Sécuriser ses applications mobiles et leurs permissions : le guide essentiel

Une app « mignonne » peut coûter cher : ce n'est pas l'app qu'il faut blâmer, mais les permissions qu'on lui laisse. Découvrez comment reprendre le contrôle en quelques minutes.

Sécuriser ses applications mobiles et leurs permissions : le guide essentiel

Une utilisatrice m'a écrit la semaine dernière, paniquée. Sa fille de 14 ans avait installé un jeu de coloriage « trop mignon » sur Android. Résultat trois semaines plus tard : des notifications publicitaires pour des sites de rencontre, et un solde de forfait explosé. Elle voulait savoir comment sécuriser ses applications mobiles. La vraie réponse tient en une phrase : ce n'est pas l'app qu'il faut blâmer en premier, c'est ce qu'on lui a laissé prendre.

Je vais être direct. La plupart des gens que je conseille confondent deux choses : la sécurité de l'app (ce que fait l'éditeur) et la sécurité de leur app (ce qu'ils autorisent, à qui, et pendant combien de temps). La première, vous n'avez quasi aucun levier. La seconde, vous contrôlez presque tout — et presque personne ne s'en occupe.

Points clés à retenir

  • Une permission « à l'usage » n'est pas la même chose qu'une permission permanente : vérifiez le mode choisi, pas seulement le nom de l'app.
  • Les SDK publicitaires embarqués par les éditeurs accèdent souvent à plus de données que ce que l'utilisateur imagine.
  • Sur iOS comme sur Android, l'audit des permissions prend moins de cinq minutes par app — et se fait app par app.
  • Le RGPD impose au développeur d'informer, mais c'est à vous de révoquer ce que vous ne justifiez plus.
  • Un tracker n'est pas toujours « méchant » : un outil d'analyse d'audience bien configuré ne pose pas de problème. Un SDK tiers inconnu, si.

Sécuriser ses applications mobiles : pourquoi le vrai problème n'est pas celui qu'on croit

Quand on tape « sécurité application mobile » sur un moteur de recherche, on tombe sur des articles qui parlent de chiffrement, d'anti-debug, d'OWASP MASVS, de détection de root. Tout ça est vrai, mais ça concerne l'éditeur. Vous, simple utilisateur ou responsable d'une flotte de smartphones en entreprise, vous ne recompilez pas l'APK. Vous n'allez pas auditer le code source d'une app de banque.

Ce que vous pouvez faire, en revanche, c'est regarder ce que l'app demande et ce qu'elle fait de ce qu'on lui donne.

Permissions « à l'usage » : la nuance que 80 % des gens ratent

Depuis plusieurs années, Android comme iOS ont introduit trois états de permission : autorisé, refusé, et « autorisé seulement cette fois » ou « à l'usage ». Franchement, cette troisième option est la meilleure invention côté vie privée de la dernière décennie. Le problème ? On clique sur « Autoriser » par réflexe, parce qu'on est pressé, parce que l'app insiste, parce qu'on ne veut pas casser l'expérience.

J'ai fait le test sur mon propre téléphone il y a quelques mois : sur les 62 apps installées, 23 avaient un accès permanent à la localisation en arrière-plan. Vingt-trois. Je n'ai jamais utilisé la fonction arrière-plan d'aucune d'entre elles. Je l'ai corrigé en une soirée. Trois applis se sont mises à mal fonctionner (un tracker de course, une app de covoiturage, une app de gestion de flotte pro) — j'ai remis « à l'usage » pour celles-là, et basta.

Auditer ses permissions en pratique : le protocole que j'applique

Voici la méthode que je donne à mes clients, personne par personne, quand ils me demandent par où commencer :

  1. Ouvrez la liste complète des apps installées. Sur Android : Paramètres → Applications → Voir toutes les applications. Sur iOS : Réglages → Général → Stockage iPhone.
  2. Pour chaque app que vous ne reconnaissez pas ou que vous n'avez pas ouverte depuis six mois, désinstallez. Radical, mais efficace.
  3. Sur les apps restantes, allez dans l'écran « Autorisations » et repérez les accès à la localisation en arrière-plan, au microphone, aux contacts et au presse-papiers.
  4. Passez en « à l'usage » ou « refuser » tout ce qui n'a pas de justification évidente. Un jeu n'a pas besoin du micro. Un lecteur de podcasts n'a pas besoin des contacts.
  5. Notez la date. Refaites l'exercice tous les deux mois. Les mises à jour d'apps rajoutent parfois des permissions sans prévenir.

Cette dernière étape, personne ne la fait. Et c'est précisément là que le bât blesse : une app qui n'avait accès qu'à rien l'an dernier peut demander aujourd'hui l'accès au réseau local sans que vous ayez rien validé explicitement.

Les permissions silencieuses : ce que les SDK embarquent à votre insu

Il y a un angle mort énorme dans tout ce qu'on lit sur le sujet. Quand vous installez une app, vous n'installez pas une app. Vous installez un assemblage : le code de l'éditeur, plus une pile de SDK tiers (publicité, analytique, crash reporting, attribution marketing) que l'éditeur a intégrés pour gagner du temps ou gagner de l'argent.

Les permissions silencieuses : ce que les SDK embarquent à votre insu

Ces SDK ont leurs propres permissions. Ils lisent parfois l'identifiant publicitaire, la liste des apps installées, la langue du système, le modèle du téléphone. Certains, mal configurés, poussent plus loin.

Comment repérer un SDK envahissant sans être développeur

Vous ne pouvez pas lire le code, mais vous pouvez observer le comportement :

  • L'app envoie des notifications push que vous n'avez jamais activées ? Signe d'un SDK qui prend des libertés.
  • La batterie fond en quelques heures alors que vous n'utilisez pas l'app ? Activité réseau ou capteur en arrière-plan.
  • Vous parlez d'un produit devant votre téléphone et une pub apparaît dans la foulée ? Ce n'est pas de l'écoute active dans 99 % des cas — c'est de la corrélation d'IP et d'historique de navigation. Mais c'est le signal qu'il faut aller voir.
  • L'app affiche de la pub pour des choses sans lien avec elle ? Un SDK publicitaire tiers est probablement à l'œuvre.

Sur Android, l'écran « Utilisation des données » (Paramètres → Réseau → Utilisation des données) reste l'outil le plus sous-estimé. Une app de notes qui consomme 400 Mo en arrière-plan en un mois, il y a un problème. J'en ai trouvé un comme ça sur le téléphone d'un client l'an dernier : une appli de scan de documents qui téléchargeait des publicités vidéo en boucle.

Cnil, RGPD, mentions légales : ce que l'éditeur doit, ce que vous pouvez exiger

Le RGPD n'est pas un texte abstrait. Il donne des droits concrets à l'utilisateur, et l'éditeur d'une application mobile a des obligations précises. Petit rappel utile :

Obligation côté éditeurDroit correspondant pour vous
Politique de confidentialité accessible depuis l'appLa consulter avant installation, et savoir où la retrouver
Information sur les finalités des traitementsSavoir pourquoi telle donnée est collectée, pas seulement qu'elle l'est
Mentions légales identifiant l'éditeurIdentifier à qui s'adresser en cas de fuite
Base légale pour chaque traitementRefuser un traitement non nécessaire (publicité personnalisée par exemple)
Droit à l'effacementDemander la suppression de votre compte et des données associées

La CNIL, de son côté, publie des recommandations qui visent explicitement les applications mobiles. Le principe directeur est simple : minimisation. Une app ne doit collecter que ce qui est strictement nécessaire à son fonctionnement. Si une lampe torche demande l'accès à vos contacts, c'est un signal.

Côté utilisateur, vous avez un levier que peu exercent : demander à l'éditeur, par mail, la liste des sous-traitants qui reçoivent vos données. C'est un droit. La réponse est parfois évasive, parfois absente — et c'est en soi une information.

Protéger ses données personnelles au quotidien : les réflexes qui comptent vraiment

Après avoir vu pas mal de situations, voici ce que je considère comme les gestes à impact réel :

  • Un compte par app quand c'est possible — pas votre adresse principale partout. Les fuites arrivent, la casse se limite.
  • Révoquer les permissions des apps que vous n'ouvrez plus, mais que vous gardez « au cas où ». C'est le pire entre-deux.
  • Désactiver l'identifiant publicitaire (sur iOS : Réglages → Confidentialité → Publicité Apple ; sur Android : Paramètres → Google → Annonces). Ça ne supprime pas tout, mais ça réduit l'empreinte.
  • Sur les apps sensibles (banque, santé), passer en revue une fois par trimestre l'écran des sessions actives. Un téléphone volé ou prêté, ça arrive.
  • Pour un usage professionnel : séparer strictement appareils perso et pro. Pas de compte Google pro sur un téléphone perso si vous manipulez des données clients.

Et pour un organisme qui veut évaluer son propre niveau, la bonne question n'est pas « est-ce qu'on est conforme ? » mais « si un de nos salariés installe une app douteuse demain, qu'est-ce qui se passe ? ». La réponse, dans beaucoup de PME que j'ai vues, est : rien. Aucun contrôle, aucune séparation. C'est une bombe à retardement.

Comment savoir si une app installée est malveillante ?

Aucun outil unique ne le dira. Ce qu'on regarde, c'est un faisceau d'indices : note moyenne très basse avec des avis récents alarmants, éditeur sans site web identifiable, app publiée très récemment avec un nom qui imite une app connue, permissions démesurées par rapport à la fonction annoncée. Sur Android, l'outil Play Protect reste un filet utile mais il ne détecte pas les comportements gênants — seulement les malwares connus. Le reste, c'est vous.

Ce qu'il faut retenir (et le geste que je vous demande)

La sécurité des apps mobiles n'est pas un problème résolu par l'installation d'un antivirus ou par une app de nettoyage. C'est une discipline de vérification. On regarde, on retire, on révoque, régulièrement.

Si vous ne faites qu'une chose après cet article : ouvrez les paramètres de votre téléphone maintenant, triez par dernière utilisation, et désinstallez les trois apps que vous n'avez pas ouvertes depuis six mois. Ce n'est pas de la sécurité, c'est de l'hygiène. Et ça commence là.

Le reste suivra.

Marion Fontaine

Marion Fontaine

Marion Fontaine est une experte reconnue en apprentissage automatique, en analyse de données massives et en visualisation de données avec Python. Passionnée par la transmission, elle accompagne des équipes et des organisations dans la conception de solutions analytiques performantes et lisibles. Son approche allie rigueur technique et souci constant de rendre les résultats accessibles et exploitables.

Voir tous les articles →