Ouvrir le menu principal

iGeneration

Recherche

Le Secret est-il vraiment préservé ?

Mickaël Bazoge

vendredi 22 août 2014 à 20:06 • 4

App Store

Le fond de commerce de l'application Secret [8 – US – Gratuit – iOS 7 - Secret, Inc.], qui permet d'échanger grands et petits secrets, est menacé. Le logiciel est censé garantir à ses utilisateurs l'anonymat le plus total, une condition sine qua non pour pouvoir soulager sa conscience. Or, une brèche dans le contrat de confiance entre Secret et ses adeptes est apparue. Ben Caudill et Bryan Seely, deux chercheurs en sécurité et fondateurs de la société Rhino Security, ont trouvé un moyen pour connaitre à coup sûr les secrets d'un utilisateur donné.

Lorsque l'on installe Secret pour la première fois, l'app n'affiche aucun des secrets circulant dans son cercle social, jusqu'à ce qu'on l'autorise à accéder au carnet d'adresses de l'iPhone (ou son profil Facebook). Il ne suffit pas à l'application d'analyser les adresses mail et les numéros de téléphone des contacts : encore faut-il avoir sept de ses amis présents dans Secret avant de pouvoir consulter leurs révélations (il est possible d'inviter — anonymement toujours — des contacts à utiliser l'application). Mais l'utilisateur ne sait jamais ceux de ses amis qui postent tel ou tel secret — si l'on a 500 personnes dans son carnet d'adresses, et que 30 d'entre eux utilisent Secret de manière anonyme, un message posté dans l'app peut provenir de n'importe laquelle de ces 500 connaissances.

Caudill et Seely ont trouvé la faille : elle passe par le carnet d'adresses. Les deux chercheurs ont créé 50 comptes bidon (Secret ne vérifiait à l'époque ni l'adresse e-mail d'un nouvel utilisateur, ni son numéro de téléphone); il n'en faut cependant que sept pour tromper Secret. Après avoir effacé leur carnet d'adresses pour les remplacer par ces sept faux utilisateurs, les deux hackers ont simplement créé une huitième fiche avec l'adresse e-mail de leur victime.

Une fois le nouveau compte créé sur Secret, l'app synchronise les huit contacts : les sept bots plus l'adresse e-mail de la personne à piéger. Étant donné que les bots ne postent jamais, tous les messages mis en ligne par un « ami » proviennent du seul humain possible. Caudill et Seely ont fait la démonstration de la faille avec le CEO de Secret, dont l'adresse e-mail est librement disponible : ils ont pu lui montrer tous ses secrets.

La faille est astucieuse mais elle ne peut servir que dans un seul cadre : connaître les secrets de quelqu'un en particulier. Il est impossible de démarrer d'un secret et de démasquer la personne qui se cache derrière l'anonymat de l'application.

Les deux hackers étant coiffés de leur white hat, ils ont prévenu Secret de leur découverte avant de la rendre publique. L'éditeur a heureusement apporté les correctifs nécessaires pour boucher cette faille. Ce dernier a lancé en février un programme de « chasse aux failles » ouvert à tous : depuis, 42 vulnérabilités ont été bouchées. D'ailleurs, aucune divulgation publique d'utilisateur de Secret n'est à déplorer. Mais l'anonymat total n'existe pas, sur Secret comme ailleurs.

Source :

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Les AirPods Pro 3 passent à 236 € sur Amazon, première promo depuis leur lancement !

17:57

• 20


UPDF 2.0 : l'éditeur PDF qui transforme votre façon de travailler sur Mac, iPhone et iPad 📍

17:38

• 0


Les batteries qui gonflent, cela n’arrive pas qu’aux autres

17:36

• 25


Promos : iPad Air M3 à partir de 460 € et MacBook Air M2 16 Go à 759 €

12:43

• 14


La certification Wi-Fi 7 est-elle un simple coup de tampon, comme l'affirme Free ?

08:19

• 23


Mieux que le Mac à 500 € des rumeurs : voici l’iPhone à 250 € ! (et il existe vraiment)

08:10

• 0


L’iPhone 17 Pro Cosmic Orange aurait-il un souci de décoloration ?

18/10/2025 à 22:30

• 77


Le prix de l'iPhone Air continue de s'écrouler : 859 € en import, 1099 € chez Amazon ! 🆕

18/10/2025 à 22:20

• 145


Pour la première fois, l'iPhone 16e (neuf) passe sous les 500 € ! 🆕

18/10/2025 à 22:01

• 28


Apple Watch Ultra 3 : l’écran reste actif même en veille, la preuve en vidéo

18/10/2025 à 10:02

• 18


Promo : l’excellente Apple Watch SE 3 est déjà à 230 € (-15 %)

18/10/2025 à 10:02

• 7


Bon plan : le chargeur mural MagSafe et USB-C de Zens à 32 € au lieu de 50 €

18/10/2025 à 09:55

• 8


WhatsApp limitera le nombre de messages envoyés sans réponse pour juguler le spam

17/10/2025 à 21:15

• 15


L’iPhone 17 Pro Max qui rit, l’iPhone Air qui pleure : Apple réajuste ses commandes

17/10/2025 à 20:30

• 124


L'iPhone 16 en promotion à seulement 741 €, près de 130 € de réduction

17/10/2025 à 19:30

• 4


Promo : le détecteur de fumée compatible HomeKit de Netatmo à 71 €

17/10/2025 à 19:00

• 27