Les techniques d’abus des autorisations ont une particularité qui les distingue de toutes les autres de la série : elles ne contournent aucune protection.
Le système des autorisations fonctionne correctement, il affiche les demandes, il demande confirmation. La protection est franchie parce que la personne la désactive elle-même — convaincue, distraite, ou placée dans une situation où elle a le sentiment de ne pas pouvoir faire autrement.
C’est donc une famille de techniques de persuasion bien plus que de techniques informatiques.
Cet article approfondit la recommandation contrôler les autorisations des applications.
1. L’application légitime qui demande trop
Comment cela fonctionne. Une application réelle et fonctionnelle demande des autorisations qui dépassent sa fonction, en les justifiant par des bénéfices plausibles : « pour vous suggérer des contenus », « pour améliorer votre expérience », « pour partager plus facilement ».
Pourquoi cela fonctionne. L’application fait vraiment ce qu’elle promet, et la demande est présentée comme une amélioration. Rien n’est visiblement anormal.
Ce que cela rapporte. Des données utilisées pour du profilage ou cédées à des tiers. C’est le cas de loin le plus fréquent, et il est très largement légal.
La défense adaptée. Les trois questions de la recommandation : l’application fonctionnerait-elle sans ? L’autorisation sert-elle maintenant ou toujours ? Que se passe-t-il si je dis non ?
2. La demande emboîtée
Comment cela fonctionne. Une autorisation nécessaire est demandée en premier, et juste après une autorisation qui ne l’est pas, dans le même enchaînement.
Pourquoi cela fonctionne. Le premier oui crée un élan : la seconde demande arrive à un instant où l’attention critique est déjà retombée.
Ce que cela rapporte. Une autorisation qui, demandée isolément, aurait été refusée.
La défense adaptée. Traiter chaque demande comme indépendante. Un oui n’entraîne pas le suivant.
3. La conquête de l’accessibilité
C’est la technique la plus sérieuse de cette famille, et elle demande qu’on s’y arrête.
Comment cela fonctionne. L’application demande d’activer l’autorisation d’accessibilité, en accompagnant pas à pas la personne dans les paramètres. La justification est toujours plausible : « pour protéger votre appareil », « pour bloquer la publicité », « pour faire fonctionner cette fonction ».
Pourquoi cela fonctionne malgré les avertissements. Le système affiche un avertissement explicite, mais la personne a déjà décidé d’installer cette application et la juge fiable. L’avertissement est lu comme une formalité.
Ce que cela rapporte. Le contrôle le plus étendu qui existe : lire l’écran et agir à la place de la personne. À partir de là, il devient possible de voir les identifiants saisis, de lire les messages et d’effectuer des actions dans d’autres applications.
La défense adaptée. Une règle sans exception : l’accessibilité ne s’accorde qu’à des outils d’aide destinés aux personnes en situation de handicap. Toute autre justification, aussi convaincante soit-elle, ne rend pas cette autorisation légitime.
4. La superposition trompeuse
Comment cela fonctionne. Une application autorisée à dessiner par-dessus les autres affiche un faux formulaire de connexion au-dessus d’une application réelle. La personne saisit ses identifiants en croyant se trouver dans l’application légitime.
Pourquoi cela fonctionne. Visuellement, c’est indiscernable : l’écran du dessous est bien le vrai.
Ce que cela rapporte. Des identifiants saisis volontairement.
La défense adaptée. Vérifier quelles applications disposent de l’autorisation de superposition. Les systèmes récents limitent beaucoup cette possibilité pendant la saisie de données sensibles.
5. L’application qui change après l’installation
Comment cela fonctionne. Une application honnête et utile accumule les installations. Puis elle est vendue, ou elle reçoit une mise à jour qui introduit des fonctions de collecte. Les autorisations, elles, étaient déjà accordées.
Pourquoi cela fonctionne. Il n’y a pas de moment de demande : le consentement avait été donné à l’application d’avant.
Ce que cela rapporte. L’accès à tout ce qui avait déjà été autorisé, pour un nombre potentiellement immense de personnes.
La défense adaptée. La revue régulière, qui est la seule chose capable d’intercepter un changement survenu en silence. Et, pour les extensions du navigateur, vérifier qu’elles sont encore maintenues par le même auteur.
6. L’application distribuée hors du magasin
Comment cela fonctionne. Une application est diffusée en dehors des magasins officiels — par un lien, un message, un site. Pour l’installer, il faut activer l’autorisation d’installation depuis des sources externes.
Pourquoi cela fonctionne. La justification est presque toujours bonne : une version en avant-première, une application indisponible dans votre région, un outil bien précis.
Ce que cela rapporte. Une installation qui n’a passé aucun contrôle.
La défense adaptée. Ne pas activer cette autorisation. C’est le seul point de cette famille où la règle peut valoir dans tous les cas sans coût notable pour la plupart des personnes.
Vue d’ensemble des abus des autorisations
| Technique | Fréquence | Gravité | Ce qui l’arrête |
|---|---|---|---|
| Application légitime qui demande trop | Très élevée | Faible à moyenne | Les trois questions |
| Demande emboîtée | Élevée | Moyenne | Examiner chaque demande à part |
| Conquête de l’accessibilité | Moyenne | Maximale | Une règle sans exception |
| Superposition trompeuse | Faible | Élevée | Vérification des autorisations spéciales |
| Application qui change ensuite | Moyenne | Moyenne à élevée | Revue régulière |
| Application hors du magasin | Moyenne | Élevée | Ne pas activer l’autorisation |
Les deux lignes mises en évidence définissent les priorités : une règle à ne jamais enfreindre, et une habitude à tenir. Tout le reste en découle.
Les formules qui reviennent dans les demandes
Puisque ces techniques reposent sur la persuasion, il est utile de reconnaître les tournures qui reviennent. Ce ne sont pas des preuves de mauvaise foi — beaucoup d’applications honnêtes les utilisent — mais ce sont les moments où il vaut mieux s’arrêter.
| Formule | Ce qu’elle recouvre |
|---|---|
| « Pour une meilleure expérience » | Aucune fonction précise : c’est une justification passe-partout |
| « Pour vous suggérer des contenus » | Du profilage |
| « Pour partager plus facilement » | L’accès au carnet d’adresses |
| « Pour protéger votre appareil » | Accompagne souvent la demande d’accessibilité |
| « Certaines fonctions ne seront pas disponibles » | Une pression, sans dire lesquelles |
| « Autorisez pour continuer » | L’autorisation présentée comme obligatoire |
| « Seulement cette fois » dans un écran système | Confusion entre l’option du système et le texte de l’application |
La quatrième ligne est la plus utile à reconnaître : une demande d’accessibilité justifiée par la sécurité est une incohérence, puisque cette autorisation sert à l’accessibilité, pas à la protection.
La cinquième et la sixième décrivent la même pression : présenter une autorisation facultative comme nécessaire. La façon de le vérifier est simple — refusez et regardez ce qui se passe réellement.
La dernière demande un peu d’attention parce qu’elle est subtile : certaines applications rédigent des textes qui imitent les options du système, afin d’orienter le choix. Les vraies options sont seulement celles de la fenêtre du système, reconnaissable à son style.
Pourquoi ces techniques fonctionnent
Autant regarder le mécanisme commun, parce que c’est le même qui revient dans toute la série.
La demande arrive au pire moment. Quand vous cherchez à faire quelque chose, pas quand vous évaluez votre sécurité. L’attention est tournée vers l’objectif.
Le refus a un coût immédiat et certain, l’accord un coût différé et incertain. Cette asymétrie pousse naturellement vers le oui.
La justification est toujours plausible. Aucune demande ne dit « je veux vos données » : elle dit « pour mieux vous servir ».
Il n’existe aucun moment de vérification. Une fois l’autorisation accordée, rien ne la ramène à l’attention — sinon une revue volontaire.
D’où l’insistance de cette recommandation sur deux choses apparemment banales : s’arrêter cinq secondes au moment de la demande, et regarder la liste de temps en temps. Ce ne sont pas des conseils généraux : ce sont les deux seules contre-mesures à la structure même du problème.
Ce qui n’entre pas dans cette famille
Les vulnérabilités du système. Des failles permettant de contourner les autorisations existent et sont corrigées par les mises à jour. Elles relèvent d’une autre famille, et la défense consiste à garder l’appareil à jour.
Les applications installées par d’autres sur votre appareil. C’est un problème d’accès physique, traité dans les unités consacrées au verrouillage de l’écran.
La collecte déclarée et autorisée. Une application qui collecte ce qu’elle a annoncé n’abuse de rien : elle fait ce à quoi vous avez consenti. Le remède est de retirer ce consentement, ce n’est pas un incident.
Le contexte dans lequel ces techniques arrivent
Reste un élément à isoler : une demande d’autorisation n’arrive presque jamais seule. Elle s’inscrit dans un parcours, et ce parcours compte autant que la demande elle-même.
| Comment vous avez connu l’application | Niveau d’attention |
|---|---|
| Vous l’avez cherchée vous-même dans le magasin | Faible |
| Une personne de confiance vous l’a conseillée | Faible |
| Vous l’avez trouvée en suivant un lien dans un message | Élevé |
| Elle vous a été suggérée pendant un appel que vous n’aviez pas sollicité | Maximal |
| Vous l’avez installée pour régler un problème urgent | Élevé |
| Elle apparaît dans une publicité qui promet beaucoup | Élevé |
Les deux lignes mises en évidence décrivent le scénario le plus sérieux de cette famille : quelqu’un vous contacte, se présente comme l’assistance — d’un service, d’une banque, d’un opérateur — et vous guide pour installer un outil « afin de résoudre le problème ».
Cet outil demande l’accessibilité, et la demande arrive à un moment où la personne cherche de l’aide et fait confiance à son interlocuteur.
La règle est ici très nette : aucune assistance légitime ne demande d’installer une application de contrôle à distance au cours d’un appel que vous n’avez pas sollicité. Si cela se produit, raccrochez et rappelez vous-même le numéro officiel du service. En France, la plateforme publique cybermalveillance.gouv.fr oriente gratuitement les victimes d’actes de cybermalveillance.
Ajoutons que ce scénario touche de façon disproportionnée les personnes les moins habituées aux outils numériques — et c’est le cas où en parler à l’avance, en famille, vaut plus que n’importe quel réglage.
Pourquoi cette famille est la plus difficile à contrer
Une considération finale, qui vaut pour toute la série.
Face aux autres familles de menaces, il existe des défenses automatiques : le chiffrement protège sans que vous fassiez quoi que ce soit, le deuxième facteur arrête une personne qui n’a pas le code, une mise à jour ferme une faille.
Ici, non. Le système a déjà fait tout ce qu’il pouvait : il isole les applications, il demande le consentement, il rend les autorisations puissantes peu commodes, il affiche des avertissements explicites, il signale l’usage en temps réel.
Et ensuite il demande à une personne de décider. À ce moment-là, la protection dépend d’une réponse, et aucune technologie ne peut la donner à sa place.
| Défense | Qui l’exerce |
|---|---|
| L’isolement entre applications | Le système |
| La demande de consentement | Le système |
| Les avertissements sur les autorisations puissantes | Le système |
| Les voyants d’usage | Le système |
| La réponse à la demande | Vous |
C’est la raison pour laquelle cette unité ne contient pas de réglages à activer mais deux comportements : s’arrêter cinq secondes au moment de la demande, et regarder la liste de temps en temps.
C’est aussi la raison pour laquelle, dans le Framework Cyber Welfare, cette recommandation appartient autant au pilier des Compétences qu’à celui des Comportements sûrs : savoir ce que permet une autorisation ne suffit pas, encore faut-il avoir l’habitude de vous poser la question au bon moment.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Conscience du risque | Comprendre qu’ici rien n’est contourné : c’est un oui qui est obtenu |
| Compétences | Reconnaître la demande emboîtée et la conquête de l’accessibilité |
| Comportements sûrs | Une règle absolue sur l’accessibilité, et la revue régulière |
Niveau de référence : FL3 — Autonome.
Récapitulatif
- Ces techniques ne contournent pas le système : elles obtiennent un consentement.
- La plus sérieuse est la conquête de l’accessibilité, et elle s’arrête avec une règle sans exception.
- Une application peut changer après que vous lui avez donné l’autorisation : seule la revue régulière l’intercepte.
- La structure du problème tient à ceci : la demande arrive toujours au pire moment.
Action concrète à faire aujourd’hui. Décidez maintenant, à froid, ce que vous répondrez la prochaine fois qu’une application vous demandera d’activer l’accessibilité. La décision prise à cet instant vaut plus que celle qui est prise pendant que vous essayez de faire fonctionner quelque chose. Pour situer votre niveau d’ensemble, vous pouvez faire l’auto-évaluation de la résilience numérique.
Contenus liés
- Contrôler les autorisations des applications — la recommandation dont naît cet approfondissement
- Impacts des autorisations excessives — ce que permet ce qui est obtenu par ces techniques
- Signes d’applications qui collectent des données — comment les reconnaître avant et après
- Comment revoir les autorisations accordées — la revue qui intercepte les changements
Pour approfondir un terme
Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




