Bonjour Journal, je t'écris pour te décrire le comportement pour le moins étrange et dérangeant du plugin xoopit pour firefox.
Ce plugin est censé ajouter des fonctions de récupérations des photos et vidéos dans un compte gmail directement depuis l'interface du webmail.
Je l'ai installé il y a 2 ou 3 heures pour l'essayer. Au démarrage il demande le mot de passe gmail, jusque là ça me paraît normal. Je l'essaye, je trouve ça pas terrible et je le désinstalle dans la foulée.
Il y a 5 mn, par curiosité je vais voir l'activité de mon compte gmail et là je vois une activité imap (option que je ne me rappelle pas avoir activé) il y a 1 minute.
Un coup de nmap m'apprend que l'adresse IP en question est celle d'un site xoopit.com.
Je ferme toutes les sessions, désactive l'option imap et change mon mot de passe mais :
Est-il normal qu'un site xoopit.com accède à ma messagerie alors que je ne pensais donner l'accès qu'à un plugin local sur ma machine ?
Est-il normal qu'àprès désinstallation du plugin le dit site continue d'accéder à ma messagerie ?
Dans le doute méfiance sur ce plugin.
Aplusdanslebus
# Addons, features, etc.
Posté par esdeem . Évalué à 4.
Une piste à suivre :
https://addons.mozilla.org/fr/firefox/addon/8257
Ça n'a pas l'air brillant.
0. Assume good faith 1. Be kind to other people 2. Express yourself 4. Apply rule 0
[^] # Re: Addons, features, etc.
Posté par Calvin0c7 . Évalué à 4.
Je serai plus méfiant la prochaine fois.
[^] # Re: Addons, features, etc.
Posté par chtitux (site web personnel) . Évalué à 6.
The Xoopit plugin may be used without signing up for the Xoopit Service.
When signing up for the Xoopit service, you will be asked for your Gmail username and password. Xoopit needs this information in order to find and index the photos, videos and files in your Gmail. Xoopit works like other mail clients connecting to Gmail, such as your desktop mail program or cell phone.
We are intently focused on protecting your privacy. Xoopit uses industrial-strength encryption and secure connections to Gmail as well as secure data storage to ensure your data remains private.
Find out more at http://www.xoopit.com/privacy-and-security
Où il est indiqué que Xoopit télécharge pas mal d'infos depuis les comptes, et qu'il faut supprimer son compte Xoopit via leur site
[1] https://addons.mozilla.org/firefox/addon/8257
[2] https://addons.mozilla.org/firefox/addons/policy/0/8257
[^] # Re: Addons, features, etc.
Posté par gUI (Mastodon) . Évalué à 10.
Bien la peine de se venter d'etre au top de la sécu si c'est pour après proposer des plugins qui s'assoient allègrement dessus.
Lisez les commentaires, certains font peurs ! (notamment celui qui dit qu'il voit des photos qui ne sont pas du tout dans son mail...).
Je vais voir si il y a moyen de leur signaler ce plugin, peut-etre est-ce que le listage dans les plugins automatiques sont plutot systématiques et pas très contrôlés ?
En théorie, la théorie et la pratique c'est pareil. En pratique c'est pas vrai.
[^] # Re: Addons, features, etc.
Posté par B16F4RV4RD1N . Évalué à 10.
peut-être que ce sont des développeurs de voyage-sncf qui ont codé le plugin ?
cf http://linuxfr.org/~Dinofly/27645.html
Only wimps use tape backup: real men just upload their important stuff on megaupload, and let the rest of the world ~~mirror~~ link to it
[^] # Re: Addons, features, etc.
Posté par Mouns (site web personnel) . Évalué à 5.
non, la base de la sécu est etre capable d'identifier les entités à qui tu peux donner en toute confiance tes identifiants pour t'identifier.
Si tu ne t'identifie jamais, tu te retrouves à être la personne louche des systemes sécurisés.
Le principe du SSO est de s'identifier auprès d'un seul et unique tiers qui est déjà identifié comme tiers de confiance auprès d'autres et qui pourra confirmer que tu es bien qui tu dis être.
Mais quelque soit le modele de sécurité, tu es obligé de transmettre une donnée personnelle et confidentielle pour etre identifier comme étant celui que tu dis etre.
l'erreur de Xoopit est de demander tes identifiants google en lieu et place d'utiliser le SSO de google.
Mais le SSO ne transmet pas tout, donc, dans un interet de "collecte de données", disposer d'identifiants avec le maximum de droits est préférable.
[^] # Re: Addons, features, etc.
Posté par titi toto . Évalué à 4.
Et pourtant, beaucoup d'applis Web "modernes" te demandent allégrement tes logins et mots de passe pour GMail, Hotmail, Yahoo, et autres, pour "faciliter l'importation de contacts"...
Personnellement, je suis comme la peste ces fonctionnalités, surtout que bien souvent, ils proposent de faire la même chose via un import CSV (et les sites en question proposent bien souvent l'export correspondant)..
Mais bon, j'ai peur peur que ça soit presque entré dans les moeurs :S
[^] # Re: Addons, features, etc.
Posté par Maclag . Évalué à 5.
Ce genre de truc devrait être carrément interdit!!
# Évidement !
Posté par Snarky . Évalué à 10.
... bon, je retourne au code d'openoffice... Plus que 1500 fichiers et je pourrai l'utiliser :)
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.