Ouvrir le menu principal

iGeneration

Recherche

Les webviews, potentielles brèches de sécurité au sein des apps iOS

Stéphane Moussie

jeudi 08 mars 2018 à 15:45 • 2

iOS

Quand vous ouvrez un lien dans une application, le navigateur intégré (qu’on appelle aussi webview ou vue web) a la possibilité de vous jouer des tours si le développeur en a décidé ainsi. Felix Krause, qui s’attèle depuis quelque temps à soulever les problèmes de sécurité au sein d’iOS, met en garde contre le détournement des web views à des fins malintentionnées.

En personnalisant à sa sauce le navigateur intégré, un développeur vicieux peut subtiliser les identifiants, mots de passe et seconds facteurs d’authentification saisis sur la page web affichée à l’intérieur de son application. Il peut aussi altérer la page web en remplaçant les publicités originales par les siennes pour s’enrichir.

Vue web créée par Felix Krause pour sa démonstration.

Sans aller jusque-là, les vues web d’iOS permettent d’analyser le comportement de l’utilisateur : temps passé sur la page web, vitesse de défilement, liens visités, taps et gestes effectués, géolocalisation si elle a été autorisée pour l’app…

Tous ces risques ne sont pas nouveaux. Apple a d’ailleurs commencé à changer les choses dès 2015 en introduisant dans iOS 9 un nouveau système qui délègue l’affichage des liens externes à Safari, toujours sans quitter l’app. Baptisé Safari View Controller, ce Safari embarqué a de multiples avantages puisqu’il offre toutes les fonctions habituelles du navigateur standard d’iOS : extensions, menu de partage, sessions ouvertes…

Le client officiel Twitter utilise les vues web.
Tweetbot utilise Safari View Controller. Vous pouvez le voir aux boutons et au menu de partage identiques à ceux de Safari (puisque c’est en fait Safari embarqué dans l’app).

Il est aussi plus sécurisé, car il ne peut pas être autant bidouillé que les web views. Mais c’est justement pour cette raison que certains éditeurs, dont Facebook et Twitter, préfèrent rester sur les vues web, plus permissives. Il est vrai qu’à ses débuts Safari View Controller ne pouvait pas être aussi bien intégré esthétiquement que les vues web, mais Apple a ajouté des options de personnalisation depuis.

Pour éviter des désagréments liés aux vues web, Felix Krause propose simplement de les interdire. Les développeurs n’auraient plus le droit que d’utiliser Safari View Controller — dans ce cas-là, Apple les avertirait à l’avance pour qu’ils prennent leur disposition. Felix Krause, lui-même développeur (il travaille sur l’outil de distribution d’apps fastlane qui a été acquis par Google), est prêt à accorder quelques exceptions, mais l’idée générale serait bien de se débarrasser des webviews peu sécurisées.

illustration magazine 25 ans

MacGeneration a 25 ans !

Participez à la fête et découvrez l’histoire de votre site favori en précommandant notre magazine exclusif.

Je précommande le magazine

Black Friday : forfait 5G 300 Go à 9,99 €/mois chez SFR RED et Cdiscount Mobile

26/11/2024 à 20:55

• 30


Black Friday : les AirPods Pro 2 à 199 € tous écoulés, mais ils restent en promo à 219 € ailleurs 🆕

26/11/2024 à 20:34


Test du Dyson OnTrac : il n’a pas l’air, mais il a la chanson

26/11/2024 à 20:34


Le Brésil veut bousculer l'App Store en 20 jours

26/11/2024 à 17:45

• 7


Les iPhone 16 toujours bannis en Indonésie, où les 100 millions de dollars d’Apple ne suffisent pas

26/11/2024 à 15:30

• 19


Black Friday : l'iPad 10 cellulaire à 398 € (-180 €)

26/11/2024 à 14:56

• 9


Gorilla Glass : Corning propose des concessions pour clore rapidement l’affaire antitrust européenne

26/11/2024 à 12:43

• 20


Black Friday : - 20 % sur les tableaux d'intérieurs d'iPhone, d'iPod ou de Nintendo de Grid Studio

26/11/2024 à 11:00

• 2


RCS sur iPhone : petit soucis d’activation pour certains abonnés Bouygues et Free

26/11/2024 à 10:20

• 13


NordVPN est à - 74 % avec 3 mois offerts pour le Black Friday, foncez ! 📍

26/11/2024 à 09:43


Black Friday : les meilleurs bons plans en domotique (thermostat Netatmo, ampoules Hue…)

26/11/2024 à 08:30

• 9


L’iPhone 17 abandonnera-t-il son tiroir SIM en Europe ?

25/11/2024 à 21:30

• 18


L’iPhone 17 Pro troquerait le titane contre de l’aluminium

25/11/2024 à 21:00

• 36


Apple va-t-elle laisser en plan l’AirPods Max ?

25/11/2024 à 19:04


L’iPhone 17 « Air » n’aura peut-être pas de tiroir SIM, ni de téléobjectif, ni deux haut-parleurs

25/11/2024 à 18:08

• 87


La maison au soleil : nos articles pour tout savoir sur les kits solaires

25/11/2024 à 16:15

• 30