Android : 40% des applications potentiellement dangereuses ?

Discussions et revue de presse sur des thèmes ne relevant ni de la politique ni de l'économie et des finances: technologies, emploi, écologie, transport, sport...
Message
Auteur
moimeme
-+
-+
Messages : 2042
Enregistré le : 01 sept. 2008, 21:19

Android : 40% des applications potentiellement dangereuses ?

#1 Message par moimeme » 24 juin 2010, 09:27

Un article qui parle d'une étude menée par "SMobile Systems" selon laquelle une bonne partie des applis dispos sous Android sont "potentiellement dangereuses".
L'article en question

La partie de l'article la plus intéressante :
Infos du net a écrit :Un rapport publié par SMobile Systems, une société spécialisée dans la sécurité des smartphones, indique que près de deux applications sur cinq, disponibles sur l’Android Market, donneraient « la permission d’accéder à des données privées ou sensibles qu’un attaquant pourrait utiliser à des fins malicieuses ». Pire encore, 5 % des applications disponibles sur le service s’offriraient la possibilité de passer un appel sans que le possesseur du téléphone en soit informé, tandis que 3 % d’entre elles enverraient des SMS sans en avertir l’utilisateur.
A vouloir est trop permissif, on en devient laxiste.
Ça ne fait que commencer!

ticoli
-+
-+
Messages : 2013
Enregistré le : 12 janv. 2007, 13:18
Localisation : Nantes

Re: Android : 40% des applications potentiellement dangereuses ?

#2 Message par ticoli » 24 juin 2010, 09:41

moimeme a écrit :Un article qui parle d'une étude menée par "SMobile Systems" selon laquelle une bonne partie des applis dispos sous Android sont "potentiellement dangereuses".
L'article en question

La partie de l'article la plus intéressante :
Infos du net a écrit :Un rapport publié par SMobile Systems, une société spécialisée dans la sécurité des smartphones, indique que près de deux applications sur cinq, disponibles sur l’Android Market, donneraient « la permission d’accéder à des données privées ou sensibles qu’un attaquant pourrait utiliser à des fins malicieuses ». Pire encore, 5 % des applications disponibles sur le service s’offriraient la possibilité de passer un appel sans que le possesseur du téléphone en soit informé, tandis que 3 % d’entre elles enverraient des SMS sans en avertir l’utilisateur.
A vouloir est trop permissif, on en devient laxiste.
Effectivement, les applis peuvent acceder à des resources (gps, réseau etc.), mais c'est défini au moment du chargement.
Mais si on choisit une appli libre (code source visible), le risque est nettement réduit.
Si on force le trait, la problèmatique est identique quand on installe un logiciel sous windows ou bien même linux ...
Osons les propositions très basses! Mieux vaut être ridicule que ruiné!

Avatar du membre
Chocapic
-+
-+
Messages : 2148
Enregistré le : 21 oct. 2008, 12:11
Localisation : Les collines de Sabotonnerre

Re: Android : 40% des applications potentiellement dangereuses ?

#3 Message par Chocapic » 27 juin 2010, 07:12

ticoli a écrit : Mais si on choisit une appli libre (code source visible), le risque est nettement réduit.
Huhu... j'adore cet argument qui est la revendication principale du Libre en ce qui concerne la sécurité qui se résume à : Le code source est dispo donc c'est Secure.

On peut juste rappeler la faille dans la bibliothèque OpenSSL relative au protocole de chiffrement SSH ?
Cette faille découverte mi mai 2008 existait depuis plus de deux ans, un développeur ayant quoté une portion de code concernant la génération aléatoire, parce qu'il en avait marre de se taper des messages d'alertes durant la compilation. Le code source était pourtant disponible et personne ne s'est aperçu de quoi que ce soit...

Avoir les sources, c'est bien les regarder, c'est nettement mieux...
Un Lannister paie toujours ses dettes.

Avatar du membre
gagaches
-++
-++
Messages : 4047
Enregistré le : 30 nov. 2006, 15:11

Re: Android : 40% des applications potentiellement dangereuses ?

#4 Message par gagaches » 27 juin 2010, 08:11

Chocapic a écrit :
ticoli a écrit : Mais si on choisit une appli libre (code source visible), le risque est nettement réduit.
Huhu... j'adore cet argument qui est la revendication principale du Libre en ce qui concerne la sécurité qui se résume à : Le code source est dispo donc c'est Secure.

On peut juste rappeler la faille dans la bibliothèque OpenSSL relative au protocole de chiffrement SSH ?
Cette faille découverte mi mai 2008 existait depuis plus de deux ans, un développeur ayant quoté une portion de code concernant la génération aléatoire, parce qu'il en avait marre de se taper des messages d'alertes durant la compilation. Le code source était pourtant disponible et personne ne s'est aperçu de quoi que ce soit...

Avoir les sources, c'est bien les regarder, c'est nettement mieux...
c'est exact, la vraie utilité d'un code ouvert est de pouvoir, à partir d'une faille trouvée, être sûr de pouvoir la corriger.
le pb d'un code fermé sera que la correction de la faille reste au bon vouloir de l'éditeur (il suffit de connaitre un peu IBM pour savoir que, pour eux, si ça rapporte pas d'argent, ils s'en foutent un peu de corriger les bugs ou failles).

maintenant, je trouve qu'un certain nombre d'applications Android "abusent" au niveau des informations dont elles ont besoin pour fonctionner.
Pourquoi un jeu aurait besoin de passer des coups de fils, de voir mes contacts et de me géolocaliser ?

Bref, je reste méfiant sur ces applications. Mais au moins, on sait à quoi s'attendre avant de les installer.
"Ce qui se conçoit bien s'énonce clairement - Et les mots pour le dire arrivent aisément."
"Plus j'aime mon métier, moins j'aime ma profession" (c) J.L Godard

Avatar du membre
David75
~~+
~~+
Messages : 7823
Enregistré le : 07 févr. 2006, 14:51

Re: Android : 40% des applications potentiellement dangereuses ?

#5 Message par David75 » 27 juin 2010, 08:24

*ps en caractères illisibles: cette étude a été financée de façon impartiale par un consortium anti-androïd :mrgreen:

Sur d'autres platteforme il y a aussi des applis qui demandent d'accéder à la géolocalisation alors qu'elle n'en ont pas besoin du tout...
Passez au golf, l'immobilier c'est hasbeen :D

Avatar du membre
gagaches
-++
-++
Messages : 4047
Enregistré le : 30 nov. 2006, 15:11

Re: Android : 40% des applications potentiellement dangereuses ?

#6 Message par gagaches » 27 juin 2010, 08:44

David75 a écrit :Sur d'autres platteforme il y a aussi des applis qui demandent d'accéder à la géolocalisation alors qu'elle n'en ont pas besoin du tout...
Ah ben sur l'iphone, tu as un accès vraiment important aux informations de l'utilisateur et ce de manière très simple.
Mais "chut", faut pas le dire.
"Ce qui se conçoit bien s'énonce clairement - Et les mots pour le dire arrivent aisément."
"Plus j'aime mon métier, moins j'aime ma profession" (c) J.L Godard

kesako
~~+
~~+
Messages : 11643
Enregistré le : 13 juil. 2005, 11:44
Localisation : 75

Re: Android : 40% des applications potentiellement dangereuses ?

#7 Message par kesako » 27 juin 2010, 10:30

gagaches a écrit :maintenant, je trouve qu'un certain nombre d'applications Android "abusent" au niveau des informations dont elles ont besoin pour fonctionner.
Pourquoi un jeu aurait besoin de passer des coups de fils, de voir mes contacts et de me géolocaliser ?
J'ai l'impression que c'est un peu la faute des SDK et des librairies utilisées.
Le dev a besoin de telle fonction absolument mineure mais qui se trouve dans une lib avec des "contraintes" .
Et le sdk fabrique automatiquement un soft qui a besoin d'avoir acces a ceci ou cela , alors qu'il n'en a absolument pas besoin.

Avatar du membre
edo-sct1
-++
-++
Messages : 4097
Enregistré le : 17 déc. 2006, 01:36

Re: Android : 40% des applications potentiellement dangereuses ?

#8 Message par edo-sct1 » 16 juil. 2010, 07:10

On vient de m'offrir une tablette internet (archos 5) sous android. Hormis un pixel mort, superbe interface !
Républicain Vigilant

defrance69

Re: Android : 40% des applications potentiellement dangereuses ?

#9 Message par defrance69 » 16 juil. 2010, 08:12

Je ne connais qu'une personne qui ai mi les doigts dans du code android et son retour est assez positif

Je rentrerai meme pas dans le débat sur le libre plus sécure, du code ne devient pas bon ou mauvais selon son mode de distribution.

A la lecture de l'article, cela ressemble plus à une manière détournée de dire que la méthode choisie par apple de validation contraignante des applications est plus sécure que celle utilisée par google android ce qui est assez logique.
De là à dire que les applis android sont mauvaises je n'irai pas jusque là, il y a aussi des daubes chez apple...

Avatar du membre
gagaches
-++
-++
Messages : 4047
Enregistré le : 30 nov. 2006, 15:11

Re: Android : 40% des applications potentiellement dangereuses ?

#10 Message par gagaches » 16 juil. 2010, 08:25

Pour Android, ce que je trouve excellent, c'est ceci :

http://www.test-mobile.fr/actualites/go ... oid-04563/

En résumé, un mécanisme "click&point" pour faire une maquette rapide d'une application (voire la faire entièrement si le code généré est propre)
"Ce qui se conçoit bien s'énonce clairement - Et les mots pour le dire arrivent aisément."
"Plus j'aime mon métier, moins j'aime ma profession" (c) J.L Godard

Gu
-++
-++
Messages : 4815
Enregistré le : 08 juin 2005, 21:51
Localisation : NANTES

Re: Android : 40% des applications potentiellement dangereuses ?

#11 Message par Gu » 16 juil. 2010, 08:38

gagaches a écrit :J'ai l'impression que c'est un peu la faute des SDK et des librairies utilisées.
Le dev a besoin de telle fonction absolument mineure mais qui se trouve dans une lib avec des "contraintes" .
Et le sdk fabrique automatiquement un soft qui a besoin d'avoir acces a ceci ou cela , alors qu'il n'en a absolument pas besoin.
Non : quand tu as besoin d'envoyer des SMS tu demandes l'autororisation SMS. Idem pour le GPS etc... Personnellement je dev un programme de chronométrage ou je demande cette autorisation pour pouvoir s'échanger en pleine session de chronométrage les temps entre utilisateurs : il est clair que si demain je veux envoyer des SMS surtaxé à l'insu des utilisateurs je peux le faire dans le cadre d'une mise à jour anodine. Il est aussi certain que l'application risque de dégager du Market très rapidement.