mandresyandri/stuff / RAPPORT-VERIFICATION.md
mandresyandri's picture
|
download
raw
11.3 kB
# Rapport de vérification — installeurs Zen Browser et Firefox
**Date du rapport :** 2026-09-03
**Révision :** 2026-09-03 — ajout de la règle de gestion de confidentialité
**Périmètre :** `zen.installer.exe`, `Firefox-Installer.exe`
**Machine d'analyse :** Linux 6.14.0-37-generic (conteneur, utilisateur non privilégié)
**Réalisé par :** Claude Code, à la demande de mandresyandri
---
## 🔒 Règle de gestion de confidentialité
**Classification de ce document : PUBLIC — diffusion libre assumée.**
### État constaté
Le bucket de destination `hf://buckets/mandresyandri/stuff` est **public**
(`"private": false`, vérifié le 2026-09-03 via `hf buckets info`). Tout fichier
placé dans le répertoire de synchronisation `./data` devient **accessible à
n'importe qui** dès le `hf sync` suivant, sans authentification.
Cette diffusion est assumée pour le contenu actuel : il s'agit exclusivement de
binaires déjà publiés publiquement par leurs éditeurs, et d'un rapport de
vérification qui ne contient aucune information non publique.
### Interdictions absolues dans `./data`
Aucun des éléments suivants ne doit jamais y être placé, même temporairement :
- secrets, jetons, clés d'API, mots de passe, fichiers `.env`
- clés privées, certificats, fichiers de configuration contenant des identifiants
- données à caractère personnel
- données client, données métier ou livrables non encore publiés
- extractions de bases, journaux applicatifs, sauvegardes
> ⚠️ **Point de vigilance identifié :** le dépôt contient un fichier `.env` à sa
> racine, soit deux niveaux au-dessus de `./data`. Toute copie ou déplacement
> par inadvertance vers `./data` entraînerait sa publication immédiate et
> irréversible. Un secret exposé, même retiré ensuite, doit être considéré comme
> compromis et faire l'objet d'une rotation.
### Contrôle obligatoire avant chaque synchronisation
Le plan de synchronisation doit être inspecté **avant** toute exécution :
```bash
hf sync ./data hf://buckets/mandresyandri/stuff --dry-run
```
La commande n'envoie rien et liste exactement les fichiers concernés. Elle n'est
exécutée sans `--dry-run` qu'après lecture et validation de ce plan.
### Règles d'exploitation
- La synchronisation s'effectue en mode `--no-delete` (défaut) : l'opération est
purement additive, aucun fichier distant n'est supprimé à l'insu de l'opérateur.
- Un fichier publié doit être considéré comme **définitivement diffusé** : il a
pu être copié, mis en cache ou indexé avant tout retrait.
- Toute modification du caractère public du bucket relève d'une décision
explicite du propriétaire, jamais d'un effet de bord.
---
## ⚠️ Avertissement sur la portée — à lire en premier
**Ce document n'est PAS un rapport d'analyse antivirus.**
Aucun moteur antivirus n'a été exécuté sur ces fichiers. La machine d'analyse ne
dispose d'aucun scanner installé (`clamscan`, `clamdscan`, `yara`, `rkhunter` :
tous absents) et l'installation d'un moteur était impossible faute de droits
root. Aucune clé d'API VirusTotal n'était configurée, donc aucune consultation
de base de réputation n'a pu être faite.
Ce rapport couvre **l'intégrité et la provenance** : il établit que les fichiers
téléchargés sont bit pour bit ceux publiés par leurs éditeurs officiels, et
qu'ils portent des signatures de code valides. C'est une garantie forte contre
l'altération en transit, la substitution et les miroirs malveillants — mais
elle ne remplace pas une analyse comportementale ou par signatures.
Voir la section « Contrôles non effectués » pour ce qui reste à faire.
---
## 1. Fichiers analysés
| Fichier | Taille (octets) | SHA-256 |
|---|---:|---|
| `zen.installer.exe` | 98 642 096 | `a00fd8e743402adcbb404ad122613450d78ec6972081c8b619729b72d0ee418e` |
| `Firefox-Installer.exe` | 504 392 | `d4dc9a58c93dc77fa334e1196e33d8f4e250a597ff5103d0fdae66f6d9cdb76f` |
Téléchargés le 2026-09-03 vers 08:06 UTC, en HTTPS, réponses HTTP 200.
**Sources :**
- Zen — `https://github.com/zen-browser/desktop/releases/latest/download/zen.installer.exe`
Redirigé vers `release-assets.githubusercontent.com` (CDN officiel des releases GitHub).
- Firefox — `https://download-installer.cdn.mozilla.net/pub/firefox/releases/155.0/win32/fr/Firefox%20Installer.exe`
CDN officiel Mozilla, sans redirection tierce.
---
## 2. Vérification d'intégrité — ✅ conforme
Les empreintes calculées localement ont été comparées aux valeurs **publiées par
les éditeurs eux-mêmes**, récupérées indépendamment du téléchargement.
### Firefox
Référence : `https://download-installer.cdn.mozilla.net/pub/firefox/releases/155.0/SHA256SUMS`
```
d4dc9a58c93dc77fa334e1196e33d8f4e250a597ff5103d0fdae66f6d9cdb76f win32/fr/Firefox Installer.exe
```
→ **Identique** à l'empreinte locale.
### Zen Browser
Référence : champ `digest` de l'asset dans l'API GitHub
(`api.github.com/repos/zen-browser/desktop/releases/latest`), release **`1.21.16b`**
publiée le **2026-08-29T21:29:27Z**.
```
sha256:a00fd8e743402adcbb404ad122613450d78ec6972081c8b619729b72d0ee418e zen.installer.exe
```
→ **Identique** à l'empreinte locale.
**Conclusion :** aucune altération en transit. Les octets reçus sont exactement
ceux publiés par Mozilla et par le projet Zen Browser.
---
## 3. Signature de code (Authenticode) — ✅ présente sur les deux
### Firefox-Installer.exe
- **Signataire :** `Mozilla Corporation`
- **Chaîne de certification :** DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 → DigiCert Trusted Root G4
- **Horodatage :** DigiCert Trusted G4 TimeStamping RSA4096 SHA256 2025
- **Table de signature PE :** présente, 13 712 octets
Certificat d'organisation validée au nom de l'éditeur légitime. Aucune ambiguïté.
### zen.installer.exe
- **Signataire :** `Open Source Developer, OSCAR GONZALEZ MORENO`
- **Chaîne de certification :** Certum Code Signing 2021 CA → Certum Trusted Network CA
- **Horodatage :** Certum Timestamping 2021 CA
- **Table de signature PE :** présente, 10 096 octets
⚠️ **Point d'attention (pas une anomalie) :** il s'agit d'un certificat
individuel de type « Open Source Developer », délivré gratuitement par Certum
aux développeurs de logiciels libres. Ce n'est pas un certificat d'organisation
validée. Deux conséquences pratiques :
1. **Windows SmartScreen affichera très probablement un avertissement** au
premier lancement. C'est le comportement normal pour ce type de certificat
et pour un binaire à faible diffusion — ce n'est pas un signe d'infection.
2. L'identité garantie est celle d'une **personne physique**, pas d'une entité
juridique auditée. La confiance repose sur le projet Zen Browser lui-même.
> **Limite méthodologique :** la présence, l'émetteur et le sujet des
> certificats ont été établis en inspectant la table de signature du PE. La
> **validation cryptographique** de ces signatures (vérification du condensat
> signé contre le contenu du binaire) n'a pas pu être effectuée : `osslsigncode`
> n'est pas disponible sur la machine d'analyse. Windows effectuera cette
> validation automatiquement à l'exécution.
---
## 4. Analyse structurelle des binaires
| Propriété | zen.installer.exe | Firefox-Installer.exe |
|---|---|---|
| Signature magique | `MZ` ✅ | `MZ` ✅ |
| Format | PE32 | PE32 |
| Architecture | i386 (32 bits) | i386 (32 bits) |
| Sous-système | Windows GUI | Windows GUI |
| Nombre de sections | 3 | 3 |
| Horodatage de compilation | 2018-08-30 22:18:33 UTC | 2018-08-30 22:18:33 UTC |
Les deux fichiers sont des exécutables Windows valides et bien formés — pas des
pages d'erreur HTML ni des fichiers tronqués.
### Observation : horodatages de compilation identiques
Les deux binaires portent exactement le même `TimeDateStamp` (`0x5b886d39`,
soit le 30 août 2018), très antérieur à leurs dates de publication respectives.
**Interprétation — bénigne.** Un horodatage figé est la marque des *builds
reproductibles* : la valeur est fixée en dur pour que deux compilations du même
code produisent des binaires identiques. Les deux fichiers contiennent par
ailleurs la chaîne `7-Zip`, cohérente avec le stub d'installation Mozilla. Zen
Browser étant un fork de Firefox, il réutilise la chaîne d'installation de
Mozilla — d'où le même horodatage sur les deux. Cette convergence est attendue
et corrobore la filiation annoncée des deux produits.
Cet élément est signalé par transparence, car un horodatage aberrant est parfois
un indicateur de manipulation. Ici, l'explication est structurelle.
---
## 5. Contrôles non effectués
| Contrôle | Statut | Raison |
|---|---|---|
| Analyse antivirus par signatures | ❌ non fait | Aucun moteur installé, pas de droits root |
| Consultation VirusTotal | ❌ non fait | Aucune clé d'API configurée |
| Validation cryptographique des signatures | ❌ non fait | `osslsigncode` absent |
| Analyse comportementale (sandbox) | ❌ non fait | Hors de portée d'une machine Linux |
| Analyse statique du code décompressé | ❌ non fait | Hors périmètre |
---
## 6. Conclusion
**Dans les limites énoncées ci-dessus :**
Les deux fichiers sont **authentiques**. Leurs empreintes SHA-256 correspondent
exactement aux valeurs publiées par Mozilla et par le projet Zen Browser, ils
proviennent des canaux de distribution officiels en HTTPS, et ils portent des
signatures de code horodatées de leurs éditeurs respectifs. Aucune anomalie
structurelle n'a été relevée.
**Ce que cela signifie :** le risque d'un binaire altéré, substitué ou récupéré
sur un miroir compromis est écarté.
**Ce que cela ne signifie pas :** ce rapport n'établit pas l'innocuité du code.
« Le fichier est bien celui de l'éditeur » et « le fichier est inoffensif » sont
deux affirmations distinctes. Pour Mozilla, éditeur majeur au processus de build
audité, la première implique très largement la seconde. Pour Zen Browser, fork
communautaire maintenu par une petite équipe, le niveau d'audit en amont est
structurellement moindre — c'est un choix de confiance à assumer, non un
problème technique constaté.
### Recommandations
1. **Windows Defender** analysera automatiquement les deux fichiers à leur
arrivée sur la machine cible. C'est le contrôle le plus pertinent : ses
signatures sont à jour, contrairement à tout ce qui aurait pu être installé
ici.
2. Pour un second avis sans transmettre les fichiers, les empreintes SHA-256 de
la section 1 peuvent être recherchées sur VirusTotal.
3. L'avertissement SmartScreen attendu sur `zen.installer.exe` (§3) ne doit pas
être interprété comme une détection.
---
## Annexe — commandes de vérification reproductibles
```bash
# Empreintes locales
sha256sum zen.installer.exe Firefox-Installer.exe
# Référence Mozilla
curl -sL "https://download-installer.cdn.mozilla.net/pub/firefox/releases/155.0/SHA256SUMS" \
| grep -i "win32/fr/Firefox Installer.exe"
# Référence Zen Browser
curl -sL "https://api.github.com/repos/zen-browser/desktop/releases/latest" \
| grep -B2 '"name": "zen.installer.exe"'
```

Xet Storage Details

Size:
11.3 kB
·
Xet hash:
3a63db8a2677972c0e61f14a72b0064c0a1d4b1621f264a27de6ffb6cf20057d

Xet efficiently stores files, intelligently splitting them into unique chunks and accelerating uploads and downloads. More info.