Aller au contenu
Korben, roi d’internet, logo bébé avec des lunettes en mode thug life

Trouver les clés codées en dur dans votre application Android

La société Fallible a publié un article où elle explique que des applications Android présentes sur le PlayStore contiennent des clés d’authentification codées en dur.

Alors bien sûr, « des clés », c’est vague, mais ça va de la simple petite clé API pour Google Maps (inoffensive) à des clés privées pour se connecter à AWS (et permettant même de supprimer des instances…etc.)…

Capture d'écran d'un code Java montrant une clé codée en dur dans une application Android

… ou encore des clés un peu spéciales permettant par exemple de déclencher des notifications dans l’application Uber.

Schéma montrant les différentes couches de sécurité dans une application Android

Oui, les développeurs sont vraiment de gros paresseux

Sur plus de 16 000 APK testés, Fallible a relevé environ 2500 applications contenant une clé, dont un, peu plus de 300 avec une clé privée donnant des accès privilégiés à des services tiers tels que :

Image d'un hacker tentant d'accéder à une application Android

Alors évidemment, rien de bien surprenant ici… C’est un classique et Fallible recommande aux développeurs qui n’ont pas d’autres choix que de mettre en dur une clé dans leur application, de bien se pencher sur la doc de l’API qu’ils utilisent et de prendre le temps de créer différentes clés au champ d’action limité.

Mais ce qui est vraiment intéressant dans cette news (et c’est surtout pour ça que j’en cause), c’est que Fallible a mis en ligne son outil pour reverser les applications Android. Il suffit d’uploader le .apk ou de faire une recherche sur le PlayStore et leur outil s’occupe de vous sortir tout ce qu’il y trouve en termes de clés.

Illustration montrant comment les clés codées en dur peuvent être exploitées par un attaquant

Pratique pour voir si votre application a été codée un peu légèrement ou si vous êtes safe de ce côté-là.

 

Que faire après le bac quand on est passionné de cybersécurité ?

Entièrement dédiée à la cybersécurité, l’école Guardia est accessible soit directement après le bac (post-bac), soit après un bac+2 ou bac+3. En rejoignant l’école Guardia, vous deviendrez développeur informatique option cybersécurité (Bac+3) ou expert en cybersécurité (Bac+5).

Cliquez ici pour en savoir plus

Lien sponsorisé


Des idées pour vos menus (+ 10 € de réduction sur vos prochaines courses)

Jow est une application iOS et Android ainsi qu’un site web, qui propose des menus délicieux et rapide à réaliser. L’application se connecte à votre magasin préféré (Carrefour, Auchan, E. Leclerc…etc.) et génère la liste de vos courses tout en vous proposant des réductions.

Jow c’est top si :

  • Vous cherchez sans cesse des idées de menu
  • Vous voulez gagner du temps avec vos courses
  • Vous souhaitez manger plus équilibré
  • Vous voulez éviter le gâchis alimentaire
  • Vous aimez vous partager des photos de vos créations culinaires sur les réseaux

10 € de réduction sur vos prochaines courses

Et comme une bonne nouvelle n’arrive jamais seule, si vous créez votre compte sur Jow en passant par ce lien, vous profiterez de 10 € de réduction sur vos courses avec ce code promo :

2LE2QR

Quand on voit le coût de la vie, ça ne se refuse pas.

Bon ap !

Lien affilié

Les articles du moment