mandresyandri/stuff / RAPPORT-VERIFICATION.md
mandresyandri's picture
|
download
raw
11.3 kB

Rapport de vérification — installeurs Zen Browser et Firefox

Date du rapport : 2026-09-03 Révision : 2026-09-03 — ajout de la règle de gestion de confidentialité Périmètre : zen.installer.exe, Firefox-Installer.exe Machine d'analyse : Linux 6.14.0-37-generic (conteneur, utilisateur non privilégié) Réalisé par : Claude Code, à la demande de mandresyandri


🔒 Règle de gestion de confidentialité

Classification de ce document : PUBLIC — diffusion libre assumée.

État constaté

Le bucket de destination hf://buckets/mandresyandri/stuff est public ("private": false, vérifié le 2026-09-03 via hf buckets info). Tout fichier placé dans le répertoire de synchronisation ./data devient accessible à n'importe qui dès le hf sync suivant, sans authentification.

Cette diffusion est assumée pour le contenu actuel : il s'agit exclusivement de binaires déjà publiés publiquement par leurs éditeurs, et d'un rapport de vérification qui ne contient aucune information non publique.

Interdictions absolues dans ./data

Aucun des éléments suivants ne doit jamais y être placé, même temporairement :

  • secrets, jetons, clés d'API, mots de passe, fichiers .env
  • clés privées, certificats, fichiers de configuration contenant des identifiants
  • données à caractère personnel
  • données client, données métier ou livrables non encore publiés
  • extractions de bases, journaux applicatifs, sauvegardes

⚠️ Point de vigilance identifié : le dépôt contient un fichier .env à sa racine, soit deux niveaux au-dessus de ./data. Toute copie ou déplacement par inadvertance vers ./data entraînerait sa publication immédiate et irréversible. Un secret exposé, même retiré ensuite, doit être considéré comme compromis et faire l'objet d'une rotation.

Contrôle obligatoire avant chaque synchronisation

Le plan de synchronisation doit être inspecté avant toute exécution :

hf sync ./data hf://buckets/mandresyandri/stuff --dry-run

La commande n'envoie rien et liste exactement les fichiers concernés. Elle n'est exécutée sans --dry-run qu'après lecture et validation de ce plan.

Règles d'exploitation

  • La synchronisation s'effectue en mode --no-delete (défaut) : l'opération est purement additive, aucun fichier distant n'est supprimé à l'insu de l'opérateur.
  • Un fichier publié doit être considéré comme définitivement diffusé : il a pu être copié, mis en cache ou indexé avant tout retrait.
  • Toute modification du caractère public du bucket relève d'une décision explicite du propriétaire, jamais d'un effet de bord.

⚠️ Avertissement sur la portée — à lire en premier

Ce document n'est PAS un rapport d'analyse antivirus.

Aucun moteur antivirus n'a été exécuté sur ces fichiers. La machine d'analyse ne dispose d'aucun scanner installé (clamscan, clamdscan, yara, rkhunter : tous absents) et l'installation d'un moteur était impossible faute de droits root. Aucune clé d'API VirusTotal n'était configurée, donc aucune consultation de base de réputation n'a pu être faite.

Ce rapport couvre l'intégrité et la provenance : il établit que les fichiers téléchargés sont bit pour bit ceux publiés par leurs éditeurs officiels, et qu'ils portent des signatures de code valides. C'est une garantie forte contre l'altération en transit, la substitution et les miroirs malveillants — mais elle ne remplace pas une analyse comportementale ou par signatures.

Voir la section « Contrôles non effectués » pour ce qui reste à faire.


1. Fichiers analysés

Fichier Taille (octets) SHA-256
zen.installer.exe 98 642 096 a00fd8e743402adcbb404ad122613450d78ec6972081c8b619729b72d0ee418e
Firefox-Installer.exe 504 392 d4dc9a58c93dc77fa334e1196e33d8f4e250a597ff5103d0fdae66f6d9cdb76f

Téléchargés le 2026-09-03 vers 08:06 UTC, en HTTPS, réponses HTTP 200.

Sources :

  • Zen — https://github.com/zen-browser/desktop/releases/latest/download/zen.installer.exe Redirigé vers release-assets.githubusercontent.com (CDN officiel des releases GitHub).
  • Firefox — https://download-installer.cdn.mozilla.net/pub/firefox/releases/155.0/win32/fr/Firefox%20Installer.exe CDN officiel Mozilla, sans redirection tierce.

2. Vérification d'intégrité — ✅ conforme

Les empreintes calculées localement ont été comparées aux valeurs publiées par les éditeurs eux-mêmes, récupérées indépendamment du téléchargement.

Firefox

Référence : https://download-installer.cdn.mozilla.net/pub/firefox/releases/155.0/SHA256SUMS

d4dc9a58c93dc77fa334e1196e33d8f4e250a597ff5103d0fdae66f6d9cdb76f  win32/fr/Firefox Installer.exe

Identique à l'empreinte locale.

Zen Browser

Référence : champ digest de l'asset dans l'API GitHub (api.github.com/repos/zen-browser/desktop/releases/latest), release 1.21.16b publiée le 2026-08-29T21:29:27Z.

sha256:a00fd8e743402adcbb404ad122613450d78ec6972081c8b619729b72d0ee418e  zen.installer.exe

Identique à l'empreinte locale.

Conclusion : aucune altération en transit. Les octets reçus sont exactement ceux publiés par Mozilla et par le projet Zen Browser.


3. Signature de code (Authenticode) — ✅ présente sur les deux

Firefox-Installer.exe

  • Signataire : Mozilla Corporation
  • Chaîne de certification : DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 → DigiCert Trusted Root G4
  • Horodatage : DigiCert Trusted G4 TimeStamping RSA4096 SHA256 2025
  • Table de signature PE : présente, 13 712 octets

Certificat d'organisation validée au nom de l'éditeur légitime. Aucune ambiguïté.

zen.installer.exe

  • Signataire : Open Source Developer, OSCAR GONZALEZ MORENO
  • Chaîne de certification : Certum Code Signing 2021 CA → Certum Trusted Network CA
  • Horodatage : Certum Timestamping 2021 CA
  • Table de signature PE : présente, 10 096 octets

⚠️ Point d'attention (pas une anomalie) : il s'agit d'un certificat individuel de type « Open Source Developer », délivré gratuitement par Certum aux développeurs de logiciels libres. Ce n'est pas un certificat d'organisation validée. Deux conséquences pratiques :

  1. Windows SmartScreen affichera très probablement un avertissement au premier lancement. C'est le comportement normal pour ce type de certificat et pour un binaire à faible diffusion — ce n'est pas un signe d'infection.
  2. L'identité garantie est celle d'une personne physique, pas d'une entité juridique auditée. La confiance repose sur le projet Zen Browser lui-même.

Limite méthodologique : la présence, l'émetteur et le sujet des certificats ont été établis en inspectant la table de signature du PE. La validation cryptographique de ces signatures (vérification du condensat signé contre le contenu du binaire) n'a pas pu être effectuée : osslsigncode n'est pas disponible sur la machine d'analyse. Windows effectuera cette validation automatiquement à l'exécution.


4. Analyse structurelle des binaires

Propriété zen.installer.exe Firefox-Installer.exe
Signature magique MZ MZ
Format PE32 PE32
Architecture i386 (32 bits) i386 (32 bits)
Sous-système Windows GUI Windows GUI
Nombre de sections 3 3
Horodatage de compilation 2018-08-30 22:18:33 UTC 2018-08-30 22:18:33 UTC

Les deux fichiers sont des exécutables Windows valides et bien formés — pas des pages d'erreur HTML ni des fichiers tronqués.

Observation : horodatages de compilation identiques

Les deux binaires portent exactement le même TimeDateStamp (0x5b886d39, soit le 30 août 2018), très antérieur à leurs dates de publication respectives.

Interprétation — bénigne. Un horodatage figé est la marque des builds reproductibles : la valeur est fixée en dur pour que deux compilations du même code produisent des binaires identiques. Les deux fichiers contiennent par ailleurs la chaîne 7-Zip, cohérente avec le stub d'installation Mozilla. Zen Browser étant un fork de Firefox, il réutilise la chaîne d'installation de Mozilla — d'où le même horodatage sur les deux. Cette convergence est attendue et corrobore la filiation annoncée des deux produits.

Cet élément est signalé par transparence, car un horodatage aberrant est parfois un indicateur de manipulation. Ici, l'explication est structurelle.


5. Contrôles non effectués

Contrôle Statut Raison
Analyse antivirus par signatures ❌ non fait Aucun moteur installé, pas de droits root
Consultation VirusTotal ❌ non fait Aucune clé d'API configurée
Validation cryptographique des signatures ❌ non fait osslsigncode absent
Analyse comportementale (sandbox) ❌ non fait Hors de portée d'une machine Linux
Analyse statique du code décompressé ❌ non fait Hors périmètre

6. Conclusion

Dans les limites énoncées ci-dessus :

Les deux fichiers sont authentiques. Leurs empreintes SHA-256 correspondent exactement aux valeurs publiées par Mozilla et par le projet Zen Browser, ils proviennent des canaux de distribution officiels en HTTPS, et ils portent des signatures de code horodatées de leurs éditeurs respectifs. Aucune anomalie structurelle n'a été relevée.

Ce que cela signifie : le risque d'un binaire altéré, substitué ou récupéré sur un miroir compromis est écarté.

Ce que cela ne signifie pas : ce rapport n'établit pas l'innocuité du code. « Le fichier est bien celui de l'éditeur » et « le fichier est inoffensif » sont deux affirmations distinctes. Pour Mozilla, éditeur majeur au processus de build audité, la première implique très largement la seconde. Pour Zen Browser, fork communautaire maintenu par une petite équipe, le niveau d'audit en amont est structurellement moindre — c'est un choix de confiance à assumer, non un problème technique constaté.

Recommandations

  1. Windows Defender analysera automatiquement les deux fichiers à leur arrivée sur la machine cible. C'est le contrôle le plus pertinent : ses signatures sont à jour, contrairement à tout ce qui aurait pu être installé ici.
  2. Pour un second avis sans transmettre les fichiers, les empreintes SHA-256 de la section 1 peuvent être recherchées sur VirusTotal.
  3. L'avertissement SmartScreen attendu sur zen.installer.exe (§3) ne doit pas être interprété comme une détection.

Annexe — commandes de vérification reproductibles

# Empreintes locales
sha256sum zen.installer.exe Firefox-Installer.exe

# Référence Mozilla
curl -sL "https://download-installer.cdn.mozilla.net/pub/firefox/releases/155.0/SHA256SUMS" \
  | grep -i "win32/fr/Firefox Installer.exe"

# Référence Zen Browser
curl -sL "https://api.github.com/repos/zen-browser/desktop/releases/latest" \
  | grep -B2 '"name": "zen.installer.exe"'

Xet Storage Details

Size:
11.3 kB
·
Xet hash:
3a63db8a2677972c0e61f14a72b0064c0a1d4b1621f264a27de6ffb6cf20057d

Xet efficiently stores files, intelligently splitting them into unique chunks and accelerating uploads and downloads. More info.