Backdoors : Apple publie une fiche d'explications

Florian Innocente |

Apple a publié un complément d'information à sa déclaration d'hier sur la question des "portes dérobées" présentes dans iOS. La fiche technique décrit le rôle de trois services pointés du doigt par Jonathan Zdziarski.

com.apple.mobile.pcapd, explique Apple, sert à récupérer des paquets de données pour tenter de comprendre des dysfonctionnements avec une connexion réseau, soit utilisée pour une app soit pour une connexion avec un VPN. Apple dirige vers une documentation pour les développeurs qui explicite ce mécanisme. Zdziarski reprochait à ce « sniffer » de ne pas imposer d'être en mode développeur et d'être actif en permanence sur tous les appareils iOS.

Le suivant, com.apple.mobile.file_relay sert à Apple pour ses besoins internes et aux équipes AppleCare pour obtenir des informations sur votre appareil iOS en vue d'un diagnostic. C'est une procédure courante qui se fait notamment lorsqu'on appelle AppleCare : on reçoit un mail contenant un lien, on le clique et il retourne des informations techniques à son interlocuteur. Apple indique dans sa fiche que ce service ne collecte qu'un nombre limité de données et à des fins d'analyse d'un dysfonctionnement ; qu'il n'a pas accès à toutes les données sur le téléphone ; qu'il est indépendant des sauvegardes réalisées par l'utilisateur et qu'il respecte le chiffrement des données.

Dans sa présentation [pdf] Zdziarski relevait à propos de ce service qu'il avait considérablement accru son périmètre d'action au fil des versions d'iOS, en prenant dans ses filets beaucoup plus d'informations (iOS ayant évidemment gagné nombre de fonctions au fil des années) : comptes Mail configurés, base de données du Carnet d'adresses, dossiers caches divers et variés, journal d'activité GPS, etc.

A gauche iOS 2, à droite la version 7

Enfin, Apple cite com.apple.mobile.house_arrest utilisé pour le transfert de documents et fichiers entre un PC et un appareil iOS pour les apps installées. Xcode s'en sert également, ajoute Apple pour transférer des données de test vers un appareil iOS lorsqu'on code une app. Zdziarski s'inquiétait de voir que ce service pouvait conduire à diverses informations comme les cookies, les dossiers Préférences, les dossiers caches des applications et dont le contenu ne sera pas nécessairement chiffré par leurs développeurs.

La fiche précise en outre que ces « fonctions de diagnostic » ont besoin que l'utilisateur ait déverrouillé son téléphone, et que l'ordinateur hôte soit validé au branchement de l'appareil. Les données transmises sont chiffrées « les clefs ne sont pas envoyées à Apple ». Et d'ajouter que ces données peuvent effectivement être obtenues par Wi-Fi si cette option a été activée dans iTunes.

Cette fiche reprend ainsi les principaux points détaillés par Jonathan Zdziarski, mais cela ne devrait pas changer l'appréciation de ce dernier. Apple explique le rôle de ces services, orientés sur l'analyse de problèmes. Elle insiste sur le fait que leur usage est encadré, que la collecte des infos est limitée (la fiche est pauvre en détails) et que cela s'inscrit dans des scénarios courants sinon banals.

Zdziarski récuse le terme de backdoors (alias, portes dérobées). Il considère plutôt ces points d'entrée comme anormaux par l'étendue des données accessibles et opaques et il s'émeut principalement que ces services puissent être également utilisés dans des contextes et avec des objectifs qui débordent du cadre fixé par Apple.

[MàJ à 16h50] : une nouvelle réponse de J. Zdziarski.

Petit échange sur Twitter entre John Gruber et Jonathan Zdziarski, le premier demandant au second ce qu'il peut récupérer d'un iPhone qu'on lui donne. Réponse du second, « rien du tout », sauf à ce que l'appareil ne soit pas verrouillé - ou entre les mains d'Apple - dans le cas contraire, la porte est ouverte.

avatar Neufouad | 

Reste que l'on n'est vraiment pas nombreux à s'étonner de la synchro entre cette « affaire » et le rapprochement avec IBM…

Pourtant si ces failles existent ; elles seraient bien là depuis quelques iOS… Et elles seraient bien présentes un peu partout ailleurs, à moins qu'une fois encore Apple ait eu une idée que personne d'autre n'aura eue avant ! (mais non je ne regarde pas du côté de Google…)

J'ai dit bizarre ? Comme c'est bizarre…

Mais vrai que ça fait le buzz.

Reste donc à savoir qui cela servira. ;)

avatar XiliX | 

@Neufouad

Reste donc à savoir qui cela servira. ;)

à Zdziarsk pour sur, car on ne parle que de lui depuis ce weekend.

avatar Neufouad | 

Héhéhé bien vu :)

Mais je donne pas cher de sa peau s'il s'avère incapable de prouver ce qu'il avance…
P'tet pour ça que j'y pensais pas en fait ! :D

avatar AlaraD | 

Décèlement les appelés Geek sont de demandes enfants qui défendent l'indéfendable .

Apple a-t-il ouvert une backdoor à Big Brother sur tous les terminaux iOS ?
http://a.mynews.ly/!ID.BkZKG

avatar rikki finefleur | 

Y a un truc que je comprendrai jamais , comment une société peut s'octroyer votre carnet d'adresse, vos contacts, sans que vous en ayez donné autorisation ?

sinon il y a un article plus détaillé sur pci
http://www.nextinpact.com/news/88835-ios-donnees-utilisateurs-circulent-a-travers-services-caches.htm

avatar RBC | 

Et alors ? Rien de nouveau dans votre lien remplis de "si" et de "pourrait" et qui essaye juste de faire croire que, comme vous d'ailleurs ?
Et comme vous devez certainement posséder un Androphone ça vous fait quoi à vous que Google connaisse tout de vous ?

avatar samshit | 

la peste.. le choléra.. toussa toussa

avatar LittleBigFrancois | 

Une tempête dans un verre d'eau, voilà l'expression qui me venait à l'esprit, merci @joneskind

avatar iRobot 5S | 

"en prenant dans ses filets beaucoup plus d'informations (iOS ayant évidemment gagné nombre de fonctions au fil des années)"

Ça ne justifie en rien certaines informations transmises comme "photos" "adress book" qui existent depuis iOS 1.

Et puis je comprend pas pourquoi Apple envois les diagnostiques de l'iPhone quand on le branche a un Pc/Mac ?
Et donc ça envoie les infos mêle quand on l'as désactivé dans les paramètres de l'iPhone ?

Bref chez Apple c'est pas net.

avatar iRobot 5S | 

@LittleBigFrancois :
A ceci près qu'il y a des donnés qui n'ont rien a faire dans les diagnostiques.

avatar Orus | 

Bef, soyons réalistes, tout appareil branché sur internet, nous espionne et envoi des données personnels on ne sait où et on ne sait à qui. Données qui vont être transférées ou vendues dans l'ombre.
La toile porte bien son nom; nous en sommes les mouches.

Pages

CONNEXION UTILISATEUR