du public d’un tableau de bord montrant le niveau d’adoption du DNT par les utilisateurs de Firefox. Vous le voyez ce sujet est brûlant et, comme l’annonce Jay Sullivan en fin de billet, nous ne tarderons pas à en recevoir des nouvelles fraîches.

Sources et références

mercredi 1 mai 2013

Mozilla : défendons notre marque contre un vendeur mondial de spyware

En 2010, Harvey Anderson, directeur juridique de Mozilla, montrait comment Mozilla lutte au quotidien, surtout en utilisant les outils juridiques offerts par le droit des marques, contre les arnaques au téléchargement. Aujourd’hui, Alex Fowler, le directeur de la vie privée et de la politique publique, dénonce sur le blog de Mozilla une utilisation abusive des marques de Mozilla par une société commerciale britannique qui vend des logiciels d’espionnage des citoyens à des États autoritaires et annonce la riposte juridique amorcée par Mozilla :


Un rapport récent de Citizen Lab a découvert que le spyware commercial produit par Gamma International est conçu pour persuader les gens par la ruse de penser qu’il s’agit de Mozilla Firefox. Nous avez expédié aujourd’hui à Gamma une lettre de cease and desist exigeant que ces pratiques illégales cessent immédiatement.

En tant que projet open source ayant la confiance de centaines de millions de personnes de par le monde, défendre les marques déposées de Mozilla contre ce type d’abus est vital pour notre marque, nos utilisateurs et le succès continu de notre mission. Mozilla a un long passé de protection des utilisateurs en ligne et a été reconnue comme société Internet la plus digne de confiance pour la protection des renseignements personnels en 2012 par l’institut Ponemon. Nous ne pouvons pas tolérer qu’une société éditrice de logiciels utilise notre nom pour déguiser des outils de cybersurveillance qui peuvent être – et dans plusieurs cas en fait ont été – utilisés par les clients de Gamma pour violer les droits de l’homme et la vie privée en ligne des citoyens.

Il est important de noter que le spyware n’a pas d’effet sur Firefox lui-même, ni lors du processus d’installation ni quand il opère secrètement sur l’ordinateur d’une personne ou sur son appareil mobile. Le logiciel de Gamma est tout à fait à part et utilise uniquement notre marque et nos marques déposées pour mentir et tromper en tant que méthode parmi d’autres pour éviter la détection et la suppression.

Grâce au travail de l’équipe de recherche du Citizen Lab, nous pensons que le spyware de Gamma tente de donner aux utilisateurs la fausse impression que, à la manière d’un programme installé sur leur ordinateur ou leur appareil mobile, il est lié à Mozilla et à Firefox, et est donc digne de confiance, tant sur le plan technique que dans son contenu. C’est réalisé de deux façons :

  1. Lorsqu’un utilisateur examine le spyware installé sur sa machine en affichant ses propriétés, Gamma dénature son programme en « Firefox.exe » et inclut les propriétés associées à Firefox ainsi qu’un numéro de version et les revendications relatives au droit d’auteur et aux marques déposées attribuées « à Firefox et aux développeurs de Mozilla ».
  2. Pour un utilisateur expert qui examine le code sous-jacent du spyware installé, Gamma inclut mot pour mot le « manifeste d’assembly » du logiciel Firefox.

L’équipe de recherche du Citizen Lab nous a fourni des exemple provenant des trois cas suivants qui démontrent comment cet usage abusif de notre marque, de nos marques déposées et de la confiance du public est une fonction incluse dès la conception des produits d’espionnage de Gamma et n’est pas propre au déploiement par un seul client :

  • Une attaque de logiciels espions à Bahreïn visant des militants pour la démocratie ;
  • La découverte récente de spywares de Gamma apparemment en usage au sein des élections à venir en Malaisie ; et
  • Une démo promotionnelle réalisée par Gamma.

Chaque exemple illustre exactement la même façon de désigner faussement le spyware installé comme provenant de Mozilla. Les propres brochures et vidéos promotionnelles de Gamma font la promotion de l’une des fonctions essentielles de leur logiciel de surveillance qui est qu’il peut être déployé secrètement sur le système d’une personne et qu’il passe inaperçu.

Malheureusement, Mozilla est habitué à l’usage abusif de sa marque. Nous avons lutté contre les entreprises qui utilisent nos marques déposées pour amener les utilisateurs à télécharger des logiciels malveillants (malwares) livrant des informations personnelles ou faisant payer pour Firefox, parfois de façon très organisée et criminelle. Non seulement ces activités sont illégales, mais aussi nous les prenons au sérieux car elles sont trompeuses, nuisent aux utilisateurs, sèment la confusion chez le consommateur et compromettent la réputation de Mozilla.

Nous sommes reconnaissants pour l’important travail de groupes tels que le Citizen Lab, Privacy International, le Centre européen pour les droits constitutionnels et de l’homme et Reporters sans frontières et encourageons toute personne intéressée par la prédominance croissante et les implications sociétales de la cybersurveillance à soutenir leurs efforts.


Le document original et cette traduction sont soumis aux conditions de la licence
Creative Commons : « Paternité – Partage des conditions initiales à l’identique 3.0 ».

License Creative Commons

Crédit Numerama

FinSpy est le nom du spyware de Gamma International

Voir aussi sur BlogZiNet sur un sujet connexe : Marques - Le Bon, la Brute et le Truand par Harvey Anderson (Mozilla) du 6 mai 2009

Sources et références

samedi 27 avril 2013

Actualité de Mozilla en avril 2013

Le mois d’avril n’est pas fini, pourtant je publie cette sélection de l’actualité du projet Mozilla riche en ce mois d’avril. Gageons qu’il ne se passera rien d’important pour ces trois derniers jours. Vous retrouverez de toute façon ces nouvelles sur nos fils Identi.ca et Twitter de MozillaZine-fr.org.

L’actualité d’avril a déjà été particulièrement abondante avec la célébration des 15 ans de Mozilla, de nombreuses nouvelles fonctionnalités annoncées, un moteur d’affichage de nouvelle génération en collaboration avec Samsung, la présentation du nouveau siège de Paris, la démission du P-DG de MoCo, la sortie avec rupture de stocks immédiate des premiers téléphones sous Firefox OS, une actualité politique chargée et bien d’autres nouvelles.

J’en profite pour remercier Clochix chez qui je pique pas mal de nouvelles.

Lire la suite...

Actualité de Mozilla en mars 2013

L’actualité du projet Mozilla en mars a encore été dominée par l’annonce de nouvelles fonctionnalités dont le blocage des cookies tiers qui fait parler de lui et OdinMonkey, un nouveau moteur JavaScript de rupture, le Mobile Word Congress 2013 où a été présenté Firefox OS, l’annonce de nouveaux bureaux pour Mozilla Paris et l’assentiment à l’accord sur les brevets autour du codec VP8 entre Google et la MPEG-LA.

Lire la suite...

Actualité de Mozilla en février 2013

En février du côté de Mozilla, on a pu voir Firefox communiquer sans plugin avec Chrome de Google, Firefox adopter la politique pour les cookies de Safari d’Apple, le lancement officiel au Mobile World Congress de Barcelone de Firefox OS avec de nombreux partenaires et bien plus.

Lire la suite...

Actualité de Mozilla en janvier 2013

À partir de décembre 2012, j’avais accepté de fournir un résumé de l’actualité de Mozilla pour la newsletter de MozFr de Clarista. Cette grande contributrice au projet Mozilla n’a pu tenir le rythme mensuel pour nous raconter les péripéties de la communauté francophone et a publié une newsletter pour tout le premier trimestre dans laquelle l’actualité de Mozilla n’a pu trouver sa place. Comme j’avais collecté des nouvelles sur le pad, je trouvais dommage de les perdre alors qu’on pourrait les garder sous la main pour plus tard. Donc, dans quatre billets, je publie ma sélection classée des nouvelles du projet Mozilla.

Voici donc, pour le mois de janvier, mon choix dans les nouvelles parues en français sur les fils Identi.ca et Twitter de MozillaZine-fr.org. Vous pourrez y retrouver le blocage des plugins dans Firefox où des nombreuses fonctionnalités ont été introduites comme le bilan de santé et des nouveautés pour la version pour Android qui est maintenant disponible pour de nombreux processeurs ARMv6, la version 1.0 de la polémique politique de participation communautaire de Mozilla, la nomination du principal évangéliste de Mozilla, Tristan Nitot, au Conseil national du numérique renouvelé par le gouvernement français, la reconnaissance de Mozilla comme la société Internet 2012 la plus digne de confiance pour la protection des renseignements personnels, le lancement de la nouvelle édition du concours mondial de vidéos Firefox Flicks et bien plus encore.

Lire la suite...

vendredi 19 avril 2013

Mitchell Baker : Manifeste de Mozilla - En route vers la version 1.0

Le Manifeste de Mozilla est un exposé des principes qui forment la colonne vertébrale de Mozilla. J’ai modestement participé à la traduction française officielle que vous pouvez lire sur le site de Mozilla. Le Manifeste est longtemps resté scotché à une prudente version 0.9. La présidente de la fondation Mozilla, Mitchell Baker, évoque aujourd’hui une évolution (pas une révolution) vers une version « finale » 1.0 :


Le Manifeste de Mozilla identifie un ensemble de principes qui nous paraissent essentiels à Internet pour qu’il continue à bénéficier à tous, à la vie commerciale et à la réussite personnelle. Pour ceux qui s’intéressent à l’histoire et au développement de Mozilla, ce billet de 2007 explique pourquoi le Manifeste de Mozilla a été écrit et quels étaient ses objectifs.

En 2007, nous avons donné au Manifeste de Mozilla une dénomination « 0.9 » et avons commencé à l’utiliser comme une référence pour notre travail. Mon plan était à l’époque de voir si la traduction du Manifeste de Mozilla provoquait des questions ou des suggestions d’améliorations avant de passer à une version 1.0. Nous avons vu de nombreuses traductions (35 langues à ce jour). D’une manière inattendue, la version 0.9 s’est avérée extrêmement résistante et nous ne l’avons pas changée pour une version « 1.0 ».

Nous sommes arrivés au 15ème anniversaire de Mozilla, c’est le bon moment pour faire quelques petites modifications et reconnaître ceci comme notre version 1.0. Pour ce faire, nous avons recueilli les commentaires de la communauté Mozilla au cours des 12 derniers mois, par le biais d’ateliers organisés aux MozCamps et au festival de Mozilla. Ayant examiné tout ce qui a été dit jusqu’à présent, nous proposons 3 changements aux 10 principes énoncés dans le manifeste.

1. Ajouter une référence à « la vie privée »

Préserver la vie privée des utilisateurs est une valeur fondamentale de Mozilla. Dans la version 0.9, la référence à la « sécurité » dans le principe 4 devait impliquer la « vie privée ». Cependant, l’expérience a montré que le texte n’est pas lu de cette façon. Et donc nous proposons de modifier le principe 4 pour y ajouter une référence explicite :

La sécurité des personnes et la vie privée sur Internet sont fondamentales et ne peuvent pas être considérées comme optionnelles.

2. Rendre tous les principes exprimables en 140 caractères

À tort ou à raison, être capable de faire un point en 140 caractères est maintenant une façon extrêmement utile (et parfois nécessaire) de transmettre de l’information. Rendre chaque principe « tweetable » nous aide à les communiquer. En outre, nous pensons que nous pouvons le faire sans perdre les messages clés et que les versions abrégées sont plus claires. Pour ce faire, 3 principes - 1, 6 et 9 - doivent être raccourcis. Nous proposons :

1 : Internet fait partie intégrante de la vie moderne - éducation, communication, collaboration, affaires, divertissement et société.

6 : La réalité d’Internet en tant que ressource publique dépend de l’interopérabilité, de l’innovation et d’une participation décentralisée mondiale.*

9 : L’investissement commercial dans Internet apporte de nombreux bénéfices ; un équilibre entre les objectifs commerciaux et l’intérêt public est crucial.*

3. Renforcer la référence aux personnes qui sont capables de créer leur propre expérience

La mission de Mozilla implique de donner aux gens le pouvoir d’agir, de passer du statut de consommateurs à celui de créateurs de leur vie en ligne. Une reformulation du principe 5 rend la partie « créer et faire » beaucoup plus claire :

Chacun doit avoir la possibilité de façonner Internet et son utilisation.

Un résumé est disponible des retours des MozCamps et du festival de Mozilla - c’était le document que nous avions examiné en imaginant les propositions ci-dessus. S’il y a quelque chose d’important que vous pensez ne pas avoir été pris en considération, faites-le nous savoir. Si vous pensez que l’un de ces changements est insensé ou destructeur, faites-le nous savoir aussi. Vous pouvez commenter les modifications proposées dans le forum sur la gouvernance.


Note * : Ces traductions devront être retravaillées car elles dépassent la barre fatidique des 140 caractères.

Source

Mitchell’s Blog, Mozilla Manifesto – Towards 1.0, 18 avr. 2013, Mitchell Baker

lundi 28 janvier 2013

Mozilla reconnue comme société Internet la plus digne de confiance pour la protection des renseignements personnels

Le directeur juridique de Mozilla, Harvey Anderson, explique comment la reconnaissance par l’institut Ponemon que Mozilla est l’organisation la plus digne de confiance pour la protection des renseignements personnels pour 2012 reflète les efforts de Mozilla :


Je suis très heureux de partager que Mozilla a été nommée la société Internet la plus digne de confiance pour la protection des renseignements personnels en 2012, selon une étude réalisée par l’institut Ponemon.

Leurs résultats ont été publiés aujourd’hui pourMost Trusted Privacy fêter un jour férié reconnu au niveau international que nous attendons chez Mozilla avec impatience autant que tout autre jour férié : la journée de la protection des données. L’étude a porté sur plus de 100 000 consommateurs aux États-Unis et après tout leur calcul intensif, Mozilla est le mieux classé dans le secteur d’Internet et des médias sociaux. Nous sommes également sur la liste des 20 meilleurs pour toutes les entreprises.

C’est certainement une grande distinction et le produit d’une philosophie centrée sur l’utilisateur mise en œuvre par les contributeurs au projet Mozilla au cours de la dernière décennie. Les ingénieurs, les designers de l’expérience utilisateur et les gens de la sécurité, de l’engagement, de l’IT et de la vie privée ont pris des milliers de petites décisions au cours des années qui ont collectivement créé la confiance des utilisateurs reflétée par cette enquête. Cette reconnaissance n’est pas quelque chose que nous cherchions, car nous ne considérons pas la vie privée comme une fin en soi, mais c’est très apprécié compte tenu de toutes les complexités et les nuances liées à la vie privée et à la sécurité d’aujourd’hui.

Les classements ont une autre implication. Cela signifie que nous en tant qu’industrie avons tous encore beaucoup de travail à faire. Il est regrettable que les utilisateurs en grande partie se méfient de l’écosystème des services en ligne et des fournisseurs d’applications. Ce que nous voulons vraiment, c’est un environnement dans lequel ceux d’entre nous qui développent des services de médias sociaux et Internet et des applications renforcent la confiance d’une manière qui responsabilise et protège les utilisateurs et engendre la confiance. Nous devons tous poursuivre nos efforts – grands et petits – pour créer un environnement plus fiable de produits en ligne qui intègrent parfaitement la facilité d’utilisation, la transparence et le choix de l’utilisateur.

Pour plus d’informations sur les travaux en cours de Mozilla sur la vie privée, lisez le blog vie privée de Mozilla, qui présente les dernières nouvelles sur le Do Not Track (Ne pas me pister) et sur nos autres initiatives. Vous êtes également invité à participer à nos efforts en soumettant et en commentant sur les activités ouvertes concernant la vie privée dans Bugzilla et sur nos wikis publics pour l’équipe vie privée et la feuille de route produit et vie privée.


Le document original et cette traduction sont soumis aux conditions de la licence
Creative Commons : « Paternité – Partage des conditions initiales à l’identique 3.0 »
ou toute version postérieure.

License Creative Commons

Sources et références

mardi 1 janvier 2013

Mozilla en 2012

Sur MozillaZine-fr, j’ai commis une rétrospective de Mozilla en 2012 (avec la participation pour la conclusion d’Hervé). Bonne lecture !

mercredi 31 octobre 2012

L'engagement de Mozilla pour la sécurité

Michael Coates, directeur de l’assurance sécurité de Mozilla, rappelle sur le blog sécurité de Mozilla l’engagement viscéral de Mozilla pour la sécurité :

Octobre est le mois de la sensibilisation à la cybersécurité (National Cyber Security Awareness Month) et nous voulons profiter de l’occasion pour réitérer l’engagement sécuritaire de Mozilla pour le Web. De Firefox pour Windows, Mac, Linux et Android pour Firefox OS à Firefox Marketplace, Persona et plus – Mozilla s’engage à fournir des applications et services sécurisés qui protègent les données de nos utilisateurs et respectent leur vie privée. C’est plus qu’un simple engagement : c’est même dans notre manifeste.

La sécurité des personnes sur Internet est fondamentale et ne peut pas être considérée comme optionnelle. https://www.mozilla.org/about/manifesto.fr.html

Ouvert et transparent

Dans l’esprit de Mozilla et dans notre engagement à être ouverts, nous signalons tous nos problèmes de sécurité au public. Nous ne montrons pas seulement les bogues quand quelqu’un d’autre discute publiquement un problème ou quand ça nous arrange : nous sommes ouverts et transparents pour le principe.

Quand un problème de sécurité est présent et touche nos utilisateurs, nous allons dire au monde ce que nous savons, ce que cela signifie pour nos utilisateurs et ce que nous faisons pour régler le problème. Notre engagement est de fournir ces informations à nos utilisateurs dès que nous sommes au courant et de résoudre le problème aussi rapidement et de manière aussi responsable que possible.

Cycle de développement de logiciels sûr

Jetons un coup d’œil à la variété des mécanismes que nous avons inclus dans notre cycle de développement de logiciels sûr.

  • Modélisation de menaces (Threat Modeling) – Lors de la conception nous réunissons des experts en sécurité, des développeurs et des architectes pour évaluer les risques potentiels d’un design et pour s’assurer que les contrôles de sécurité appropriés sont présents à la conception du nouveau système ou de la nouvelle fonction.
  • Fuzzing (ou test à données aléatoires) – Des scripts et des outils automatisés envoient diverses données mal formées dans nos applications afin de s’assurer que nos produits traitent correctement toutes sortes de scénarios inattendus qui pourraient autrement conduire à des vulnérabilités.
  • Examen de sécurité du code – Nos experts en sécurité et nos développeurs examinent manuellement le code critique pour identifier le bon usage des contrôles de sécurité et trouver de façon proactive des failles potentielles.
  • Tests de pénétration – Nous effectuons les mêmes actions qu’un véritable attaquant effectueraient contre nos applications et nous nous assurons que toutes les défenses de sécurité fonctionnent correctement.
  • Le programme de récompense (Bounty) pour les bogues – Mozilla a commencé le premier programme pour navigateur de récompense pour les bogues en 2004 et l’a élargi pour inclure les applications Web critiques en 2010. Ce programme s’appuie sur notre grande communauté de sécurité et est une autre manière dont nous découvrons de façon proactive les problèmes de sécurité et nous fournissons les correctifs longtemps avant que les utilisateurs ne soient en danger.

Les résultats ?

Notre cycle de développement de logiciels sûr nous permet d’endurcir de façon proactive nos applications et de régler les problèmes de sécurité potentiels. En fait, depuis 2010, nous avons seulement eu trois zero-days de sécurité publics (vulnérabilités de sécurité potentiellement exploitables dans la version actuelle) au sein de notre code de Firefox qui nous ont amené à publier rapidement un correctif de sécurité. Lorsque ces situations surviennent, nous fournissons des correctifs à nos utilisateurs à une moyenne de moins de 48 heures.

Une expérience Mozilla sécurisée

Mozilla s’engage pour la sécurité de nos utilisateurs. Nous utilisons diverses stratégies pour développer et maintenir en sécurité nos logiciels. Lorsque des problèmes inattendus surgissent, nous sommes ouverts et honnêtes à propos de ce qui s’est passé et de ce que nous faisons pour rectifier le tir. Nous espérons que ces engagements et nos états de service témoignent de l’importance et de la priorité que nous accordons à la protection des données utilisateur et du Web.


Michael Coates
Directeur de l’assurance sécurité

Le document original et cette traduction sont soumis aux conditions de la licence
Creative Commons : « Paternité – Partage des conditions initiales à l’identique 3.0 »
ou toute version postérieure.

License Creative Commons

Source

Mozilla Security Blog, Mozilla’s Commitment To Security, 31 oct. 2012, Michael Coates

samedi 21 avril 2012

Première contribution au blog de FrenchMozilla

J’ai accepté de rédiger des billets sur le blog de FrenchMozilla. Le sujet de ma première contribution ne surprendra pas les lecteurs de ce blog (directement ou repris par « le » planète Mozilla francophone) : Personnaliser Firefox et Thunderbird avec les modules complémentaires.

Merci à Goofy (sans qui je n’en serais pas là :p ) pour ses précieuses corrections.

Outre le présent blog, je publie (ou republie) toujours sur MozillaZine-fr, bien que les derniers articles ne soient pas de moi. MZ-fr n’a pas une activité folle mais, pour l’actualité de Mozilla en français, vous pouvez suivre son compte Twitter ou celui d’Indenti.ca. Je ne suis pas très prolixe sur mon propre compte Twitter ni sur mon compte d’Identi.ca d’ailleurs.

Voilà résumées mes principales activités pour le projet Mozilla (qui connaît actuellement quelques remous)…

samedi 18 février 2012

Mozilla Sécurité : Message aux autorités de certification sur les AC subordonnées

Plus tôt aujourd’hui, nous avons envoyé un courriel à toutes les autorités de certification dans le programme racine de Mozilla afin de clarifier nos attentes autour de la délivrance du certificat. En particulier, nous avons précisé que la délivrance de certificats d’AC subordonnée à des fins d’interception SSL dite man-in-the-middle ou de gestion du trafic est inacceptable. Nous avons dit clairement que cette pratique reste inacceptable même lorsque le déploiement prévu d’un tel certificat est limité à un réseau fermé.

En plus de cette clarification, nous avons fait plusieurs demandes. Nous avons demandé que ces certificats soient révoqués et leurs HSM détruits. Nous avons demandé les numéros de série de ces certificats et des empreintes digitales de leur signatures racines afin que nous, et les autres parties de confiance, puissent détecter et se méfier de ces certificats de sous-AC s’ils en rencontrent. Nous avons demandé que toute AC qui a délivré des certificats de sous-AC satisfasse à ces demandes au plus tard le 27 avril 2012.

Enfin, nous avons réitéré notre conviction que chaque racine est l’ultime responsable de chaque certificat qu’il signe, directement ou par l’intermédiaire de ses subordonnés. La participation au programme de racine de Mozilla est à notre entière discrétion, et nous prendrons toutes les mesures nécessaires pour garder nos utilisateurs en sécurité, jusqu’à et y compris la suppression des certificats racines qui émettent mal, ainsi que les racines qui les contre-signent. Néanmoins, nous pensons que la sécurité est mieux servie lorsque les navigateurs et les AC peuvent travailler ensemble ; nous espérons qu’une communication franche et des attentes claires pourront résoudre ces problèmes avant qu’une telle action soit nécessaire. Nous devons également être diligents dans la recherche de nouvelles façons d’améliorer les systèmes de sécurité du Web. Ces systèmes reposent sur la confiance des utilisateurs du Web et nous avons tous une responsabilité d’être de forts intendants de cette confiance.


Johnathan Nightingale
Directeur Senior de l’ingénierie de Firefox

Sources et références

vendredi 17 février 2012

Mozilla Firefox 3.6.27 et Thunderbird 3.1.19

Comme les versions 10.0.2 de Firefox et de Thunderbird, les versions anciennes encore supportées (jusqu’au 24 avril 2012) de Firefox et Thunderbird viennent corriger la faille critique de la bibliothèque libpng. Cette vulnérabilité peut provoquer un débordement de tampon lors de la décompression de certaines images PNG. Cela peut conduire à un plantage qui est potentiellement exploitable.

On notera aussi que des versions ESR 10.0.2 sortent également pour corriger cette vulnérabilité de sécurité.

Télécharger Firefox 3.6.27 en français

Mise à jour de Firefox

Télécharger Thunderbird 3.1.19 en français

Thunderbird

Mozilla Firefox et Thunderbird 10.0.2

Le blog sécurité de Mozilla publie un bulletin pour signaler la correction de la vulnérabilité CVE-2011-3026 qui implique la bibliothèque libpng utilisée par Firefox et Thunderbird ainsi que par de nombreux autres logiciels. Moins d’une semaine après la parution d’une première version mineure de Firefox, de Thunderbird et de SeaMonkey, les versions 10.0.2 de Firefox et de Thunderbird de Mozilla, ainsi qu’une version 2.7.2 de SeaMonkey à paraître, viennent corriger cette vulnérabilité qui pourrait être exploitée par un attaquant créant une image malveillante et la diffusant par le biais de sites Web ou de courriels. Ce bogue signalé par RedHat est exploitable à distance et peut conduire à l’exécution de code arbitraire. Les utilisateurs de Firefox, Thunderbird et SeaMonkey pourraient être attaqués par le simple affichage d’une image construite de manière malveillante.

Télécharger Firefox 10.0.2 en français

Mise à jour de Firefox

Télécharger Thunderbird 10.0.2 en français

Thunderbird

samedi 14 janvier 2012

Mozilla va offrir de nouveaux services centrés sur l'utilisateur en 2012

Mozilla a de grands projets pour 2012 allant bien au-delà du navigateur. Mozilla compte bien être en accord avec ses principes et notamment le respect de la vie privée et de la maîtrise par l’utilisateur de ses données personnelles, sujets sur lesquels réfléchissait déjà Mozilla.

Je comptais seulement évoquer le billet de Mitchell Baker, la présidente de Mozilla, sur la souveraineté de l’utilisateur pour nos données, mais vous pouvez désormais le lire en français traduit par Clochix, avant une autre traduction du billet de Ben Adida que celle que je vous propose maintenant.



Mozilla va offrir de nouveaux services centrés sur l’utilisateur en 2012

PrivacyChez Mozilla, nous nous sommes depuis longtemps concentrés sur le développement de logiciels qui donnent aux utilisateurs le contrôle sur leur vie en ligne. Cela signifie concevoir de façon à donner aux gens des idées plus profondes sur la façon dont le Web fonctionne, des fonctionnalités logicielles uniques pour personnaliser leur expérience en ligne et la maîtrise de leurs données personnelles. Dernièrement, nous avons réfléchi sur la façon dont la souveraineté de l’utilisateur a grandi pour dépendre plus que juste du navigateur. De nombreux sites Web stockent des données d’utilisateurs étendues et agissent au nom de l’utilisateur. Alors que le navigateur peut être entièrement sous contrôle de l’utilisateur, de nombreux services que les utilisateurs aiment ne le sont pas. Parfois, ces services Web gèrent les données d’une manière douteuse pour l’utilisateur, voire nuisible.

Il est clair que les besoins de Mozilla pour accélérer et fournir, en plus du navigateur Firefox, certains services afin d’améliorer le contrôle des utilisateurs sur leur expérience en ligne et leur données personnelles. La présidente de Mozilla, Mitchell Baker, le dit de cette façon (NDT : traduit en français) :

Je crois qu’il est impératif que nous développions de nouvelles offres. Pour les multiples aspects de la vie en ligne, nous avons besoin de plateformes ouvertes, interopérables, au service du bien commun, au code source libre et basées sur des standards. […] Nous avons choisi d’apporter nos valeurs là où les gens vivent.

Les services que nous sommes en train d’imaginer et sur lesquels nous travaillons dur afin de les lancer dans les semaines et mois à venir comprennent : une approche novatrice de l’identité, un système d’exploitation mobile basé sur le Web et un App Store. Pour offrir ces services, nous aurons besoin de stocker les données des utilisateurs sur les serveurs de Mozilla à une échelle beaucoup plus grande que ce que nous avons à ce jour. Cela nécessite beaucoup de soin et de réflexion. Nous avons commencé le processus pour arriver à comprendre comment faire cela et essayé quelques évaluations pilotes. Je tiens à vous dire ce que nous pensons et solliciter vos pensées et vos idées.

Notre approche actuelle - Firefox Sync

Mozilla stocke déjà des données cryptées avec Firefox Sync, ce qui permet à des millions d’utilisateurs de Firefox de conserver les signets, l’historique et les mots de passe synchronisés entre plusieurs installations de Firefox, y compris Firefox Mobile. Nous sécurisons ces données avec de la cryptographie plus avancée que celle-là même utilisée par les institutions financières. Généralement, les banques utilisent le chiffrement au niveau du transport (SSL) : vos données sont cryptées en transit entre votre navigateur et les serveurs de la banque. Une fois qu’elles arrivent aux serveurs de la banque, elles sont, bien sûr, décryptées. Par comparaison, Firefox Sync utilise le chiffrement au niveau de l’application : vos données sont cryptées par Firefox avant qu’elles ne soient envoyées sur le réseau et elles restent cryptées une fois qu’elles arrivent sur nos serveurs et sont stockées sur nos disques. Seul votre client Firefox peut déchiffrer les données. Mozilla n’a pas les clés de décryptage.

Cela signifie que nous ne voyons jamais vos données. Si nous subissons une brèche dans notre serveur ou si quelqu’un est sorti de nos centres de données avec quelques disques durs dans la main, alors vos données resteront à l’abri des regards indiscrets. Peu d’autres compagnies vont jusqu’à de telles extrémités pour sécuriser vos données.

Les nouveaux services que nous envisageons, lorsque cela sera possible, continueront à utiliser ce niveau de sécurité des données.

Limites du chiffrement au niveau de l’application

Si nous ne pouvons pas voir vos données, alors vous êtes incroyablement en sécurité, mais nous ne pouvons pas faire grand-chose pour vous aider non plus. Le chiffrement au niveau de l’application est comme le coffre-fort que vous gardez dans votre garde-robe : vous pouvez y placer des objets de valeur et vous pouvez les récupérer si vous êtes là en personne, mais vous ne pouvez pas facilement demander à un colocataire de rapidement vous dire au téléphone combien d’argent comptant vous avez stocké dans le coffre. Par comparaison, il est facile d’appeler un colocataire et de lui demander de vous lire un numéro de téléphone que vous avez laissé sur la table de la cuisine. Certaines données sont si précieuses que vous avez besoin de les garder dans un coffre-fort. D’autres données peuvent ne pas être aussi sensibles et pourraient être plus utiles si vous pouviez obtenir de l’aide pour les gérer, les récupérer et les traiter. Quelque chose d’aussi simple que de vous envoyer des rappels d’anniversaires d’amis nécessite que le service voit ces données lorsque vous êtes déconnecté.

J’ai écrit précédemment au sujet des limites du cryptage pour protéger les données. Le chiffrement n’est pas magique. Il n’est pas approprié pour toutes les applications. Si nous voulons offrir des services alternatifs réalistes qui donnent l’exemple de la souveraineté de l’utilisateur, alors il faudra stocker les données de l’utilisateur sur nos serveurs, souvent sans chiffrement au niveau de l’application.

Lignes directrices de conception

Nous proposons quelques grandes lignes de départ pour la conception :

  • Un avantage clair pour l’utilisateur : l’utilisateur doit toujours avoir un intérêt clair et direct à ce qu’on stocke ses données. Le stockage agressif des données de l’utilisateur « juste au cas où ce serait nécessaire plus tard » n’est pas acceptable.
  • Inventaire des données : nous devrions toujours savoir quelles sont les données que nous recueillons, où et comment elle sont stockées, et pourquoi le stockage de chaque point de données est crucial pour la fonction de l’utilisateur final. Nous devons nous assurer que les utilisateurs puissent facilement obtenir cet inventaire, le comprendre, le mettre à jour ou le supprimer.
  • Minimiser les données visibles sur le serveur : si nous pouvons mettre en œuvre une fonction donnée en n’envoyant jamais de données au serveur ou en utilisant le chiffrement au niveau de l’application, alors nous le ferons.
  • Minimiser la rétention des données : nous devons stocker les données aussi peu de temps que possible. En particulier, si nous avons besoin de serveurs uniquement pour fournir un point de transit pour les données, alors ces données devraient seulement transiter, et ne jamais être stockés.
  • Agréger dès que possible : nous allons explorer si nous pouvons mettre en œuvre la fonctionnalité avec des données agrégées à travers un nombre important d’utilisateurs, plutôt que de garder des points de données individuels. (Étant donné la richesse de ces ensembles de données, nous ne pouvons pas prétendre que la « désidentification » est particulièrement utile pour protéger les utilisateurs individuels.)

Nous voulons passer au crible toutes les fonctionnalités que nous considérons en nous appuyant sur les processus existants que le projet Mozilla connaît déjà bien : Bugzilla. Les problèmes seront suivis dans Bugzilla, avec un problème de suivi de haut niveau que nous nous attendons à appeler « Sécurité des données ».

Les gens

Les personnes suivantes se sont réunis pour former une équipe de sécurité de données Mozilla pour développer ces idées et les amener dans nos offres de produits :

  • Jay Sullivan, qui conduit à la définition de grands produits Mozilla qui incarnent nos valeurs,
  • Sid Stamm, qui dirige l’ingénierie pour la vie privée dans Firefox et la plateforme Web,
  • Jonathan Nightingale, qui dirige le groupe d’ingénierie de Firefox,
  • Alex Fowler, qui dirige la vie privée et la politique et se concentre sur l’amélioration de la gestion des informations,
  • Brendan Eich, qui a mené dès le premier jour la direction technique du projet Mozilla,
  • Michael Coates, qui dirige la sécurité des infrastructures, supervisant les applications, serveurs & réseaux,
  • Chris Beard, qui dirige nos programmes de marketing et d’engagement,
  • David Ascher, qui mène la réflexion de Mozilla sur la façon dont les utilisateurs partagent et découvrent le Web,
  • Ben Adida, c’est moi, je dirige le travail d’identité chez Mozilla.

Nous savons que nous aurons besoin d’agrandir cette équipe pour inclure les personnes avec des horizons plus variés, des gens de l’intérieur et en dehors du projet Mozilla, et des gens de partout dans le monde. Nous auront également besoin d’être conscient des diverses juridictions et coutumes locales dans la façon dont nous concevons et hébergeons nos services.

Au-delà de la conformité

La sécurité des données exige une  conformité méticuleuse à la réglementation et aux meilleures pratiques, mais nous nous efforçons de faire plus. Nous impliqueront nos architectes logicielles les plus expérimentées et les experts en sécurité afin de déterminer comment concevoir une meilleure confidentialité. Ces discussions et ces itérations, comme tous les avis existants de sécurité et de confidentialité, seront publiques par défaut, de sorte qu’ils puissent être vérifiés, tout comme notre code source (sauf si ces divulgations donnaient aux attaquants une longueur d’avance, bien sûr, auquel cas nous garderons l’information secrète temporairement). En outre, comme tous les projets Mozilla, nous allons impliquer nos utilisateurs dans le processus d’architecture pour une souveraineté des utilisateurs plus grande. Il est crucial que les utilisateurs comprennent les solutions que nous proposons, les avantages fournis par ces solutions et la façon dont leurs données sont utilisées pour retirer cet avantage.

S’en tenir à nos principes

La souveraineté de l’utilisateur nécessite un grand navigateur et un certain nombre de services centrés sur l’utilisateur. Nous aimerions construire certains de ces services et nous avons l’intention de le faire avec un dévouement aussi fort que jamais à nos principes de respect de la vie privée : pas de surprises, de véritables choix, des réglages judicieux, des données limitées et le contrôle de l’utilisateur. Nous n’allons pas vendre ou céder vos données. Nous vous expliquerons toujours quelles données nous stockons et pourquoi nous les stockons. Nous vous laisserons toujours partir et emporter vos données avec vous, et nous expliquerons toujours quel avantage vous obtenez de cette collecte de données.

Nous apprécions vos commentaires, dans les blogs, sur dev.planning ou sur Twitter avec le hashtag #mozdatasafety.



Sources et références

mercredi 7 septembre 2011

Mozilla Firefox 6.0.2 et 3.6.22 et Thunderbird 6.0.2, 7 bêta et 3.1.14

Nous connaissons aujourd’hui les conséquences du deuxième volet de l’affaire DigiNotar (retrait de la confiance par Mozilla (et autres) dans les certificats SSL de DigiNotar suite à l’émission de certificats frauduleux). Mozilla Firefox 6.0.2 et Firefox 3.6.22 et Thunderbird 6.0.2, 7 bêta et 3.1.14 retirent les exceptions à la confiance pour les certificats émis par Staat der Nederlanden accordées lors du retrait de la confiance dans DigiNotar (qui lui est lié) par Firefox 6.0.1 et 3.6.21 et Thunderbird 6.0.1 et 3.1.13 la semaine dernière. Mozilla en profite pour régler un problème avec les sites Web en gov.uk.

Mozilla recommande aux utilisateurs de rester à jour avec ces dernières mises à jour de sécurité et de stabilité et encourage tous ses utilisateurs à mettre à niveau vers la toute dernière version de ses logiciels. Vous pouvez aussi essayer Firefox 7 bêta et Thunderbird 7 bêta qui ont aussi été mis à jour pour régler le problème DigiNotar.

Si vous disposez déjà de Firefox, vous recevrez une notification de mise à jour automatique dans les 24 à 48 heures. Vous pouvez aussi l’obtenir manuellement en choisissant « Rechercher des mises à jour… » dans le menu « ? » ou, pour Firefox 4, 5 et 6, vous pouvez l’obtenir manuellement en allant, dans le sous-menu « Aide » du menu unique « Firefox », voir la boîte de dialogue « À propos de Firefox ».

Si vous disposez déjà de Thunderbird, vous recevrez une notification de mise à jour automatique dans les 24 à 48 heures. Vous pouvez aussi l’obtenir manuellement en choisissant « Rechercher des mises à jour… » dans le menu « ? » ou « À propos de Thunderbird » dans ce même menu pour les dernières versions de la messagerie de Mozilla.

Télécharger Firefox 6.0.2 en français

Télécharger Firefox 3.6.22 en français

Télécharger Firefox 7.0 bêta 4 en français

Télécharger Thunderbird 6.0.2 en français

Télécharger Thunderbird 3.1.14 en français

Télécharger Thunderbird 7.0 bêta 2 en français

Spread Thunderbird

samedi 3 septembre 2011

Mozilla Security Blog : Retrait de DigiNotar (suivi)

Plus tôt cette semaine, nous révoqué notre confiance en l’autorité de certification DigiNotar de tous les logiciels Mozilla. Ce n’est pas une suspension temporaire, c’est une élimination complète de notre programme de racines de confiance. La révocation complète de la confiance est une décision que nous traitons avec une attention minutieuse et employons en dernier recours.

Trois problèmes principaux ont fondé notre décision :

  1. Le défaut d’information. DigiNotar a détecté et révoqué certains des certificats frauduleux il y a 6 semaines sans en avertir Mozilla. Cela est particulièrement troublant puisque certains de ces certificats ont été délivrés pour notre propre domaine addons.mozilla.org.
  2. L’étendue de la brèche demeure inconnue. Alors que nous avons été d’abord informé par Google qu’un certificat frauduleux *.google.com avait été délivré, DigiNotar a finalement confirmé que plus de 200 certificats avaient été délivrés contre plus de 20 domaines différents. Nous savons maintenant que les agresseurs ont également délivré des certificats depuis d’autres certificats intermédiaires de DigiNotar sans journalisation correcte. Il est donc impossible pour nous de savoir combien de certificats frauduleux existent ou les sites qui sont ciblés.
  3. L’attaque n’est pas théorique. Nous avons reçu plusieurs rapports signalant que ces certificats étaient utilisés dans la nature.

Mozilla a une longue histoire de collaboration avec les autorités de certification pour aborder les défis techniques communs, ainsi que de réagir à et de contenir les brèches quand elles surviennent. Dans un incident survenu plus tôt cette année, nous avons travaillé avec Comodo à bloquer un ensemble de certificats mal délivrés qui avaient été détectés, contenus et signalés à nous immédiatement. Dans le cas DigiNotar, en revanche, nous n’avons aucune certitude que le problème ait été contenu. En outre, leur absence de notification nous laisse profondément préoccupé par notre capacité à protéger nos utilisateurs contre de futures brèches.

Les certificats Staat der Nederlanden

DigiNotar délivre des certificats dans le cadre du programme PKIoverheid (PKIgouvernement) du gouvernement néerlandais. Ces certificats sont délivrés par un autre intermédiaire contrôlé par DigiNotar et validés par l’autorité de certification du gouvernement néerlandais (Staat der Nederlanden). La Computer Emergency Response Team du gouvernement néerlandais (GovCERT) a indiqué que ces certificats sont délivrés indépendamment des autres processus de DigiNotar et que, d’après leur évaluation, ces derniers n’avaient pas été compromis. Le gouvernement néerlandais a donc demandé que nous exemptions ces certificats du retrait de la confiance, ce dont nous sommes convenus de faire dans notre mise à jour de sécurité initiale du début de cette semaine.

Le gouvernement néerlandais a depuis vérifié les performances de DigiNotar et a annulé cette évaluation. Nous avons maintenant supprimé l’exonération de ces certificats, ce qui signifie que tous les certificats de DigiNotar seront non fiables pour les produits Mozilla. Nous croyons que les autres éditeurs de navigateurs font des changements similaires. Nous travaillons également avec nos localisateurs néerlandais et le groupe Bits of Freedom aux Pays-Bas pour contacter les opérateurs de chaque site utilisant les certificats touchés (basée sur les données de l’observatoire SSL de l’EFF).

L’intégrité du système SSL ne peut pas être maintenu dans le secret. Des incidents comme celui-ci démontrent la nécessité d’une communication active, immédiate et globale entre les autorités de certification et les éditeurs de logiciels pour maintenir nos utilisateurs communs en sécurité en ligne.


Johnathan Nightingale
Directeur de l’ingénierie de Firefox

Sources et références

lundi 29 août 2011

Mozilla Security Blog : certificat frauduleux *.google.com

Mise à jour (6 sept. 2011 @10:37 a.m. PT)

De nouvelle mises à jour de sécurité de Firefox sont désormais disponibles [voir Mozilla Firefox 6.0.2 et 3.6.22 et Thunderbird 6.0.2, 7 bêta et 3.1.14].

Mise à jour (8.30.11 @ 11:25 p.m. PT)

Mozilla vient juste de sortir une mise à jour de Firefox pour ordinateur de bureau, Thunderbird et SeaMonkey. Des mises à jour sont désormais disponibles pour :

  • Firefox pour Windows, Mac et Linux (version finale)
  • Firefox pour Windows, Mac et Linux (version 3.6.21 finale)
  • Firefox Aurora pour Windows, Mac et Linux
  • Firefox Nightly (Nocturne) pour Windows, Mac et Linux
  • SeaMonkey (2.3.2)
  • Thunderbird (6.0.1)

Nous recommandons fortement que tous les utilisateurs mettent à niveau vers ces versions.

Si vous avez déjà Firefox, vous recevrez une notification de mise à jour automatique dans les 24 à 48 heures. Les utilisateurs peuvent aussi vérifier les mises à jour manuellement s’ils ne veulent pas attendre la mise à jour automatique.

De nouvelles versions de Firefox pour mobile (versions finale et bêta), Firefox bêta pour ordinateur de bureau et Thunderbird seront bientôt publiées.

Problème

Mozilla a été informé aujourd’hui de l’émission d’au moins un certificat SSL frauduleux pour les sites Web publics appartenant à Google, Inc. Ce n’est pas un problème spécifique à Firefox et le certificat a été révoqué par son émetteur, DigiNotar. Cela devrait protéger la plupart des utilisateurs.

Impact sur les utilisateurs

Les utilisateurs sur un réseau compromis pourrait être dirigés vers des sites utilisant un certificat frauduleux et les confondre avec les sites légitimes. Cela pourrait les amener à révéler des informations personnelles par la ruse telles que des noms d’utilisateur et des mots de passe. Il peut aussi amener les utilisateurs à télécharger des logiciels malveillants (malwares) s’ils pensent qu’ils proviennent d’un site de confiance. Nous avons reçu des rapports de ces certificats utilisés dans la nature.

État

Parce que l’ampleur de la mauvaise émission n’est pas claire, nous publierons prochainement de nouvelles versions de Firefox pour ordinateur de bureau (3.6.21, 6.0.1, 7, 8 et 9) et mobiles (6.0.1, 7, 8 et 9), Thunderbird (3.1.13 et 6.0.1) et SeaMonkey (2.3.2) qui vont annuler la confiance dans la racine DigiNotar et protéger les utilisateurs contre cette attaque. Nous encourageons tous les utilisateurs à garder leur logiciel à jour par l’application régulière des mises à jour de sécurité. Les utilisateurs peuvent également désactiver manuellement la racine DigiNotar dans les préférences de Firefox.

Crédit

Ce problème nous a été rapporté par Google, Inc.


Johnathan Nightingale
Directeur du développement de Firefox

Source

Mozilla Security Blog, Fraudulent *.google.com Certificate, 29 août 2011

vendredi 1 juillet 2011

Combien de personnes sont dans la communauté Mozilla ?

Après s’être demandé qui est dans la communauté Mozilla, David Boswell se demande aujourd’hui combien de personnes sont dans la communauté Mozilla.

Pour faire suite à mon billet où je reprenais une de ses infographies et un extrait du billet dans lequel je l’avais trouvée, je reprends aujourd’hui son second billet où l’auteur a revu son œuvre en tenant compte des retours suscités par son premier billet :

Combien de personnes sont dans la communauté Mozilla ?

Combien de personnes sont dans la communauté Mozilla ? La réponse courte est que nous ne savons pas.

Nous pouvons faire des suppositions éclairées (nous savons combien de personnes ont été invitées au Sommet de 2010, combien de personnes utilisent des compilations nocturnes, etc.) et les chiffres dont nous disposons sont représentés dans cette infographie de la communauté (merci à tous pour les commentaires sur la version antérieure).

Who is in the Mozilla community ?

crédit David Boswell

Il y a quelques problèmes avec l’obtention de plus de clarté ici. Le premier est qu’il existe de nombreuses façons de contribuer qui n’impliquent pas de travailler avec nos outils.

Par exemple, la communauté de localisation sait qui valide les modifications pour chaque locale, car ils ont des comptes SVN, donc nous pouvons parler directement avec eux. Mais il y a beaucoup de gens qui localisent le contenu et ensuite donnent ça à la personne pour leur locale qui enregistre les choses.

Nous avons beaucoup moins de visibilité avec cette partie de la communauté de localisation et ne pouvons pas parler directement avec eux (pour inviter tous les localisateurs au Sommet nous avions besoin des personnes ayant un « commit access » pour nous dire qui inviter).

Un autre problème est la manière fracturée dont nous traitons les comptes. Quelqu’un qui teste les compilations nocturnes, enregistre les problèmes dans Bugzilla et enregistre du code dans nos dépôts apparaît comme trois numéros lors de la recherche d’informations sur les systèmes.

Ne pas demander aux gens de maintenir de nombreux comptes à travers nos nombreux sites et outils rendrait probablement la vie des gens un peu moins compliquée, mais ça nous aiderait également à comprendre combien de personnes sont impliquées dans les différents domaines du projet.

Welcome to the Mozilla community directory.

crédit David Boswell

Le projet de répertoire communautaire devrait aider à cela. Les gens peuvent créer un profil qui montre ce à quoi ils participent dans le projet. Une fois que cela commencera à être utilisé largement, il y aura de nombreux avantages à avoir cette clarté supplémentaire.

Vous voulez trouver des Mozilliens à Auckland pour une rencontre ? Besoin d’un hacker expert en XPCOM pour examiner un patch ? Vous voulez faciliter à quelqu’un la possibilité de vous envoyer une chemise pour vous remercier de tout votre dur travail ?

Le plan actuel est d’avoir le répertoire prêt en août. Pour l’instant, vous pouvez vous inscrire pour recevoir un email lorsque le répertoire sera mis en ligne.

Sources et références

davidwboswell :

- page 1 de 2