SECURAPP · PERMISSIONS · EXTENSIONS
Comment vérifier une application ou une extension suspecte ? Le guide des permissions
Un utilitaire de productivité peut accéder à des données sensibles si ses permissions le permettent. Les installations non validées, ou Shadow IT, exposent les entreprises à des extensions abusives et à des logiciels espions, dont les infostealers qui cherchent à dérober identifiants et sessions.
Avant d’autoriser un nouvel outil, comparez sa fonction et les accès demandés. Un vérificateur d’application suspecte aide à examiner les signaux, sans remplacer une analyse du code ou la validation de votre équipe informatique.
1. Décoder le manifest des extensions
Repérer les accès étendus
Les motifs *://*/* et <all_urls> peuvent couvrir un grand nombre de sites ; http://*/* concerne HTTP, pas à lui seul HTTPS. La portée réelle dépend du navigateur, des permissions accordées et du contexte. Un bloqueur de contenus peut avoir une raison légitime de demander des accès étendus : vérifiez leur nécessité plutôt que de conclure automatiquement à un malware.
Lire permissions, host_permissions et content_scripts
Le manifest.json décrit les capacités déclarées et les pages ciblées. Examinez les droits d’accès aux cookies, aux requêtes réseau et aux contenus des pages au regard de la fonction annoncée. webRequest ou storage ne prouvent pas une intention malveillante : leur usage dépend des autres droits et du code. Le manifest ne révèle pas tout le comportement de l’extension.
Importer sans exécuter
Une page web ne peut pas inventorier automatiquement toutes vos extensions. SecurApp accepte l’import manuel d’un manifest.json d’extension pour repérer des permissions sensibles ou des accès étendus. Demandez le fichier à votre IT si nécessaire. N’installez pas une extension inconnue uniquement pour récupérer son manifest.
2. Évaluer les applications Android et les APK
Contrôler la source et les permissions
Un APK est un format de distribution, pas une preuve de malveillance. Une source inconnue augmente l’incertitude sur l’éditeur et les mises à jour. L’installation hors magasin ne désactive pas automatiquement les protections Android : Play Protect peut aussi examiner ces applications sur les appareils compatibles. Ne désactivez pas les protections pour contourner une alerte.
Comparer les droits à la fonction annoncée
Une demande d’accès aux SMS, aux contacts, au microphone ou à la localisation précise doit avoir une justification claire. Examinez aussi la durée et le contexte de l’accès. Un droit sans rapport avec la fonction mérite un refus ou une vérification auprès de l’éditeur et de votre IT. Le module manifest de SecurApp n’est pas un audit complet d’un APK.
Traiter l’accessibilité comme un accès sensible
Les services d’accessibilité ont des usages essentiels et légitimes. Selon les capacités autorisées, ils peuvent aussi lire des éléments affichés et agir sur l’interface. Un logiciel abusif peut détourner ces droits pour espionner ou manipuler des actions. N’autorisez pas cet accès à la demande d’un inconnu ; les capacités exactes varient selon l’application et Android.
3. Les contrôles indispensables avant une installation
Vérifier l’éditeur et l’historique
Recoupez le nom de l’éditeur, son site officiel, l’origine du téléchargement et les mises à jour récentes. Les notes et le nombre d’installations ne suffisent pas. Consultez des retours détaillés sur les changements de comportement, sans considérer tout ralentissement comme une preuve d’infection.
Appliquer le moindre privilège
Accordez uniquement les droits nécessaires. Lorsque le navigateur le permet, limitez l’accès aux sites utiles ou à une action explicite. Si une autorisation paraît excessive, suspendez l’installation et demandez validation à l’IT. Sur un poste géré, respectez la politique d’installation et la liste des outils approuvés.
Revoir les extensions et les mises à jour
Supprimez les outils inutilisés et réexaminez toute nouvelle demande de droits. Un changement d’éditeur ou une mise à jour peut modifier le risque d’une extension auparavant fiable. Prévoyez une revue régulière avec votre IT. Si un vol de données est suspecté, signalez-le : désinstaller ne révoque pas les sessions déjà dérobées.
Conclusion : gardez la maîtrise des accès tiers
Un scan applicatif en ligne aide à ralentir le clic de validation trop rapide. Associez la revue des permissions à une sélection des éditeurs, à des mises à jour maîtrisées et à la protection des terminaux. Aucun manifest ni score ne garantit à lui seul l’absence d’infostealer.
Déployer SecurCheck Entreprise pour sécuriser le parc informatique de vos collaborateurs