Ouvrir le menu principal

iGeneration

Recherche

Des centaines d'apps contiennent des identifiants AWS en dur dans leur code

Mickaël Bazoge

vendredi 02 septembre 2022 à 07:00 • 26

App Store

Plus de 1 800 applications iOS intègrent des identifiants AWS (Amazon Web Services) codés « en dur », alertent les chercheurs en sécurité de Symantec. Cela signifie que des malandrins pourraient fouiller dans le code de ces apps, récupérer ces informations et se connecter tranquillou à des bases de données confidentielles. Avec tous les risques de siphonnage des données que cela implique…

Ces bases de données peuvent héberger les détails de comptes, des informations d'enregistrement, des communications internes… Bref, des millions d'enregistrements en tout genre, un véritable coffre au trésor pour des forbans mal intentionnés comme ils le sont toujours. Symantec donne l'exemple d'un SDK tiers utilisé par plusieurs apps bancaires, qui embarque dans son code des identifiants valides vers des serveurs AWS.

Toutes les informations d'authentification des clients de ces banques (nom, date de naissance, parfois les empreintes digitales !) sont potentiellement en danger. Autre cas, celui d'une plateforme de paris sportifs utilisée par 16 apps de jeux d'argent en ligne : c'est l'infrastructure au complet de la plateforme qui est ouverte à tous les vents…

La présence de ces identifiants en dur dans ces applications s'explique généralement par l'utilisation de bouts de code tout prêts qui contiennent ces informations. Par négligence, ou en raison de l'absence d'outils d'examen adaptés, ces données restent dans l'app distribuée aux utilisateurs. Symantec, qui fournit aussi des solutions de sécurité, recommande de mettre en place des processus de vérification durant le cycle de développement de l'application.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Comment regarder les chaînes de télé sur l’Apple TV : toutes les apps et offres disponibles

11:55

• 64


« Digital detox » : le bilan de mes vacances (presque) sans iPhone

09:28

• 30


Panne majeure en cours sur les moyens de paiement de nombreuses banques françaises

30/08/2025 à 20:57

• 93


À contre-courant : pourquoi Florian n’abandonne pas WhatsApp

30/08/2025 à 14:07

• 78


Guide d'achat : quels accessoires pour accompagner son nouvel iPad à la rentrée

29/08/2025 à 23:00

• 16


iOS 18.6.2 bouche une faille zéro day utilisant WhatsApp pour piéger les utilisateurs

29/08/2025 à 22:00

• 8


Apple installe une boutique de produits sur Douyin, le TikTok chinois

29/08/2025 à 21:40

• 13


L’appel à la grève de la CB (et d’Apple Pay), un risque majeur pour les banques ?

29/08/2025 à 20:15

• 175


« Le premier iPad protégé contre les liquides » : la déclaration d’Apple qui intrigue

29/08/2025 à 18:48

• 15


Apple a cessé de signer iOS 18.6 et 18.6.1 🆕

29/08/2025 à 18:20

• 11


Canalys : un marché européen du smartphone morose malgré la bonne tenue des ventes d'iPhone 16

29/08/2025 à 18:18

• 7


Promo : l’iPhone 15 Plus à 749 € avec 100 € offerts en chèque cadeau

29/08/2025 à 15:27

• 6


Apple et Samsung unis contre les pubs comparatives et moqueuses de Xiaomi en Inde

29/08/2025 à 14:59

• 31


Opérateurs : Free est stable sur le mobile, SFR perd à nouveau des abonnés

29/08/2025 à 12:47

• 43


Aspirateurs-robots dans Apple Maison : attention à la gestion des pièces

29/08/2025 à 12:16

• 30


Après une mise en demeure de l’Arcom, cinq sites porno baisent les bras

29/08/2025 à 10:54

• 105