2 votes

Quand dois-je me méfier des demandes d'autorisation et quand dois-je installer une application en toute sécurité ?

Je suis assez paranoïaque avec les applications Android et si je pense qu'une application nécessite trop de permissions inutiles, je n'installe tout simplement pas l'application. Cependant, j'ai l'impression de manquer quelque chose ces derniers temps.

Par exemple, je préfère utiliser un navigateur pour facebook, et je refuse de mettre à jour mon client twitter qui nécessite des autorisations excessives.

Alors comment distinguer une application potentiellement malveillante d'une application décente qui nécessite beaucoup d'autorisations ? Quand suis-je en sécurité et quand dois-je me méfier de l'installation d'une application ?

4voto

Sathya Points 9277

Eh bien, il y a beaucoup de questions en une seule. Traitons-en quelques-unes :

Si votre préoccupation concerne les principales applications, telles que Facebook, Twitter, etc., des principaux éditeurs et services, alors tant que vous téléchargez des mises à jour depuis le Play Store, il n'y a aucune raison de penser que vous téléchargez une éventuelle application malveillante. Les applications sont toutes signées numériquement et analysées par Google. Bien que des logiciels malveillants se soient introduits dans le Play Store, ils ne s'y retrouvent pas sous forme de mises à jour d'applications majeures et légitimes. Ils finissent par s'y retrouver sous la forme d'une application unique provenant d'éditeurs véreux, ou de mises à jour d'applications qui ont été vendues à un nouvel éditeur, etc. Si une application majeure comme Twitter ou Facebook demande une nouvelle permission, vous pouvez être sûr qu'il s'agit d'une fonctionnalité et non d'une malveillance.

Ce que cela ne vous dit pas, c'est si vous êtes à l'aise ou non pour vous sentir paranoïaque quant à la façon dont ce grand éditeur a l'intention d'utiliser cette autorisation. Certaines personnes se méfient fortement de Facebook et ne sont pas disposées à lui accorder ce genre d'autorisations, même si l'application n'est pas strictement malveillante, car c'est l'entreprise qui leur pose problème. C'est plus une question de jugement personnel qu'autre chose.

L'autre priorité est de se familiariser avec la signification réelle des autorisations ( aquí Vous trouverez un bon endroit pour le faire sur Google), et vous aurez une compréhension de base du fonctionnement des applications. Certaines semblent effrayantes jusqu'à ce que vous compreniez pourquoi elles sont nécessaires. Par exemple, une personne que j'ai rencontrée était contrariée par une application de clavier qui lui demandait l'autorisation de surveiller tout ce qu'elle tapait, sans se rendre compte que sans cette autorisation, l'application ne pouvait pas fonctionner comme un clavier. Comprendre comment les applications ont besoin de communiquer sur le réseau, ou d'être au courant du statut des appels entrants afin de mettre un jeu en pause, ou d'être en mesure de passer en revue les contacts afin d'essayer de suggérer de nouveaux amis en fonction des personnes que vous connaissez, ou d'avoir besoin d'accéder à l'appareil photo pour pouvoir prendre des notes ou faire du chat vidéo, etc. Les descriptions de Google ont tendance à se concentrer sur les pires scénarios possibles, car elles doivent les autoriser. Mais en prenant du recul et en reconnaissant que, oui, cette autorisation permet de réaliser le scénario Z, mais que c'est aussi la seule façon de réaliser le scénario A, ce qui correspond parfaitement à l'objectif de l'application, vous pourrez déterminer si vous êtes un peu paranoïaque.

1 votes

Très bon résumé, +1 pour ça ! Pour ce qui est de "se familiariser avec les permissions et ce qu'elles signifient", puis-je suggérer de une ressource supplémentaire ? (Divulgation : c'est mon site que j'ai mis en place pour couvrir les questions hors sujet "existe-t-il une application pour X" d'ici :)

0 votes

Grande liste. J'aimerais voir des exemples concrets de la manière dont ces autorisations sont utilisées par des applications légitimes, éventuellement de manière non évidente. Bien que cela puisse être en dehors de la portée de votre site.

0 votes

Je ne l'ai pas complètement dépassé, je pourrais le faire dans un article (si je trouve le temps). Quelque chose comme Pourquoi certaines applications demandent-elles trop de permissions ? Cet article traite en partie de ce sujet en abordant READ_PHONE_STATE (voir aussi Pourquoi tant d'applications demandent-elles la permission de lire l'état et l'identité du téléphone ? )

0voto

Freedo Points 309

Méfiez-vous lorsque l'application requiert une autorisation qui est sans rapport avec l'offre de l'application surtout des choses comme envoyer SMS/MMS ou appels et soyez très suspicieux si c'est quelque chose en rapport avec des choses comme "montrer les alertes au niveau du système" o "modifier les paramètres globaux" o "interagir entre les utilisateurs" et être extrêmement prudent et méfiant quant à l'autorisation "télécharger des fichiers sans notification" (comme google+).

En ce qui concerne les principales applications et sociétés, je dirai seulement qu'elles ont en effet des problèmes de confidentialité, donc tout dépend de ce que vous êtes d'accord ou non avec cela, comme je n'ai pas du tout facebook, mais l'utiliser sur votre navigateur mobile n'est pas différent de l'utilisation de leur application, sauf qu'une application donne plus d'accès à votre système pour en abuser, mais votre navigateur mobile laisse déjà échapper assez de données pour vous suivre et vous identifier, surtout si vous utilisez chrome mobile et acceptez leurs cookies, et la plupart des pages aujourd'hui ont le méchant widget de facebook pour vous suivre aussi si vous ne les bloquez pas, donc tout dépend de ce que vous choisissez (de les utiliser ou non).

Et si vous téléchargez des apks à partir d'Internet soyez extrêmement prudent et téléchargez-les directement à partir de leur site officiel ou de xda-developers et dans une connexion que vous croyez ne pas être en danger d'attaques man in the middle si vous voulez le scanner un bon AV peut détecter certains androïdes malware déjà ( virustotal vous dira que les apks qui ne Root ont déjà rootkit)

Obs : Les permissioms peuvent sembler différents sur votre téléphone mais la signification devrait être la même.

0 votes

Un bon conseil. Une chose que je dirais à propos de ces autorisations qui ne semblent pas avoir de rapport avec ce que l'application offre : parfois, l'utilité de l'autorisation n'est pas évidente. Facebook Messenger en est un bon exemple : les gens ne comprenaient vraiment pas pourquoi il fallait des autorisations pour les SMS, les appels, etc., sans savoir qu'il était possible de l'utiliser comme application SMS, de passer des appels, etc. Les fonctions qui peuvent être utilisées de manière optionnelle doivent avoir des autorisations pour ces fonctions, même si vous ne les utilisez pas. Certaines applications utilisent les SMS pour vérifier automatiquement l'authentification multifactorielle ou les licences. Les besoins peuvent donc être non évidents.

0 votes

Atlassian Confluence requiert l'autorisation de "télécharger des fichiers sans notification". Je viens de le remarquer ce soir. Voir l'horodatage du commentaire pour connaître le jour / l'heure approximative où cette permission était requise, au cas où ils la supprimeraient. J'ai trouvé votre commentaire après une recherche pour ce commentaire spécifique, puisque je ne l'avais pas vu auparavant. Merci pour le tuyau.

androidalle.com

AndroidAlle est une communauté de androiders où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X