Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

Les métadonnées de vos fichiers : recherchez-les et supprimez-les sur un Mac

Les métadonnées de vos fichiers : recherchez-les et supprimez-les sur un Mac

Le contenu visible d’un fichier en est souvent la partie la moins révélatrice. Une photo peut contenir les coordonnées GPS exactes de l’endroit où elle a été prise. Un document Word peut porter le vrai nom derrière une signature pseudonyme dans son champ auteur. Même un fichier ordinaire téléchargé via Safari porte, de manière invisible, l'adresse Web exacte d'où il provient. Rien de tout cela n'exige que quiconque vous pirate - ce sont des métadonnées, contenues dans le fichier ou attachées à celui-ci par macOS, et il suffit souvent de quelques commandes de terminal pour être lues par la personne à qui vous envoyez ce fichier.

EXIF et GPS en photos : le cas classique

La plupart des photos prises avec un téléphone ou un appareil photo numérique contiennent des données EXIF : le modèle de l'appareil photo, l'heure exacte d'ouverture de l'obturateur et, si les services de localisation étaient activés, la latitude et la longitude précises. Il ne s’agit pas d’un risque hypothétique. En décembre 2012, une photographie de l'entrepreneur en logiciels John McAfee, prise par un journaliste qui l'accompagnait dans une station balnéaire guatémaltèque alors qu'il fuyait les autorités béliziennes, a été publiée, portant toujours ses métadonnées GPS EXIF ​​originales, qui révélaient sa position exacte à quiconque regardait le fichier plutôt que seulement l'image.

Vous pouvez inspecter et supprimer cela vous-même avec ExifTool, un outil de ligne de commande largement utilisé pour lire et écrire des métadonnées dans les formats d'image, de vidéo et de document.

Terminal
# See everything embedded in a photo, including GPS coordinates
exiftool photo.jpg

# Remove every metadata field (creates photo.jpg_original as a backup)
exiftool -all= photo.jpg

# Remove only GPS data, keeping other EXIF fields intact
exiftool -gps:all= photo.jpg

# Strip metadata from every JPEG in a folder
exiftool -all= -r ~/Pictures/ToSend/

Sur un Mac, le menu Outils d'Aperçu dispose également d'un inspecteur qui affiche les informations intégrées d'une photo sans terminal, et Photos et Aperçu vous permettent d'exporter une copie sans données de localisation – utile pour une seule photo, bien qu'ExifTool soit le choix le plus fiable lorsque vous devez confirmer que chaque champ a réellement disparu, car les options d'exportation d'application ne documentent pas toujours exactement ce qu'elles suppriment.

Métadonnées des documents PDF et Office

Les documents contiennent leurs propres métadonnées, moins visibles : le nom de l'auteur, le nom de l'entreprise saisi lors de l'installation du logiciel, l'application et la version utilisées pour créer le fichier et, dans les documents Word en particulier, un historique des révisions qui peut inclure le texte que vous pensiez avoir supprimé ou les commentaires que vous vouliez supprimer avant le partage. La propre documentation d'assistance de Microsoft décrit son outil Inspecteur de documents, intégré à Word, Excel et PowerPoint, comme étant capable de rechercher et de supprimer les noms d'auteurs, l'historique des modifications, les commentaires, le texte masqué et les propriétés du document telles que le titre et la société, tout en avertissant qu'il doit être exécuté sur une copie, car une partie de ce qu'il supprime ne peut pas être restaurée par la suite.

ExifTool lit et supprime également les métadonnées PDF et Office, ce qui est utile lorsque vous souhaitez un outil et un flux de travail cohérents au lieu de basculer entre les fonctionnalités de confidentialité de chaque application.

Terminal
# See a PDF's author, producer and creation software
exiftool report.pdf

# Strip PDF metadata
exiftool -all= report.pdf

# Same for a Word document
exiftool -all= contract.docx

Les métadonnées cachées de macOS : attributs étendus

Indépendamment de ce qu'une photo ou un document intègre, macOS lui-même attache des métadonnées aux fichiers via des attributs étendus – de petits enregistrements de valeurs-clés stockés à côté d'un fichier par le système de fichiers, invisibles dans la vue normale du Finder. Le plus intéressant à connaître est com.apple.metadata:kMDItemWhereFroms, que Safari et d'autres applications écrivent automatiquement pour enregistrer l'URL exacte à partir de laquelle un fichier a été téléchargé, ainsi que la page de référence. Transférez un PDF téléchargé à quelqu'un sans savoir qu'il existe, et vous pourriez transmettre le lien interne exact, l'URL de stockage dans un cloud privé ou le site de fuite dont il provient.

Terminal
# List every extended attribute on a file, with values
xattr -l report.pdf

# Show only the source-URL attribute, if present
xattr -p com.apple.metadata:kMDItemWhereFroms report.pdf

# Remove it
xattr -d com.apple.metadata:kMDItemWhereFroms report.pdf

# Strip every extended attribute from a file
xattr -c report.pdf

Métadonnées Spotlight : ce que révèle mdls

Spotlight, l'index de recherche de macOS, conserve sa propre base de données de métadonnées sur la plupart des fichiers sur le disque, interrogeable avec la commande mdls - ​​distincte des métadonnées intégrées d'un fichier ou de ses attributs étendus, mais capable de révéler des éléments similaires, notamment l'application ou l'appareil qui a créé un fichier.

Terminal
# Show every Spotlight metadata attribute for a file
mdls photo.jpg

# Show just one attribute — the app that created it
mdls -name kMDItemCreator photo.jpg

# Find every camera model used across your photo library
mdfind -0 kind:image | xargs -0 mdls -name kMDItemAcquisitionModel | sort -u

Un outil taillé pour ce métier précis : mat2

mat2, la boîte à outils d'anonymisation des métadonnées, a été spécialement conçue pour supprimer les métadonnées d'un large éventail de formats de fichiers courants à partir d'un seul outil de ligne de commande, destiné aux journalistes et aux militants qui doivent s'assurer qu'un fichier est propre avant de l'envoyer. Il convient de savoir que le référentiel du projet d'origine est désormais archivé et n'est plus activement maintenu, alors considérez-le comme une option parmi plusieurs plutôt que la seule - pour la plupart des utilisateurs d'un Mac aujourd'hui, ExifTool plus une vérification manuelle avec xattr -l couvre le même terrain et est plus activement tenu à jour.

Construire l'habitude

Rien de tout cela n'est compliqué une fois que c'est une habitude : vérifiez un fichier avec exiftool et xattr -l avant de l'envoyer, pas après que quelqu'un vous ait signalé ce qu'il contenait. Le schéma dans tous les cas ci-dessus – une photo, un document Word, un PDF téléchargé – est le même : le contenu visible du fichier n’a jamais été le problème. Ce qui voyageait avec lui, de manière invisible, l'était.

Le rôle de FireAI et de HisnLabs

Metadata stripping is not something FireAI does — it is a network firewall, not a file-hygiene tool — but the tools below run entirely on your own Mac too, so cleaning up a file before you send it never has to leave your machine any more than FireAI’s own on-device connection review does.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources