Ouvrir le menu principal

iGeneration

Recherche

Le chiffrement des terminaux Android moins robuste que celui de l'iPhone


Non seulement le chiffrement n'est pas du tout démocratisé sur Android, mais en plus il est loin d'être infaillible. La clé de chiffrement d'un terminal verrouillé peut être extraite de plusieurs façons, a trouvé un chercheur en sécurité.

L'une d'entre elles consiste à exploiter des vulnérabilités de TrustZone (un ensemble de mesures de sécurité pour les puces ARM) présentes sur les processeurs Qualcomm pour s'emparer de la fameuse clé. Les deux failles en question (CVE-2015-6639 et CVE-2016-2431) ont été comblées, sauf que tous les terminaux n'ont pas encore reçu le correctif. Il n'y a pas d'estimation globale, mais selon le service d'authentification en deux étapes Duo, 37 % des terminaux qui utilisent son application sont toujours vulnérables.

En fait, la fragilité du chiffrement d'Android va bien au-delà de ces deux failles. Contrairement à iOS, la clé de chiffrement est enregistrée dans le logiciel, ce qui l'expose à d'autres failles potentielles et à toutes sortes d'attaques logicielles. Cette méthode de stockage de la clé peut aussi permettre à un fabricant de déverrouiller un de ses smartphones chiffrés dans le cadre d'une enquête judiciaire, indique le chercheur en sécurité Gal Beniamini.

Schéma de la sécurité d'iOS

L'approche d'Apple est très différente. Le chiffrement d'un terminal iOS repose sur une clé matérielle qui, comme son nom l'indique, ne dépend pas du logiciel. Interrogé par Ars Technica, le spécialiste Dan Guido compare les deux approches :

Google a toujours été en retard sur le chiffrement complet d'Android. lls n'ont jamais utilisé d'aussi bonnes techniques que celles d'Apple et d'iOS. Ils ont tout misé sur cette méthode basée sur TrustZone et une clé maître, et on s'aperçoit maintenant des risques. La surface d'attaque est plus large. Un tiers est impliqué dans le chiffrement, et tout ce logiciel supplémentaire qui gère la clé peut potentiellement avoir des bugs permettant à un assaillant de la lire.

Alors que sur iOS, c'est très simple. C'est juste une puce. Cette puce c'est la Secure Enclave, qui communique avec le système via ce qu'ils appellent une boîte aux lettres. [...] Ces deux approches sont complètement différentes. [Sur iOS] il n'y a aucun moyen de tirer parti d'un logiciel pour lire la clé matérielle.

L'expert en cryptographie Vincent Bénony que nous avions interrogé précédemment confirmait la robustesse du système d'Apple :

Pour résumer, chaque fichier est chiffré avec une clé différente, générée aléatoirement au moment de la création de ce fichier. Cette clé est conservée chiffrée à l'aide d'une autre clé, qui est elle-même calculée en fonction d'un identifiant matériel (qui a été injecté dans le téléphone lors de sa fabrication), et du code PIN de l'utilisateur.

Cette dernière clé est calculée en interne par la puce cryptographique qui a la charge d'effectuer les opérations de chiffrement et de déchiffrement. Ainsi, elle ne sort pas, et elle n'est pas accessible au système d'exploitation, ni même aux différentes interfaces, comme le JTAG. Seules les données chiffrées et déchiffrées sortent de la puce. Pour extraire l'identifiant matériel de la puce, il faudrait la décortiquer physiquement à l'aide d'appareils extrêmement coûteux ; c'est très compliqué, très délicat, et surtout, très aléatoire.

Toute la sécurité du système repose donc sur la non-divulgation de l'identifiant matériel. Il est très probable que cet identifiant soit issu d'un processus aléatoire purement physique lors de la fabrication de la puce, ce qui exclut la possibilité de le lire et de le stocker.

Une fontaine à eau connectée pour animaux 🐶🐱

15:47

• 0


Apple Music était en panne sur une bonne partie du globe 🆕

10:03

• 32


Apple Music : vers des forfaits à plusieurs vitesses ou une formule gratuite ?

10:00

• 9


Rivian en est persuadé : l’intelligence artificielle va rendre CarPlay totalement obsolète

09:36

• 76


Sortie de veille : les hackintosh sont condamnés, c’est la fin d’une époque

09:36

• 0


Dans les ateliers de Reborn à Nice, le long parcours des iPhone reconditionnés

09:00

• 6


Sihoo Doro C300 Pro V2 : votre colonne vertébrale ne devrait pas avoir à s'adapter à votre chaise 📍

29/05/2026 à 23:55

• 0


Promo : l'iPhone 17 à partir de 780 €

29/05/2026 à 23:21

• 23


Disney+ pourrait absorber totalement Hulu d’ici la fin de l’année

29/05/2026 à 22:25

• 1


Kuo : l’ouverture variable de l’iPhone 18 Pro ferait grimper le coût du module photo

29/05/2026 à 15:56

• 14


Airzone Cloud passe à l’abonnement pour le contrôle distant des pompes à chaleur

29/05/2026 à 14:56

• 46


Maquettes : les 4 coloris de l'iPhone 18 Pro se dévoilent en images

29/05/2026 à 12:13

• 54


Centre de notifications : iOS 27 pourrait bousculer une habitude bien ancrée

29/05/2026 à 11:23

• 45


SwitchBot veut acheter Nanoleaf et son expertise autour de Thread

29/05/2026 à 10:57

• 9


Nintendo revient sur mobile avec Pictonico!, un drôle de Wario Ware photo 🆕

29/05/2026 à 10:37

• 18


L’Apple Watch aide Harvard à étudier les troubles du sommeil liés à la ménopause

29/05/2026 à 10:35

• 3