Pour gérer vos consentements :

Applications mobiles : une stratégie d’accès à revoir ?

Productivité, jeux, fitness, éducation, finance… Le centre de recherche en cybersécurité (CyRC) du fournisseur de solutions Synopsys a analysé, au premier trimestre 2021, 3 335 applications parmi les plus utilisées sur des smartphones qui fonctionnent sous Android.

98% des applications étudiées contiennent au moins un composant logiciel open source. Le problème est que 63% des apps en question présentent des failles de sécurité connues, 39 en moyenne. Pourtant, dans 73% des cas, ces vulnérabilités ont été identifiées il y a plus de deux ans et 94% ont fait l’objet de correctifs divulgués publiquement.

Mais ils ne sont pas forcément appliqués. 0r, 44% des vulnérabilités repérées sont considérées à haut risque parce qu’elles ont déjà été activement exploitées.

Le rapport* met en exergue d’autres sujets de préoccupation.

Excès d’autorisations d’accès

Les auteurs du rapport observent que « des milliers » de données sensibles, des clés privées de chiffrement et des jetons en passant par des adresses électroniques et adresses IP, se trouvent exposées dans le code source d’applications.

Ils constatent, par ailleurs, un usage « excessif » d’autorisations d’accès (à l’espace de stockage, aux données de localisation, à la liste de contacts, à la caméra du terminal, etc.).

En outre, le CyRC a déterminé que 111 applications (soit 3% de l’ensemble) requièrent pour fonctionner bien plus d’autorisations d’accès que la moyenne de 18 par application.

Globalement, les applications les plus gourmandes concernent la banque, la finance et la comptabilité. Il en résulte une perte de contrôle de l’utilisateur sur ses données.

Pour Synopsys, les entreprises ont intérêt à se doter d’outils AppSec robustes pour analyser les fichiers binaires open source, propriétaires et compilés, et disposer en temps réel de notifications pour mieux protéger les apps et leurs clients.

En outre, le fournisseur recommande aux organisations et aux développeurs de renforcer leur stratégie d’accès et de sécurité applicative. Les utilisateurs finaux, de leur côté, peuvent tirer parti d’un traitement avisé des autorisations d’accès.

*source : 2021 Synopsys, Inc. – « Peril in a Pandemic: The State of Mobile Application Security ».

(crédit photo via Pixabay)

Recent Posts

IA générative : l’Autorité de la concurrence pointe de sérieux risques

Dans un avis consultatif, l'Autorité de la concurrence a identifié les risques concurrentiels liés à…

2 jours ago

OpenAI signe un accord de contenu avec Time

OpenAI signe un « partenariat de contenu stratégique » avec Time pour accéder au contenu…

2 jours ago

Atos : David Layani (Onepoint) veut sortir du capital

Au lendemain du rejet de sa proposition de restructuration, David Layani annonce sa démission du…

2 jours ago

Évaluer les LLM, un défi : le cas Hugging Face

Après un an, Hugging Face a revu les fondements de son leaderboard LLM. Quels en…

3 jours ago

Mozilla face au dilemme de la GenAI dans Firefox

Mozilla commence à expérimenter divers LLM dans Firefox, en parallèle d'autres initiatives axées sur l'intégration…

3 jours ago

VMware tente d’orienter vers VCF les déploiements pré-Broadcom

VMware met VCF à jour pour y favoriser la migration des déploiements qui, sur le…

4 jours ago