CYBER WELFARE

Protégez votre vie privée numérique

Comment les boutiques vérifient les applications : ce qu’elles examinent et où elles s’arrêtent

Quand vous installez une application depuis la boutique officielle de votre téléphone, vous appuyez sur « Installer » et, quelques secondes plus tard, l’application est prête. Derrière ce geste, une chaîne de contrôles commence bien avant — au moment où l’éditeur ouvre son compte et signe son application — et se poursuit après l’installation. Voici comment les boutiques vérifient les applications, du moment où l’éditeur dépose son travail jusqu’aux mises à jour qui suivent.

Connaître cette chaîne aide à comprendre pourquoi il vaut mieux télécharger depuis les boutiques officielles, et à savoir où ces contrôles s’arrêtent : aucune boutique n’est infaillible, et de temps à autre une fausse application passe.

Cet article passe en revue les moyens par lesquels les boutiques et le système d’exploitation examinent les applications, avec leurs apports et leurs limites réelles, sans désigner de produits particuliers. C’est le complément technologique de la recommandation invitant à vérifier l’authenticité d’une application : les outils font beaucoup, mais le dernier regard avant d’installer reste le vôtre.

Comment les boutiques vérifient les applications : la logique de cette liste

Les technologies sont organisées en quatre fonctions, les mêmes que celles utilisées dans l’article sur que faire si vous avez installé une fausse application :

  • prévention — empêcher qu’une application fausse ou nuisible arrive dans la boutique ou sur le téléphone ;
  • détection — repérer une application suspecte, avant ou après l’installation ;
  • réponse — retirer l’application de la circulation et limiter les dégâts ;
  • gouvernance — les règles qui font tenir l’ensemble, et les moyens de les appliquer en famille ou au travail.

Pour chacune, vous trouverez le risque qu’elle réduit, ses apports, ses limites réelles et sa complexité pour la personne qui l’utilise. Aucune, à elle seule, ne garantit qu’une application est sûre : c’est leur addition qui compte.

1. Technologies de prévention

La revue des applications, avant et après la publication

Le contrôle que la boutique effectue sur chaque application et chaque mise à jour avant de les rendre téléchargeables, avec des analyses automatiques et, dans certains cas, des personnes chargées de la relecture. Les applications sont ensuite réexaminées au fil du temps.

  • Risque réduit : applications contenant un logiciel malveillant (malware) — un programme conçu pour endommager l’appareil ou dérober des données — ou enfreignant les règles de la boutique.
  • Apports : filtre en amont l’essentiel des menaces connues ; vérifie que l’application déclare les autorisations qu’elle utilise et qu’elle fait ce que sa description promet.
  • Limites : elle ne voit pas tout ; une application peut bien se comporter pendant la revue et changer ensuite, à la faveur d’une mise à jour.
  • Exemple d’usage : une application qui demande l’accès aux SMS sans raison liée à sa fonction peut être bloquée tant que la demande n’est pas justifiée ou retirée.
  • Complexité : aucune pour vous.

La vérification de l’identité de l’éditeur

Pour publier, l’éditeur ouvre un compte auprès de la boutique et, de plus en plus souvent, doit démontrer qui il est : nom, adresse, parfois documents de l’entreprise.

  • Risque réduit : applications publiées de façon anonyme par des personnes qui savent qu’elles n’auront pas à en répondre.
  • Apports : relie chaque application à une entité identifiable ; sur la fiche de la boutique, vous voyez le nom de l’éditeur et les autres applications qu’il a publiées. C’est l’un des indices les plus utiles, comme l’explique l’article sur les signes d’une fausse application.
  • Limites : cela dit qui a publié l’application, pas qu’elle soit inoffensive ; celles et ceux qui imitent un service connu choisissent souvent des noms d’éditeur presque identiques à l’original.
  • Exemple d’usage : vous cherchez l’application de votre compagnie aérienne et vous en trouvez deux presque identiques ; une seule est publiée par la compagnie. La différence est sur la fiche.
  • Complexité : faible.

La signature numérique du code

Chaque application est signée avant sa distribution. Une signature numérique est un sceau mathématique lié à une clé secrète de l’éditeur : si quelqu’un modifie ne serait-ce qu’un octet de l’application, la signature ne correspond plus.

  • Risque réduit : applications modifiées et fausses mises à jour qui se font passer pour les originales.
  • Apports : le téléphone vérifie la signature à chaque installation et à chaque mise à jour, et une mise à jour signée par quelqu’un d’autre ne peut pas remplacer l’application installée. C’est aussi pour cela que les mises à jour qui arrivent depuis la boutique sont plus fiables que celles proposées par une fenêtre du navigateur, comme le rappelle l’article invitant à garder ses logiciels à jour.
  • Limites : elle garantit que l’application n’a pas été altérée, pas que la personne qui l’a signée est honnête. Une application clonée a une signature parfaitement valide : celle de la personne qui l’a clonée.
  • Complexité : aucune pour vous.

Le blocage des installations depuis des sources inconnues

Le réglage par défaut de beaucoup de téléphones, qui n’autorise l’installation d’applications que depuis la boutique officielle. Pour un fichier téléchargé ailleurs, une autorisation explicite est nécessaire.

  • Risque réduit : applications arrivées de sites, de messages ou de pièces jointes que personne n’a vérifiés.
  • Apports : transforme une installation hors boutique en un choix conscient.
  • Limites : une autorisation accordée puis oubliée reste active ; les personnes qui diffusent de fausses applications vous guident souvent précisément vers ce déverrouillage.
  • Exemple d’usage : un message vous invite à télécharger « la nouvelle application du transporteur » depuis un lien, et le téléphone demande d’autoriser les sources inconnues : c’est le moment de vous arrêter et de partir du site officiel.
  • Complexité : faible.

2. Technologies de détection

La protection intégrée au système

Beaucoup de systèmes d’exploitation comprennent une protection qui analyse les applications installées, y compris celles arrivées hors boutique, et les compare à des applications nuisibles déjà connues.

  • Risque réduit : applications nuisibles déjà présentes sur le téléphone, même installées avant d’avoir été découvertes.
  • Apports : elle travaille en arrière-plan, c’est-à-dire sans que vous ayez à la lancer ; elle avertit avant une installation risquée. Quand elle bloque quelque chose, elle a généralement de bonnes raisons : mieux vaut ne pas la désactiver « juste un instant ».
  • Limites : elle reconnaît mieux les menaces connues que les nouvelles ; « aucun problème détecté » n’est pas une garantie absolue.
  • Complexité : faible ; vérifiez une fois que cette protection est active.

La fiche de l’application dans la boutique

La page de chaque application : éditeur, date de la dernière mise à jour, nombre indicatif de téléchargements, autorisations demandées et une rubrique où l’éditeur déclare quelles données il collecte.

  • Risque réduit : installer une application sans savoir qui l’a faite ni ce qu’elle demande.
  • Apports : elle réunit presque tous les indices utiles et permet de comparer deux applications voisines. La fiche du glossaire sur la signature numérique complète cette lecture en expliquant le sceau qui relie une application à son éditeur.
  • Limites : les informations sur la confidentialité sont déclarées par l’éditeur et pas toujours vérifiées en profondeur ; le nombre de téléchargements peut être gonflé.
  • Complexité : faible.

Les avis et les signalements des utilisateurs

Les notes et les commentaires laissés sur la boutique, qui informent les personnes qui les lisent et alimentent les contrôles de la boutique elle-même.

  • Risque réduit : applications problématiques passées à travers la revue.
  • Apports : les avis récents et détaillés racontent souvent des problèmes que les contrôles automatiques ne voient pas.
  • Limites : les avis peuvent être achetés ou écrits en série, et une note élevée dit peu de chose à elle seule ; les faux avis sur les applications sont assez répandus pour qu’on ne s’y fie jamais sans les recouper.
  • Complexité : faible.

3. Technologies de réponse

Le retrait de la boutique

Quand une application est reconnue comme fausse ou nuisible, la boutique la retire du catalogue et, dans les cas graves, ferme le compte de l’éditeur.

  • Risque réduit : nouvelles installations d’une application déjà repérée.
  • Apports : arrête la diffusion pour tout le monde, souvent en même temps que les autres applications du même compte.
  • Limites : les personnes qui l’ont déjà installée la conservent d’ordinaire ; celles qui publient de fausses applications peuvent réessayer avec un nouveau compte.
  • Complexité : aucune pour vous.

La désactivation des applications déjà installées

Sur certains systèmes, la protection intégrée peut désactiver ou retirer une application nuisible déjà présente sur le téléphone, en général en vous prévenant.

  • Risque réduit : applications découvertes qui continuent de travailler sur le téléphone.
  • Apports : elle protège aussi les personnes qui ne se sont aperçues de rien, sur de nombreux appareils à la fois.
  • Limites : elle n’existe pas partout et n’annule pas ce que l’application a déjà fait ; pour les étapes suivantes, voyez l’article sur que faire si vous avez installé une fausse application.
  • Complexité : faible.

La révocation des certificats de l’éditeur

Un certificat est le document numérique qui atteste à qui appartient une clé de signature. Si un éditeur enfreint gravement les règles, son certificat peut être révoqué et ses applications cessent d’être considérées comme dignes de confiance.

  • Risque réduit : applications signées par des éditeurs qui se sont révélés malveillants.
  • Apports : touche toutes les applications liées à cette signature ; sur certains systèmes, elle en empêche même le lancement.
  • Limites : elle arrive après la découverte ; son effet varie d’un système à l’autre.
  • Complexité : aucune pour vous.

Le signalement par la personne qui utilise l’application

La fonction, présente sur la fiche de chaque application, qui permet de la signaler à la boutique comme fausse ou trompeuse.

  • Risque réduit : fausses applications qui restent en ligne parce que personne ne les signale.
  • Apports : cela demande moins d’une minute et protège les personnes qui la chercheront après vous.
  • Limites : cela ne produit pas d’effet immédiat et ne remplace pas les actions à mener sur votre propre téléphone.
  • Complexité : faible.

4. Technologies de gouvernance

Les règles qui donnent sa cohérence au reste, et les outils pour les appliquer quand le téléphone n’est pas seulement le vôtre.

Les règles de publication et les autorisations sensibles

Chaque boutique établit ce qu’une application peut faire et la façon dont elle doit le déclarer. Une autorisation est le droit que vous accordez à une application d’utiliser une fonction ou une donnée du téléphone ; les plus délicates — SMS, position en arrière-plan, fonctions d’accessibilité qui lisent l’écran — demandent une justification.

  • Risque réduit : applications qui récoltent plus de données ou plus de contrôle que nécessaire.
  • Apports : relève le seuil pour les abus et rend plus facile la reconnaissance d’une demande déplacée. Pour les gérer après l’installation, voyez la recommandation invitant à contrôler les autorisations des applications.
  • Limites : une application peut demander la « bonne » autorisation et en faire un mauvais usage.
  • Complexité : faible.

Les liens officiels entre le site et l’application

Le moyen le plus simple d’arriver sur la bonne application est de partir du site officiel du service et de suivre son lien vers la boutique. Il existe aussi des liens vérifiés : le site déclare, au moyen d’un petit fichier, quelle application lui appartient.

  • Risque réduit : applications clonées trouvées en cherchant le nom du service.
  • Apports : déplace la vérification vers un point que le service contrôle réellement, son propre site ; avec les liens vérifiés, une application tierce ne peut pas ouvrir les liens de ce site à la place de l’officielle.
  • Limites : encore faut-il le vrai site : une adresse presque identique, par exemple avec « download » ou « app » ajouté au nom, peut mener à une copie. Tous les services n’utilisent pas les liens vérifiés.
  • Exemple d’usage : au lieu de chercher « banque » dans la boutique, vous tapez l’adresse que vous connaissez et vous suivez de là le lien vers l’application.
  • Complexité : faible.

Les boutiques alternatives et les dépôts de logiciels libres

Il existe aussi d’autres plateformes de distribution. Certaines sont des dépôts de logiciels libres, c’est-à-dire des archives d’applications dont le code source — les instructions avec lesquelles l’application est écrite — est public ; quelques-unes compilent les applications à partir de ce code et utilisent des étiquettes pour signaler des caractéristiques indésirables, comme le pistage.

  • Risque réduit : dépendre de contrôles que l’on ne peut pas observer.
  • Apports : le code peut être examiné par tout le monde ; les étiquettes rendent visibles des choix qui restent cachés ailleurs.
  • Limites : les contrôles varient beaucoup d’une plateforme à l’autre, et un site qui se présente comme une « boutique » n’est pas pour autant une plateforme sérieuse.
  • Complexité : intermédiaire.

L’approbation des installations en famille et au travail

Le contrôle parental et la gestion des appareils professionnels permettent d’exiger une approbation avant chaque installation, ou de limiter celles-ci à une liste convenue.

  • Risque réduit : fausses applications installées à la hâte ou par des personnes moins expérimentées.
  • Apports : ajoute un second regard quand c’est utile ; en famille, c’est une occasion d’apprendre ensemble.
  • Limites : s’il ne s’agit que d’une interdiction, cela pousse à chercher des raccourcis.
  • Complexité : intermédiaire.

Tableau comparatif

FonctionTechnologieRisque réduitApport principalLimite principaleComplexité
PréventionRevue des applicationsLogiciels malveillants et applications hors règlesFiltre en amont les menaces connuesNe voit pas toutAucune
PréventionVérification de l’éditeurPublication anonymeEntité identifiableDit qui publie, pas si l’application est inoffensiveFaible
PréventionSignature numériqueApplications modifiées, fausses mises à jourContrôle automatiqueUne copie aussi a une signature valideAucune
PréventionBlocage des sources inconnuesInstallations hors boutiqueException conscienteReste ouvert si on l’oublieFaible
DétectionProtection intégréeApplications nuisibles installéesTravaille en arrière-planMoins efficace sur les menaces nouvellesFaible
DétectionFiche de l’applicationInstaller à l’aveugleDes indices en un seul endroitDonnées de confidentialité autodéclaréesFaible
DétectionAvisProblèmes échappés à la revueL’expérience de beaucoup de personnesFaux avisFaible
RéponseRetrait de la boutiqueNouvelles installationsArrête la diffusionCelles et ceux qui l’ont déjà la conserventAucune
RéponseDésactivation à distanceApplications découvertes mais activesProtège celles et ceux qui ne savent pasN’annule pas les dégâtsFaible
RéponseRévocation des certificatsÉditeurs malveillantsTouche toutes leurs applicationsArrive aprèsAucune
RéponseSignalementFausses applications ignoréesProtège aussi les autresAucun effet immédiatFaible
GouvernanceRègles et autorisationsCollecte excessive de donnéesRelève le seuilBonne autorisation mal utiliséeFaible
GouvernanceLien depuis le site officielCopies trouvées par rechercheVérification sur le site du serviceEncore faut-il le vrai siteFaible
GouvernanceBoutiques alternativesContrôles non observablesCode examinableContrôles très variablesIntermédiaire
GouvernanceApprobation des installationsInstallations précipitéesSecond regardÀ expliquer, non à imposerIntermédiaire

Comment choisir

Pour un usage personnel. Installez depuis la boutique officielle, laissez actifs le blocage des sources inconnues et la protection intégrée, et pour les applications qui touchent à l’argent, à l’identité ou aux documents, partez toujours du site du service. Avant « Installer », dix secondes sur la fiche : éditeur, date, autorisations.

Si vous avez une famille. Ajoutez l’approbation des installations sur les téléphones de vos enfants et regardez les fiches ensemble. Avec des parents âgés, rappelez qu’aucun service sérieux ne demande d’installer une application depuis un lien reçu par message.

Si vous utilisez le téléphone pour le travail, ou si vous gérez une petite organisation. Convenez d’une liste d’applications approuvées, avec le lien officiel de chacune ; avec plusieurs appareils, une gestion centralisée peut limiter les installations à cette liste.

Une règle pratique. Les contrôles des boutiques réduisent beaucoup le risque, sans le ramener à zéro : une fausse application passe de temps en temps, et une application honnête peut changer à la faveur d’une mise à jour. La combinaison qui donne le meilleur résultat au regard de l’effort est boutique officielle + lien depuis le site du service + un coup d’œil à l’éditeur : la technologie fait l’essentiel du travail, votre regard couvre ce qui reste.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
CompétencesSavoir ce que vérifient les boutiques et le système du téléphone, et ce qu’ils ne peuvent pas vérifier
Conscience du risqueReconnaître qu’une signature valide ou un éditeur vérifié ne suffisent pas, à eux seuls, à dire qu’une application est la bonne
Comportements sûrsGarder actives les protections du système et partir du site officiel pour les applications importantes, par habitude

Niveau de référence : FL3 — Autonome. C’est le niveau où l’on utilise les outils de son appareil sans guide pas à pas, en sachant quand faire confiance et quand regarder de plus près.

Conclusion

Savoir comment les boutiques vérifient les applications change la façon de lire une fiche. Les boutiques officielles ne promettent pas que chaque application soit inoffensive. Elles offrent quelque chose de plus concret : savoir qui a publié une application, garantir qu’elle n’a pas été altérée, pouvoir la retirer de la circulation quand quelque chose tourne mal. Les connaître aide à bien s’en servir, et à reconnaître le petit espace où votre attention reste nécessaire.

Pour mesurer la solidité de vos habitudes numériques dans leur ensemble, vous pouvez partir de l’auto-évaluation de la résilience numérique.

Action conseillée. Vérifiez dans les paramètres que la protection intégrée est active et qu’aucune application ne peut en installer d’autres depuis des sources inconnues. Ouvrez ensuite la fiche de l’application la plus importante que vous utilisez, par exemple celle de la banque, et vérifiez que l’éditeur est bien celui indiqué sur le site officiel.

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.