パスワードを忘れた? アカウント作成
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。

Firefox、外部プログラムで開いたリンク先ファイルを使用後に破棄せず保存する計画」記事へのコメント

  • 手動で保存しろよ

    • by Anonymous Coward on 2021年07月01日 17時04分 (#4061612)

      話が逆なんだよ。論文のpdfとかはだいたいContent-Dispositionがついてる。これの意味は「キャッシュせずにダウンロードしろ」ってこと。

      Firefoxはこれに遭遇すると、システムのTMPフォルダにダウンロードする。しかし、キャッシュされないのでそのファイルをもう一度見たい場合は再びダウンロードする。この挙動はサーバー側の意図とはズレている可能性が高い。

      つまり、「保存したいときに右クリックしろ」より「保存したくないならダウンロードするな」の方が良い。保存したくないなら確認ダイアログでキャンセルを押せばいい。ただし、当然ながら閲覧できない。

      TMPフォルダに保存するのがなんでダメなのか、ってのは
      Dellのファームウェア更新プログラムに同梱されていたドライバーに脆弱性、500以上のモデルに影響
      https://security.srad.jp/story/21/05/06/1526235/ [security.srad.jp]
      FIO21-C. 一時ファイルを共有ディレクトリに作成しない
      https://www.jpcert.or.jp/sc-rules/c-fio21-c.html [jpcert.or.jp]

      今は良くても潜在的な脆弱性にはなりうる。

      親コメント
      • by Anonymous Coward

        ダウンロードしてほしいサーバーと、TMPフォルダに何も置きたくないFirefoxがコンフリクトした結果、
        ダウンロードフォルダを汚したくないというユーザーの意思が全く無視される、と。

        個人的にはContent-Dispositionすら無視してブラウザで開けるものは直接開いてほしい。

        もしくはセキュアなTMPフォルダとか作れないものかとも思ったけど、他のアプリから開けないな…

        • by Anonymous Coward on 2021年07月01日 20時26分 (#4061748)

          サーバーの情報や要求を無視し「ユーザーにとってはこの方がいいだろう」と勝手なことばかりして憎悪の対象ともいえるほどの存在になったInternet Explorerの道を目指せと。

          親コメント
        • by Anonymous Coward

          個人的にはContent-Dispositionすら無視してブラウザで開けるものは直接開いてほしい。

          そういえば、たしか数ヶ月くらい前までのFirefoxでは、Content-Disposition指定ありのPDFに対して、保存と「プログラムで開く」のほかに「Firefoxで開く」という選択肢があり、いい妥協点だと気に入っていた。挙動はプログラムで開く場合同様tmpにファイルを作って、それを開くというもの。

          最近見なくなったのが残念。他のコメントで指摘されているように、tmpへの保存が潜在的にリスクと判断したのだろうか。

      • by Anonymous Coward

        まあこれは、サーバーのリソース都合という見方もあるけど、クライアントのためにダウンロードがお勧めだよって見方もあるな。
        サイズの大きいファイルを何度も落とすのは少々馬鹿馬鹿しい。

        Firefoxを使ってた頃、「プログラムで開」いた後のファイルがどう処理されるのかは実のところ謎で、
        変なテンポラリ領域に残るよりはダウンロードフォルダに落ちる方がすっきりしてたな、セッション終了後に削除されると知っていれば良かったが。

      • by Anonymous Coward

        というよりContent-Dispositionが付いてたらブラウザ側の挙動としてはヘルパーアプリケーションに渡すか保存するかユーザーに選ばせる挙動が一般的だったのが後発が変わってきた事とjpcertの例のように攻撃者が予測可能なパスに保存する二種類の問題があるから解決しようという話でしょ。
        ブラウザの一時ファイルとか簡単に予測できるからね。時代の流れかと。

アレゲはアレゲ以上のなにものでもなさげ -- アレゲ研究家

処理中...