Ouvrir le menu principal

iGeneration

Recherche

Des centaines d'apps contiennent des identifiants AWS en dur dans leur code

Mickaël Bazoge

vendredi 02 septembre 2022 à 07:00 • 26

App Store

Plus de 1 800 applications iOS intègrent des identifiants AWS (Amazon Web Services) codés « en dur », alertent les chercheurs en sécurité de Symantec. Cela signifie que des malandrins pourraient fouiller dans le code de ces apps, récupérer ces informations et se connecter tranquillou à des bases de données confidentielles. Avec tous les risques de siphonnage des données que cela implique…

Ces bases de données peuvent héberger les détails de comptes, des informations d'enregistrement, des communications internes… Bref, des millions d'enregistrements en tout genre, un véritable coffre au trésor pour des forbans mal intentionnés comme ils le sont toujours. Symantec donne l'exemple d'un SDK tiers utilisé par plusieurs apps bancaires, qui embarque dans son code des identifiants valides vers des serveurs AWS.

Toutes les informations d'authentification des clients de ces banques (nom, date de naissance, parfois les empreintes digitales !) sont potentiellement en danger. Autre cas, celui d'une plateforme de paris sportifs utilisée par 16 apps de jeux d'argent en ligne : c'est l'infrastructure au complet de la plateforme qui est ouverte à tous les vents…

La présence de ces identifiants en dur dans ces applications s'explique généralement par l'utilisation de bouts de code tout prêts qui contiennent ces informations. Par négligence, ou en raison de l'absence d'outils d'examen adaptés, ces données restent dans l'app distribuée aux utilisateurs. Symantec, qui fournit aussi des solutions de sécurité, recommande de mettre en place des processus de vérification durant le cycle de développement de l'application.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Promos : l'iPhone 16e à 528 € et l'iPad A16 (2025) à 330 €

08:37

• 2


Google se moque du retard d’Apple avec iOS 26

08:07

• 11


Anker commercialise de nouvelles batteries externes compactes et un chargeur avec câble rétractable

17/06/2025 à 22:45

• 9


Le « HomePad » repéré dans la bêta d’iOS 18.6

17/06/2025 à 21:35

• 6


Panne nationale : SFR offre 100 Go de data à ses clients en dédommagement

17/06/2025 à 20:48

• 54


iOS 26 : prise en main du nouvel Appareil photo de l’iPhone

17/06/2025 à 20:30

• 9


Philips renouvelle son Smart Button Hue, qui gagne en taille

17/06/2025 à 19:09

• 24


Skylo, un opérateur satellite, fait fuiter le nouvel Exynos de Samsung

17/06/2025 à 17:51

• 13


Adobe lance son IA Firefly sur iOS et Android pour générer images et vidéos

17/06/2025 à 17:34

• 5


Fortnite et Roblox abandonnent les iPad avec 3 Go de RAM, comme l'iPad 9

17/06/2025 à 16:08

• 11


iOS 26 permet des sélections de texte chirurgicales dans Messages

17/06/2025 à 15:24

• 31


1 Go jusqu’à l’illimité, les quatre opérateurs alignent les forfaits pour les vacances

17/06/2025 à 14:34

• 19


Quatre traqueurs compatibles avec Localiser pour moins de 30 €

17/06/2025 à 12:51

• 16


La nouvelle gamme v3 de manettes Razer a un modèle XL pour iPad Pro

17/06/2025 à 11:10

• 10


SFR : après la grosse panne de lundi, le réseau mobile est rétabli 🆕

17/06/2025 à 09:52

• 62


Aqara commercialise la U200 Lite, une serrure connectée sans la fonction clés du domicile

17/06/2025 à 09:28

• 23