Buckets:
| # Rapport de vérification — installeurs Zen Browser et Firefox | |
| **Date du rapport :** 2026-09-03 | |
| **Révision :** 2026-09-03 — ajout de la règle de gestion de confidentialité | |
| **Périmètre :** `zen.installer.exe`, `Firefox-Installer.exe` | |
| **Machine d'analyse :** Linux 6.14.0-37-generic (conteneur, utilisateur non privilégié) | |
| **Réalisé par :** Claude Code, à la demande de mandresyandri | |
| --- | |
| ## 🔒 Règle de gestion de confidentialité | |
| **Classification de ce document : PUBLIC — diffusion libre assumée.** | |
| ### État constaté | |
| Le bucket de destination `hf://buckets/mandresyandri/stuff` est **public** | |
| (`"private": false`, vérifié le 2026-09-03 via `hf buckets info`). Tout fichier | |
| placé dans le répertoire de synchronisation `./data` devient **accessible à | |
| n'importe qui** dès le `hf sync` suivant, sans authentification. | |
| Cette diffusion est assumée pour le contenu actuel : il s'agit exclusivement de | |
| binaires déjà publiés publiquement par leurs éditeurs, et d'un rapport de | |
| vérification qui ne contient aucune information non publique. | |
| ### Interdictions absolues dans `./data` | |
| Aucun des éléments suivants ne doit jamais y être placé, même temporairement : | |
| - secrets, jetons, clés d'API, mots de passe, fichiers `.env` | |
| - clés privées, certificats, fichiers de configuration contenant des identifiants | |
| - données à caractère personnel | |
| - données client, données métier ou livrables non encore publiés | |
| - extractions de bases, journaux applicatifs, sauvegardes | |
| > ⚠️ **Point de vigilance identifié :** le dépôt contient un fichier `.env` à sa | |
| > racine, soit deux niveaux au-dessus de `./data`. Toute copie ou déplacement | |
| > par inadvertance vers `./data` entraînerait sa publication immédiate et | |
| > irréversible. Un secret exposé, même retiré ensuite, doit être considéré comme | |
| > compromis et faire l'objet d'une rotation. | |
| ### Contrôle obligatoire avant chaque synchronisation | |
| Le plan de synchronisation doit être inspecté **avant** toute exécution : | |
| ```bash | |
| hf sync ./data hf://buckets/mandresyandri/stuff --dry-run | |
| ``` | |
| La commande n'envoie rien et liste exactement les fichiers concernés. Elle n'est | |
| exécutée sans `--dry-run` qu'après lecture et validation de ce plan. | |
| ### Règles d'exploitation | |
| - La synchronisation s'effectue en mode `--no-delete` (défaut) : l'opération est | |
| purement additive, aucun fichier distant n'est supprimé à l'insu de l'opérateur. | |
| - Un fichier publié doit être considéré comme **définitivement diffusé** : il a | |
| pu être copié, mis en cache ou indexé avant tout retrait. | |
| - Toute modification du caractère public du bucket relève d'une décision | |
| explicite du propriétaire, jamais d'un effet de bord. | |
| --- | |
| ## ⚠️ Avertissement sur la portée — à lire en premier | |
| **Ce document n'est PAS un rapport d'analyse antivirus.** | |
| Aucun moteur antivirus n'a été exécuté sur ces fichiers. La machine d'analyse ne | |
| dispose d'aucun scanner installé (`clamscan`, `clamdscan`, `yara`, `rkhunter` : | |
| tous absents) et l'installation d'un moteur était impossible faute de droits | |
| root. Aucune clé d'API VirusTotal n'était configurée, donc aucune consultation | |
| de base de réputation n'a pu être faite. | |
| Ce rapport couvre **l'intégrité et la provenance** : il établit que les fichiers | |
| téléchargés sont bit pour bit ceux publiés par leurs éditeurs officiels, et | |
| qu'ils portent des signatures de code valides. C'est une garantie forte contre | |
| l'altération en transit, la substitution et les miroirs malveillants — mais | |
| elle ne remplace pas une analyse comportementale ou par signatures. | |
| Voir la section « Contrôles non effectués » pour ce qui reste à faire. | |
| --- | |
| ## 1. Fichiers analysés | |
| | Fichier | Taille (octets) | SHA-256 | | |
| |---|---:|---| | |
| | `zen.installer.exe` | 98 642 096 | `a00fd8e743402adcbb404ad122613450d78ec6972081c8b619729b72d0ee418e` | | |
| | `Firefox-Installer.exe` | 504 392 | `d4dc9a58c93dc77fa334e1196e33d8f4e250a597ff5103d0fdae66f6d9cdb76f` | | |
| Téléchargés le 2026-09-03 vers 08:06 UTC, en HTTPS, réponses HTTP 200. | |
| **Sources :** | |
| - Zen — `https://github.com/zen-browser/desktop/releases/latest/download/zen.installer.exe` | |
| Redirigé vers `release-assets.githubusercontent.com` (CDN officiel des releases GitHub). | |
| - Firefox — `https://download-installer.cdn.mozilla.net/pub/firefox/releases/155.0/win32/fr/Firefox%20Installer.exe` | |
| CDN officiel Mozilla, sans redirection tierce. | |
| --- | |
| ## 2. Vérification d'intégrité — ✅ conforme | |
| Les empreintes calculées localement ont été comparées aux valeurs **publiées par | |
| les éditeurs eux-mêmes**, récupérées indépendamment du téléchargement. | |
| ### Firefox | |
| Référence : `https://download-installer.cdn.mozilla.net/pub/firefox/releases/155.0/SHA256SUMS` | |
| ``` | |
| d4dc9a58c93dc77fa334e1196e33d8f4e250a597ff5103d0fdae66f6d9cdb76f win32/fr/Firefox Installer.exe | |
| ``` | |
| → **Identique** à l'empreinte locale. | |
| ### Zen Browser | |
| Référence : champ `digest` de l'asset dans l'API GitHub | |
| (`api.github.com/repos/zen-browser/desktop/releases/latest`), release **`1.21.16b`** | |
| publiée le **2026-08-29T21:29:27Z**. | |
| ``` | |
| sha256:a00fd8e743402adcbb404ad122613450d78ec6972081c8b619729b72d0ee418e zen.installer.exe | |
| ``` | |
| → **Identique** à l'empreinte locale. | |
| **Conclusion :** aucune altération en transit. Les octets reçus sont exactement | |
| ceux publiés par Mozilla et par le projet Zen Browser. | |
| --- | |
| ## 3. Signature de code (Authenticode) — ✅ présente sur les deux | |
| ### Firefox-Installer.exe | |
| - **Signataire :** `Mozilla Corporation` | |
| - **Chaîne de certification :** DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 → DigiCert Trusted Root G4 | |
| - **Horodatage :** DigiCert Trusted G4 TimeStamping RSA4096 SHA256 2025 | |
| - **Table de signature PE :** présente, 13 712 octets | |
| Certificat d'organisation validée au nom de l'éditeur légitime. Aucune ambiguïté. | |
| ### zen.installer.exe | |
| - **Signataire :** `Open Source Developer, OSCAR GONZALEZ MORENO` | |
| - **Chaîne de certification :** Certum Code Signing 2021 CA → Certum Trusted Network CA | |
| - **Horodatage :** Certum Timestamping 2021 CA | |
| - **Table de signature PE :** présente, 10 096 octets | |
| ⚠️ **Point d'attention (pas une anomalie) :** il s'agit d'un certificat | |
| individuel de type « Open Source Developer », délivré gratuitement par Certum | |
| aux développeurs de logiciels libres. Ce n'est pas un certificat d'organisation | |
| validée. Deux conséquences pratiques : | |
| 1. **Windows SmartScreen affichera très probablement un avertissement** au | |
| premier lancement. C'est le comportement normal pour ce type de certificat | |
| et pour un binaire à faible diffusion — ce n'est pas un signe d'infection. | |
| 2. L'identité garantie est celle d'une **personne physique**, pas d'une entité | |
| juridique auditée. La confiance repose sur le projet Zen Browser lui-même. | |
| > **Limite méthodologique :** la présence, l'émetteur et le sujet des | |
| > certificats ont été établis en inspectant la table de signature du PE. La | |
| > **validation cryptographique** de ces signatures (vérification du condensat | |
| > signé contre le contenu du binaire) n'a pas pu être effectuée : `osslsigncode` | |
| > n'est pas disponible sur la machine d'analyse. Windows effectuera cette | |
| > validation automatiquement à l'exécution. | |
| --- | |
| ## 4. Analyse structurelle des binaires | |
| | Propriété | zen.installer.exe | Firefox-Installer.exe | | |
| |---|---|---| | |
| | Signature magique | `MZ` ✅ | `MZ` ✅ | | |
| | Format | PE32 | PE32 | | |
| | Architecture | i386 (32 bits) | i386 (32 bits) | | |
| | Sous-système | Windows GUI | Windows GUI | | |
| | Nombre de sections | 3 | 3 | | |
| | Horodatage de compilation | 2018-08-30 22:18:33 UTC | 2018-08-30 22:18:33 UTC | | |
| Les deux fichiers sont des exécutables Windows valides et bien formés — pas des | |
| pages d'erreur HTML ni des fichiers tronqués. | |
| ### Observation : horodatages de compilation identiques | |
| Les deux binaires portent exactement le même `TimeDateStamp` (`0x5b886d39`, | |
| soit le 30 août 2018), très antérieur à leurs dates de publication respectives. | |
| **Interprétation — bénigne.** Un horodatage figé est la marque des *builds | |
| reproductibles* : la valeur est fixée en dur pour que deux compilations du même | |
| code produisent des binaires identiques. Les deux fichiers contiennent par | |
| ailleurs la chaîne `7-Zip`, cohérente avec le stub d'installation Mozilla. Zen | |
| Browser étant un fork de Firefox, il réutilise la chaîne d'installation de | |
| Mozilla — d'où le même horodatage sur les deux. Cette convergence est attendue | |
| et corrobore la filiation annoncée des deux produits. | |
| Cet élément est signalé par transparence, car un horodatage aberrant est parfois | |
| un indicateur de manipulation. Ici, l'explication est structurelle. | |
| --- | |
| ## 5. Contrôles non effectués | |
| | Contrôle | Statut | Raison | | |
| |---|---|---| | |
| | Analyse antivirus par signatures | ❌ non fait | Aucun moteur installé, pas de droits root | | |
| | Consultation VirusTotal | ❌ non fait | Aucune clé d'API configurée | | |
| | Validation cryptographique des signatures | ❌ non fait | `osslsigncode` absent | | |
| | Analyse comportementale (sandbox) | ❌ non fait | Hors de portée d'une machine Linux | | |
| | Analyse statique du code décompressé | ❌ non fait | Hors périmètre | | |
| --- | |
| ## 6. Conclusion | |
| **Dans les limites énoncées ci-dessus :** | |
| Les deux fichiers sont **authentiques**. Leurs empreintes SHA-256 correspondent | |
| exactement aux valeurs publiées par Mozilla et par le projet Zen Browser, ils | |
| proviennent des canaux de distribution officiels en HTTPS, et ils portent des | |
| signatures de code horodatées de leurs éditeurs respectifs. Aucune anomalie | |
| structurelle n'a été relevée. | |
| **Ce que cela signifie :** le risque d'un binaire altéré, substitué ou récupéré | |
| sur un miroir compromis est écarté. | |
| **Ce que cela ne signifie pas :** ce rapport n'établit pas l'innocuité du code. | |
| « Le fichier est bien celui de l'éditeur » et « le fichier est inoffensif » sont | |
| deux affirmations distinctes. Pour Mozilla, éditeur majeur au processus de build | |
| audité, la première implique très largement la seconde. Pour Zen Browser, fork | |
| communautaire maintenu par une petite équipe, le niveau d'audit en amont est | |
| structurellement moindre — c'est un choix de confiance à assumer, non un | |
| problème technique constaté. | |
| ### Recommandations | |
| 1. **Windows Defender** analysera automatiquement les deux fichiers à leur | |
| arrivée sur la machine cible. C'est le contrôle le plus pertinent : ses | |
| signatures sont à jour, contrairement à tout ce qui aurait pu être installé | |
| ici. | |
| 2. Pour un second avis sans transmettre les fichiers, les empreintes SHA-256 de | |
| la section 1 peuvent être recherchées sur VirusTotal. | |
| 3. L'avertissement SmartScreen attendu sur `zen.installer.exe` (§3) ne doit pas | |
| être interprété comme une détection. | |
| --- | |
| ## Annexe — commandes de vérification reproductibles | |
| ```bash | |
| # Empreintes locales | |
| sha256sum zen.installer.exe Firefox-Installer.exe | |
| # Référence Mozilla | |
| curl -sL "https://download-installer.cdn.mozilla.net/pub/firefox/releases/155.0/SHA256SUMS" \ | |
| | grep -i "win32/fr/Firefox Installer.exe" | |
| # Référence Zen Browser | |
| curl -sL "https://api.github.com/repos/zen-browser/desktop/releases/latest" \ | |
| | grep -B2 '"name": "zen.installer.exe"' | |
| ``` | |
Xet Storage Details
- Size:
- 11.3 kB
- Xet hash:
- 3a63db8a2677972c0e61f14a72b0064c0a1d4b1621f264a27de6ffb6cf20057d
·
Xet efficiently stores files, intelligently splitting them into unique chunks and accelerating uploads and downloads. More info.