Pour gérer vos consentements :

Applications mobiles : une stratégie d’accès à revoir ?

Productivité, jeux, fitness, éducation, finance… Le centre de recherche en cybersécurité (CyRC) du fournisseur de solutions Synopsys a analysé, au premier trimestre 2021, 3 335 applications parmi les plus utilisées sur des smartphones qui fonctionnent sous Android.

98% des applications étudiées contiennent au moins un composant logiciel open source. Le problème est que 63% des apps en question présentent des failles de sécurité connues, 39 en moyenne. Pourtant, dans 73% des cas, ces vulnérabilités ont été identifiées il y a plus de deux ans et 94% ont fait l’objet de correctifs divulgués publiquement.

Mais ils ne sont pas forcément appliqués. 0r, 44% des vulnérabilités repérées sont considérées à haut risque parce qu’elles ont déjà été activement exploitées.

Le rapport* met en exergue d’autres sujets de préoccupation.

Excès d’autorisations d’accès

Les auteurs du rapport observent que « des milliers » de données sensibles, des clés privées de chiffrement et des jetons en passant par des adresses électroniques et adresses IP, se trouvent exposées dans le code source d’applications.

Ils constatent, par ailleurs, un usage « excessif » d’autorisations d’accès (à l’espace de stockage, aux données de localisation, à la liste de contacts, à la caméra du terminal, etc.).

En outre, le CyRC a déterminé que 111 applications (soit 3% de l’ensemble) requièrent pour fonctionner bien plus d’autorisations d’accès que la moyenne de 18 par application.

Globalement, les applications les plus gourmandes concernent la banque, la finance et la comptabilité. Il en résulte une perte de contrôle de l’utilisateur sur ses données.

Pour Synopsys, les entreprises ont intérêt à se doter d’outils AppSec robustes pour analyser les fichiers binaires open source, propriétaires et compilés, et disposer en temps réel de notifications pour mieux protéger les apps et leurs clients.

En outre, le fournisseur recommande aux organisations et aux développeurs de renforcer leur stratégie d’accès et de sécurité applicative. Les utilisateurs finaux, de leur côté, peuvent tirer parti d’un traitement avisé des autorisations d’accès.

*source : 2021 Synopsys, Inc. – « Peril in a Pandemic: The State of Mobile Application Security ».

(crédit photo via Pixabay)

Recent Posts

Vanessa Cugniere, nouvelle Country Manager de OneTrust en France

OneTrust nomme Vanessa Cugniere au poste de Country Manager pour la France.

17 heures ago

Les recettes d’Apple pour entraîner des LLM multimodaux

Apple donne un aperçu supplémentaire de ses travaux LLM multimodaux avec un article consacré à…

17 heures ago

Luc Julia : « L’IA générative n’est pas une révolution des IA, mais une révolution des usages »

Pour Luc Julia, inventeur de Siri, l’essor des IA génératives n’est pas une révolution qui…

20 heures ago

Grok est-il vraiment un LLM « ouvert » ?

Un LLM dont on publie poids et code d'inférence est-il « open source » ?…

21 heures ago

Les 5 start-up retenues pour le programme PROQCIMA

Avec PROQCIMA, L'État vise le développement d'ordinateurs quantiques à destination des armées. Il a sollicité…

24 heures ago

Les frais de sortie en voie d’extinction chez les hyperscalers

Dans la lignée de Google Cloud et d'AWS, Microsoft met fin aux frais de sortie…

4 jours ago