Ouvrir le menu principal

iGeneration

Recherche

Le Secret est-il vraiment préservé ?

Mickaël Bazoge

vendredi 22 août 2014 à 20:06 • 4

App Store

Le fond de commerce de l'application Secret [8 – US – Gratuit – iOS 7 - Secret, Inc.], qui permet d'échanger grands et petits secrets, est menacé. Le logiciel est censé garantir à ses utilisateurs l'anonymat le plus total, une condition sine qua non pour pouvoir soulager sa conscience. Or, une brèche dans le contrat de confiance entre Secret et ses adeptes est apparue. Ben Caudill et Bryan Seely, deux chercheurs en sécurité et fondateurs de la société Rhino Security, ont trouvé un moyen pour connaitre à coup sûr les secrets d'un utilisateur donné.

Lorsque l'on installe Secret pour la première fois, l'app n'affiche aucun des secrets circulant dans son cercle social, jusqu'à ce qu'on l'autorise à accéder au carnet d'adresses de l'iPhone (ou son profil Facebook). Il ne suffit pas à l'application d'analyser les adresses mail et les numéros de téléphone des contacts : encore faut-il avoir sept de ses amis présents dans Secret avant de pouvoir consulter leurs révélations (il est possible d'inviter — anonymement toujours — des contacts à utiliser l'application). Mais l'utilisateur ne sait jamais ceux de ses amis qui postent tel ou tel secret — si l'on a 500 personnes dans son carnet d'adresses, et que 30 d'entre eux utilisent Secret de manière anonyme, un message posté dans l'app peut provenir de n'importe laquelle de ces 500 connaissances.

Caudill et Seely ont trouvé la faille : elle passe par le carnet d'adresses. Les deux chercheurs ont créé 50 comptes bidon (Secret ne vérifiait à l'époque ni l'adresse e-mail d'un nouvel utilisateur, ni son numéro de téléphone); il n'en faut cependant que sept pour tromper Secret. Après avoir effacé leur carnet d'adresses pour les remplacer par ces sept faux utilisateurs, les deux hackers ont simplement créé une huitième fiche avec l'adresse e-mail de leur victime.

Une fois le nouveau compte créé sur Secret, l'app synchronise les huit contacts : les sept bots plus l'adresse e-mail de la personne à piéger. Étant donné que les bots ne postent jamais, tous les messages mis en ligne par un « ami » proviennent du seul humain possible. Caudill et Seely ont fait la démonstration de la faille avec le CEO de Secret, dont l'adresse e-mail est librement disponible : ils ont pu lui montrer tous ses secrets.

La faille est astucieuse mais elle ne peut servir que dans un seul cadre : connaître les secrets de quelqu'un en particulier. Il est impossible de démarrer d'un secret et de démasquer la personne qui se cache derrière l'anonymat de l'application.

Les deux hackers étant coiffés de leur white hat, ils ont prévenu Secret de leur découverte avant de la rendre publique. L'éditeur a heureusement apporté les correctifs nécessaires pour boucher cette faille. Ce dernier a lancé en février un programme de « chasse aux failles » ouvert à tous : depuis, 42 vulnérabilités ont été bouchées. D'ailleurs, aucune divulgation publique d'utilisateur de Secret n'est à déplorer. Mais l'anonymat total n'existe pas, sur Secret comme ailleurs.

Source : Wired

illustration magazine 25 ans

MacGeneration a 25 ans !

Participez à la fête et découvrez l’histoire de votre site favori en précommandant notre magazine exclusif.

Je précommande le magazine

L’iPhone 17 abandonnera-t-il son tiroir SIM en Europe ?

25/11/2024 à 21:30

• 7


L’iPhone 17 Pro troquerait le titane contre de l’aluminium

25/11/2024 à 21:00

• 22


Apple va-t-elle laisser en plan l’AirPods Max ?

25/11/2024 à 19:04


L’iPhone 17 « Air » n’aura peut-être pas de tiroir SIM, ni de téléobjectif, ni deux haut-parleurs

25/11/2024 à 18:08

• 55


La maison au soleil : nos articles pour tout savoir sur les kits solaires

25/11/2024 à 16:15

• 30


Black Friday : les meilleurs bons plans en domotique (thermostat Netatmo, ampoules Hue…)

25/11/2024 à 14:30

• 8


Jon Watts annule la suite de Wolfs car il ne fait plus confiance à Apple

25/11/2024 à 13:30

• 53


Black Friday : les chargeurs et batteries pour iPhone en promo qui valent le coup

25/11/2024 à 11:43

• 17


Black Friday : Aqara U200, la meilleure serrure connectée pour les fans d’Apple, à 199 €

25/11/2024 à 11:27

• 20


iOS 19 : Apple aurait repoussé un paquet de nouveautés au printemps 2026

25/11/2024 à 10:48

• 48


Entre l’Apple TV, l’AirPods Max et Intel, la semaine d’Apple ne manque pas de rebondissements

24/11/2024 à 19:30

• 32


On a regardé pour vous : To the Moon !

24/11/2024 à 18:00

• 27


Incogni : une promotion fantastique pour le Black Friday, foncez ! 📍

24/11/2024 à 17:14


Black Friday : tous les Apple Pencil en promo, même le Pro

24/11/2024 à 16:34

• 11


Black Friday : les 4 AirTags à 89 € (-40 €)

24/11/2024 à 16:17

• 1


Black Friday : les AirPods Pro 2 maintenant à 199 €, un prix jamais vu 🆕

24/11/2024 à 12:56