CYBER WELFARE

Protégez votre vie privée numérique

Contrôler les autorisations des applications : qui peut faire quoi

Contrôler les autorisations des applications part d’un constat simple : chaque application installée a demandé quelque chose, et dans la plupart des cas elle a obtenu un oui.

Ce n’est pas de l’inattention : la demande arrive toujours au mauvais moment — pendant que vous ouvrez l’application pour vous en servir, l’attention tournée vers ce que vous vouliez faire et non vers la question posée. Le bouton « autoriser » est le chemin le plus court pour arriver là où vous alliez.

Le résultat, au bout de quelques années, est une liste que personne n’a jamais relue et qui décrit un appareil beaucoup plus ouvert que son propriétaire ne l’imagine.

Ce que dit cette recommandation

La recommandation R13 demande de revoir régulièrement les autorisations accordées aux applications, et d’examiner chaque nouvelle demande au lieu de l’accepter par habitude.

Les autorisations sont les permissions avec lesquelles une application accède aux fonctions et aux données de l’appareil : appareil photo, microphone, contacts, fichiers, notifications, position, et d’autres encore.

Ce que ce n’est pas. Ce n’est pas une recommandation dirigée contre les applications. La quasi-totalité des applications installées depuis les magasins officiels est légitime, et beaucoup ont réellement besoin des autorisations qu’elles demandent pour fonctionner. La recommandation porte sur l’excès, pas sur l’existence des autorisations.

Champ d’application. Les téléphones et les tablettes en premier lieu, où le système d’autorisations est détaillé, fonction par fonction. Cela vaut aussi pour les extensions du navigateur, qui sont souvent le point le plus négligé de tous.

Pourquoi contrôler les autorisations des applications change quelque chose

Une autorisation accordée n’est pas un événement isolé : c’est une condition permanente.

AutorisationCe qu’elle permetQuand elle se justifie
ContactsLire tout le carnet d’adressesMessagerie, téléphonie
MicrophoneEnregistrer du sonAppels, notes vocales, dictée
Appareil photoPrendre des imagesPhotos, visioconférences, scans
Fichiers et photosLire ce qui est stockéGaleries, retouche, gestion de fichiers
PositionSavoir où vous êtesCartes, météo, transports
Activité en arrière-planFonctionner même quand l’application est ferméeSynchronisation, alertes
AccessibilitéVoir et piloter tout l’écranAides pour les personnes en situation de handicap

La dernière ligne est la plus déterminante de toute l’unité. L’autorisation d’accessibilité est la plus puissante qu’une application puisse obtenir : elle permet de lire ce qui s’affiche à l’écran et d’agir à la place de la personne qui utilise l’appareil. Elle existe pour une excellente raison — rendre les appareils utilisables par les personnes en situation de handicap — et c’est précisément pour cela qu’elle ne se donne qu’aux outils qui servent vraiment à cet usage.

La deuxième ligne mérite elle aussi une note : l’autorisation d’accès aux contacts expose des données qui ne sont pas les vôtres. Des noms, des numéros et des adresses d’autres personnes, qui n’ont pas participé à la décision et qui n’en sauront jamais rien.

Un exemple concret

Marc installe une application pour retoucher ses photos. Au premier lancement, l’application demande l’accès aux photos — ce qui est raisonnable — puis aux contacts, pour « partager plus facilement ».

Il accepte les deux, parce que la seconde demande arrive juste après la première et qu’elle semble faire partie du même enchaînement.

À partir de ce moment, une application de retouche photo dispose de tout le carnet d’adresses : noms, numéros, adresses de courriel, et parfois adresses postales et annotations. Ce n’est ni illégal, ni caché, et c’est écrit dans la politique de confidentialité que personne ne lit.

Le point important : la demande n’était raisonnable qu’à moitié, et la seconde moitié est passée avec la première.

Quand l’appliquer

  • Au moment de la demande. C’est la meilleure occasion : refuser maintenant prend moins de temps que de le retirer plus tard.
  • Après avoir installé quelque chose de nouveau, pour vérifier ce qui a été obtenu.
  • Deux ou trois fois par an, pour revoir la liste accumulée entre-temps.
  • Avant de désinstaller une application, pour savoir ce qu’elle avait.
  • Sur les appareils des enfants, où les applications sont nombreuses et les demandes acceptées sans examen.
  • Quand une application change de propriétaire, une information qui apparaît parfois dans les notes de mise à jour.
  • Sur les extensions du navigateur, qui disposent d’autorisations très larges et que l’on oublie.

Comment l’appliquer

  1. Ouvrez la liste par autorisation, pas par application. Les deux grands systèmes permettent de voir « quelles applications ont accès au microphone » : c’est bien plus révélateur que la liste application par application.
  2. Commencez par les trois plus sensibles : microphone, appareil photo, contacts. Ce sont ceux qui exposent le plus.
  3. Vérifiez l’autorisation d’accessibilité et assurez-vous qu’elle n’est accordée qu’à des outils qui en ont réellement besoin.
  4. Retirez ce qui n’a pas de raison fonctionnelle. Le critère est simple : cette application pourrait-elle faire son travail sans ?
  5. Utilisez les options intermédiaires. Beaucoup de systèmes permettent d’accorder l’accès à quelques photos choisies plutôt qu’à toute la galerie, ou l’usage uniquement pendant que l’application est ouverte.
  6. Revoyez les extensions du navigateur, et retirez celles dont vous ne vous servez pas.
  7. Activez la révocation automatique pour les applications inutilisées, là où le système la propose.

Cette revue ne demande pas une matinée. La première fois, comptez une dizaine de minutes ; ensuite, quelques minutes suffisent, parce que l’essentiel du travail a déjà été fait.

Erreurs fréquentes à éviter

  • Accepter pour arriver au contenu. C’est le mécanisme sur lequel repose presque toute la collecte excessive.
  • Ne jamais regarder la liste. Les autorisations s’accumulent pendant des années sans que rien ne les ramène à l’attention.
  • Accorder l’accessibilité à la légère. C’est l’autorisation la plus puissante, et elle est demandée aussi par des applications qui n’en ont pas besoin.
  • Donner l’accès à toute la galerie quand quelques photos suffisent.
  • Négliger les extensions du navigateur. Elles ont souvent le droit de lire et de modifier tout ce que vous voyez en ligne.
  • Faire confiance parce que l’application vient du magasin officiel. Les contrôles existent et sont utiles, mais ils ne remplacent pas votre examen des autorisations.
  • Ignorer les autorisations des applications professionnelles installées sur un appareil personnel.

Les trois questions qui règlent tous les doutes

Devant une demande d’autorisation, nul besoin de connaître la technique. Trois questions suffisent.

1. Cette application pourrait-elle fonctionner sans ? Une application de retouche photo a besoin des photos. Elle n’a pas besoin des contacts. Quand la fonction est claire, la réponse vient toute seule.

2. L’autorisation sert-elle maintenant ou toujours ? Beaucoup d’applications n’ont besoin de quelque chose que pendant que vous les utilisez. Si le système propose « pendant l’utilisation de l’application », c’est presque toujours la bonne réponse.

3. Que se passe-t-il si je dis non ? Dans la plupart des cas : rien, ou une fonction secondaire indisponible. Refuser est réversible en deux gestes, alors que les données déjà collectées, elles, ne reviennent pas.

Ces trois questions couvrent à peu près toutes les situations, et elles demandent cinq secondes.

Pourquoi la liste s’allonge toute seule

Autant comprendre ce mécanisme, parce qu’il explique pourquoi une revue est nécessaire et pourquoi « rester attentif » ne suffit pas.

Chaque nouvelle application demande au moins une autorisation. En un an, on en installe plusieurs, et chacune ajoute une ligne.

La demande arrive au pire moment. Vous ouvrez l’application pour vous en servir : l’attention est tournée vers l’objectif, et le bouton d’accord est le chemin le plus court.

Le refus a un coût immédiat, l’accord un coût différé. Si vous dites non, quelque chose ne fonctionnera peut-être pas tout de suite. Si vous dites oui, quelque chose se produira peut-être dans plusieurs mois. Cette asymétrie pousse vers le oui, et elle ne tient pas à un manque de vigilance.

Rien ne ramène l’autorisation à l’attention. Il n’existe ni rappel, ni échéance visible, ni moment naturel où la revoir.

Même désinstallées, les applications laissent une habitude derrière elles. La liste a beau raccourcir, le réflexe d’accepter demeure.

D’où la conclusion pratique de cette recommandation : le problème n’est pas une mauvaise décision, c’est l’absence d’un moment pour décider. La revue régulière sert exactement à créer ce moment.

Le cas des extensions du navigateur

Elles ont leur place dans la recommandation elle-même, parce qu’elles sont le point le plus négligé et l’un des plus déterminants.

Une extension n’est pas une application isolée : elle s’exécute à l’intérieur du navigateur, c’est-à-dire du programme qui voit tout ce que vous faites en ligne. L’autorisation habituelle — « lire et modifier les données sur les sites que vous consultez » — comprend aussi les sites où vous saisissez vos identifiants.

Trois précautions qui valent à elles seules toute la revue des applications mobiles :

Retirez celles dont vous ne vous servez pas. Ce sont presque toujours les plus nombreuses : on les installe pour un besoin d’une journée et elles restent des années.

Limitez l’accès aux seuls sites où elles servent, là où le navigateur le permet. C’est une option peu connue et très efficace.

Vérifiez qu’elles sont encore mises à jour. Une extension cédée à un nouveau propriétaire hérite des autorisations déjà accordées, et le cas a été documenté plus d’une fois.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueComprendre qu’une autorisation est une condition permanente, pas un événement
CompétencesLire la liste par autorisation et utiliser les options intermédiaires
Comportements sûrsExaminer la demande au moment où elle arrive au lieu d’accepter pour accéder à l’application

Niveaux de maturité numérique.

  • FL1 — Débutant. Autorisations acceptées par habitude, liste jamais consultée.
  • FL2 — Initié. La liste a été revue au moins une fois ; les autorisations manifestement inutiles ont été retirées.
  • FL3 — Autonome. Les nouvelles demandes sont examinées ; les options intermédiaires sont utilisées ; l’accessibilité est sous contrôle.
  • FL4 — Avancé. Revue régulière sur tous les appareils, extensions du navigateur comprises ; révocation automatique activée.
  • FL5 — Expert. Vous aidez d’autres personnes — en particulier les familles — à régler les autorisations et à comprendre pourquoi.

La R13 complète la R12 : là, on regardait deux autorisations précises ; ici, le système tout entier. Sur le fond, la logique est la même que pour la recommandation qui invite à désactiver le Bluetooth et la localisation quand ils ne servent pas, élargie à l’ensemble des fonctions de l’appareil.

Comment vérifier que vous l’appliquez correctement

  1. Combien d’applications ont accès au microphone sur mon téléphone en ce moment ?
  2. Existe-t-il une application dotée de l’autorisation d’accessibilité qui ne soit pas un outil d’aide ?
  3. Combien d’extensions mon navigateur compte-t-il, et que peuvent-elles lire ?

Checklist rapide

  • ☐ Liste des autorisations revue au moins une fois
  • ☐ Microphone, appareil photo et contacts vérifiés en premier
  • ☐ Aucune application non nécessaire dotée de l’autorisation d’accessibilité
  • ☐ Accès à quelques photos choisies plutôt qu’à toute la galerie, là où c’est possible
  • ☐ Extensions du navigateur revues et réduites
  • ☐ Révocation automatique activée pour les applications inutilisées
  • ☐ J’examine les nouvelles demandes au lieu de les accepter

Pour une mesure d’ensemble de votre niveau, vous pouvez faire l’auto-évaluation de la résilience numérique.

Récapitulatif

Les autorisations ne sont pas un problème technique : c’est un problème d’attention au mauvais moment.

La demande arrive quand vous voulez utiliser l’application, et dire oui est le chemin le plus court. Personne ne revient en arrière pour la relire, et en quelques années l’appareil devient beaucoup plus ouvert que son propriétaire ne l’aurait choisi en connaissance de cause.

Le remède est simple et produit un effet immédiat : ouvrir la liste, la regarder, la réduire. Dix minutes, et les autorisations qui restent sont celles que vous avez décidées.

Question de réflexion. Si vous ouvriez maintenant la liste des applications qui peuvent utiliser le microphone, combien vous attendriez-vous à y trouver — et combien y en a-t-il vraiment ?

Approfondir cette recommandation

Cette recommandation est le pivot d’une unité de contenus. Chaque article en approfondit un aspect différent.

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.