Buckets:
Rapport de vérification — installeurs Zen Browser et Firefox
Date du rapport : 2026-09-03
Révision : 2026-09-03 — ajout de la règle de gestion de confidentialité
Périmètre : zen.installer.exe, Firefox-Installer.exe
Machine d'analyse : Linux 6.14.0-37-generic (conteneur, utilisateur non privilégié)
Réalisé par : Claude Code, à la demande de mandresyandri
🔒 Règle de gestion de confidentialité
Classification de ce document : PUBLIC — diffusion libre assumée.
État constaté
Le bucket de destination hf://buckets/mandresyandri/stuff est public
("private": false, vérifié le 2026-09-03 via hf buckets info). Tout fichier
placé dans le répertoire de synchronisation ./data devient accessible à
n'importe qui dès le hf sync suivant, sans authentification.
Cette diffusion est assumée pour le contenu actuel : il s'agit exclusivement de binaires déjà publiés publiquement par leurs éditeurs, et d'un rapport de vérification qui ne contient aucune information non publique.
Interdictions absolues dans ./data
Aucun des éléments suivants ne doit jamais y être placé, même temporairement :
- secrets, jetons, clés d'API, mots de passe, fichiers
.env - clés privées, certificats, fichiers de configuration contenant des identifiants
- données à caractère personnel
- données client, données métier ou livrables non encore publiés
- extractions de bases, journaux applicatifs, sauvegardes
⚠️ Point de vigilance identifié : le dépôt contient un fichier
.envà sa racine, soit deux niveaux au-dessus de./data. Toute copie ou déplacement par inadvertance vers./dataentraînerait sa publication immédiate et irréversible. Un secret exposé, même retiré ensuite, doit être considéré comme compromis et faire l'objet d'une rotation.
Contrôle obligatoire avant chaque synchronisation
Le plan de synchronisation doit être inspecté avant toute exécution :
hf sync ./data hf://buckets/mandresyandri/stuff --dry-run
La commande n'envoie rien et liste exactement les fichiers concernés. Elle n'est
exécutée sans --dry-run qu'après lecture et validation de ce plan.
Règles d'exploitation
- La synchronisation s'effectue en mode
--no-delete(défaut) : l'opération est purement additive, aucun fichier distant n'est supprimé à l'insu de l'opérateur. - Un fichier publié doit être considéré comme définitivement diffusé : il a pu être copié, mis en cache ou indexé avant tout retrait.
- Toute modification du caractère public du bucket relève d'une décision explicite du propriétaire, jamais d'un effet de bord.
⚠️ Avertissement sur la portée — à lire en premier
Ce document n'est PAS un rapport d'analyse antivirus.
Aucun moteur antivirus n'a été exécuté sur ces fichiers. La machine d'analyse ne
dispose d'aucun scanner installé (clamscan, clamdscan, yara, rkhunter :
tous absents) et l'installation d'un moteur était impossible faute de droits
root. Aucune clé d'API VirusTotal n'était configurée, donc aucune consultation
de base de réputation n'a pu être faite.
Ce rapport couvre l'intégrité et la provenance : il établit que les fichiers téléchargés sont bit pour bit ceux publiés par leurs éditeurs officiels, et qu'ils portent des signatures de code valides. C'est une garantie forte contre l'altération en transit, la substitution et les miroirs malveillants — mais elle ne remplace pas une analyse comportementale ou par signatures.
Voir la section « Contrôles non effectués » pour ce qui reste à faire.
1. Fichiers analysés
| Fichier | Taille (octets) | SHA-256 |
|---|---|---|
zen.installer.exe |
98 642 096 | a00fd8e743402adcbb404ad122613450d78ec6972081c8b619729b72d0ee418e |
Firefox-Installer.exe |
504 392 | d4dc9a58c93dc77fa334e1196e33d8f4e250a597ff5103d0fdae66f6d9cdb76f |
Téléchargés le 2026-09-03 vers 08:06 UTC, en HTTPS, réponses HTTP 200.
Sources :
- Zen —
https://github.com/zen-browser/desktop/releases/latest/download/zen.installer.exeRedirigé versrelease-assets.githubusercontent.com(CDN officiel des releases GitHub). - Firefox —
https://download-installer.cdn.mozilla.net/pub/firefox/releases/155.0/win32/fr/Firefox%20Installer.exeCDN officiel Mozilla, sans redirection tierce.
2. Vérification d'intégrité — ✅ conforme
Les empreintes calculées localement ont été comparées aux valeurs publiées par les éditeurs eux-mêmes, récupérées indépendamment du téléchargement.
Firefox
Référence : https://download-installer.cdn.mozilla.net/pub/firefox/releases/155.0/SHA256SUMS
d4dc9a58c93dc77fa334e1196e33d8f4e250a597ff5103d0fdae66f6d9cdb76f win32/fr/Firefox Installer.exe
→ Identique à l'empreinte locale.
Zen Browser
Référence : champ digest de l'asset dans l'API GitHub
(api.github.com/repos/zen-browser/desktop/releases/latest), release 1.21.16b
publiée le 2026-08-29T21:29:27Z.
sha256:a00fd8e743402adcbb404ad122613450d78ec6972081c8b619729b72d0ee418e zen.installer.exe
→ Identique à l'empreinte locale.
Conclusion : aucune altération en transit. Les octets reçus sont exactement ceux publiés par Mozilla et par le projet Zen Browser.
3. Signature de code (Authenticode) — ✅ présente sur les deux
Firefox-Installer.exe
- Signataire :
Mozilla Corporation - Chaîne de certification : DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 → DigiCert Trusted Root G4
- Horodatage : DigiCert Trusted G4 TimeStamping RSA4096 SHA256 2025
- Table de signature PE : présente, 13 712 octets
Certificat d'organisation validée au nom de l'éditeur légitime. Aucune ambiguïté.
zen.installer.exe
- Signataire :
Open Source Developer, OSCAR GONZALEZ MORENO - Chaîne de certification : Certum Code Signing 2021 CA → Certum Trusted Network CA
- Horodatage : Certum Timestamping 2021 CA
- Table de signature PE : présente, 10 096 octets
⚠️ Point d'attention (pas une anomalie) : il s'agit d'un certificat individuel de type « Open Source Developer », délivré gratuitement par Certum aux développeurs de logiciels libres. Ce n'est pas un certificat d'organisation validée. Deux conséquences pratiques :
- Windows SmartScreen affichera très probablement un avertissement au premier lancement. C'est le comportement normal pour ce type de certificat et pour un binaire à faible diffusion — ce n'est pas un signe d'infection.
- L'identité garantie est celle d'une personne physique, pas d'une entité juridique auditée. La confiance repose sur le projet Zen Browser lui-même.
Limite méthodologique : la présence, l'émetteur et le sujet des certificats ont été établis en inspectant la table de signature du PE. La validation cryptographique de ces signatures (vérification du condensat signé contre le contenu du binaire) n'a pas pu être effectuée :
osslsigncoden'est pas disponible sur la machine d'analyse. Windows effectuera cette validation automatiquement à l'exécution.
4. Analyse structurelle des binaires
| Propriété | zen.installer.exe | Firefox-Installer.exe |
|---|---|---|
| Signature magique | MZ ✅ |
MZ ✅ |
| Format | PE32 | PE32 |
| Architecture | i386 (32 bits) | i386 (32 bits) |
| Sous-système | Windows GUI | Windows GUI |
| Nombre de sections | 3 | 3 |
| Horodatage de compilation | 2018-08-30 22:18:33 UTC | 2018-08-30 22:18:33 UTC |
Les deux fichiers sont des exécutables Windows valides et bien formés — pas des pages d'erreur HTML ni des fichiers tronqués.
Observation : horodatages de compilation identiques
Les deux binaires portent exactement le même TimeDateStamp (0x5b886d39,
soit le 30 août 2018), très antérieur à leurs dates de publication respectives.
Interprétation — bénigne. Un horodatage figé est la marque des builds
reproductibles : la valeur est fixée en dur pour que deux compilations du même
code produisent des binaires identiques. Les deux fichiers contiennent par
ailleurs la chaîne 7-Zip, cohérente avec le stub d'installation Mozilla. Zen
Browser étant un fork de Firefox, il réutilise la chaîne d'installation de
Mozilla — d'où le même horodatage sur les deux. Cette convergence est attendue
et corrobore la filiation annoncée des deux produits.
Cet élément est signalé par transparence, car un horodatage aberrant est parfois un indicateur de manipulation. Ici, l'explication est structurelle.
5. Contrôles non effectués
| Contrôle | Statut | Raison |
|---|---|---|
| Analyse antivirus par signatures | ❌ non fait | Aucun moteur installé, pas de droits root |
| Consultation VirusTotal | ❌ non fait | Aucune clé d'API configurée |
| Validation cryptographique des signatures | ❌ non fait | osslsigncode absent |
| Analyse comportementale (sandbox) | ❌ non fait | Hors de portée d'une machine Linux |
| Analyse statique du code décompressé | ❌ non fait | Hors périmètre |
6. Conclusion
Dans les limites énoncées ci-dessus :
Les deux fichiers sont authentiques. Leurs empreintes SHA-256 correspondent exactement aux valeurs publiées par Mozilla et par le projet Zen Browser, ils proviennent des canaux de distribution officiels en HTTPS, et ils portent des signatures de code horodatées de leurs éditeurs respectifs. Aucune anomalie structurelle n'a été relevée.
Ce que cela signifie : le risque d'un binaire altéré, substitué ou récupéré sur un miroir compromis est écarté.
Ce que cela ne signifie pas : ce rapport n'établit pas l'innocuité du code. « Le fichier est bien celui de l'éditeur » et « le fichier est inoffensif » sont deux affirmations distinctes. Pour Mozilla, éditeur majeur au processus de build audité, la première implique très largement la seconde. Pour Zen Browser, fork communautaire maintenu par une petite équipe, le niveau d'audit en amont est structurellement moindre — c'est un choix de confiance à assumer, non un problème technique constaté.
Recommandations
- Windows Defender analysera automatiquement les deux fichiers à leur arrivée sur la machine cible. C'est le contrôle le plus pertinent : ses signatures sont à jour, contrairement à tout ce qui aurait pu être installé ici.
- Pour un second avis sans transmettre les fichiers, les empreintes SHA-256 de la section 1 peuvent être recherchées sur VirusTotal.
- L'avertissement SmartScreen attendu sur
zen.installer.exe(§3) ne doit pas être interprété comme une détection.
Annexe — commandes de vérification reproductibles
# Empreintes locales
sha256sum zen.installer.exe Firefox-Installer.exe
# Référence Mozilla
curl -sL "https://download-installer.cdn.mozilla.net/pub/firefox/releases/155.0/SHA256SUMS" \
| grep -i "win32/fr/Firefox Installer.exe"
# Référence Zen Browser
curl -sL "https://api.github.com/repos/zen-browser/desktop/releases/latest" \
| grep -B2 '"name": "zen.installer.exe"'
Xet Storage Details
- Size:
- 11.3 kB
- Xet hash:
- 3a63db8a2677972c0e61f14a72b0064c0a1d4b1621f264a27de6ffb6cf20057d
Xet efficiently stores files, intelligently splitting them into unique chunks and accelerating uploads and downloads. More info.