Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

L'Ennemi à l'Intérieur : Comment les Applications « De Confiance » Vendent Vos Données en Arrière-Plan

L'Ennemi à l'Intérieur : Comment les Applications « De Confiance » Vendent Vos Données en Arrière-Plan

Il est tentant de penser que les fuites de données se produisent via des applications négligentes ou clairement de mauvaise qualité. En pratique, le modèle le plus courant est le contraire : une application véritablement utile — un outil météo, une lampe de poche, un suivi de fitness — fait exactement ce qu'elle promet, tandis qu'un code séparé regroupé à l'intérieur, depuis un SDK de courtier de données, fait silencieusement quelque chose de complètement différent.

Pourquoi c'est légal et pourquoi ça compte quand même

Ce n'est pas généralement un bug de sécurité. C'est un modèle commercial : un vendeur SDK paie un développeur pour inclure quelques lignes de code qui collectent la localisation, les identifiants d'appareil, ou les modèles d'utilisation et les font suivre vers des serveurs que le développeur peut même ne pas contrôler complètement. Le travail de longue date de la FTC sur l'industrie des courtiers de données décrit exactement ce genre d'arrangement — la collecte via une chaîne de courtiers opaques assez qu'un développeur de l'application elle-même ne peut pas connaître tous les acheteurs en aval.

Ce que vous avez réellement accepté

Une invite d'autorisation vous dit qu'une application peut accéder à votre localisation; elle ne vous dit pas combien de sociétés séparées finissent par recevoir une copie de cette localisation, ou à quelle fréquence. L'application en laquelle vous faites confiance dit la vérité sur ce dont elle a besoin de votre permission — c'est juste pas la seule chose lisant ce que vous lui avez permis de collecter.

Ce qui aide vraiment

  • Une octroi d'autorisation répond à « cette application peut-elle le voir », pas « qui d'autre finit par obtenir une copie » — ce sont des questions différentes avec des réponses différentes.
  • La relation du courtier de données vit dans le trafic réseau, pas dans l'icône de l'application ou les critiques : deux applications qui semblent également dignes de confiance peuvent se comporter très différemment une fois que vous regardez où elles se connectent.
  • Révoquer une autorisation que l'application n'a strictement pas besoin pour fonctionner casse rarement — la plupart de cette collecte est facultative, pas critique.

Le rôle de FireAI et de HisnLabs

Une application que vous avez payée, d’un développeur en qui vous avez confiance, peut tout de même contenir du code dont le seul rôle est une relation avec un courtier en données que vous n’avez jamais acceptée — la seule façon de le savoir est d’observer où elle se connecte réellement.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources