Jean dirige une petite entreprise de plomberie et de chauffage, et son téléphone lui sert de bureau. Il utilise depuis des années une application de devis qui, dans sa version complète, coûte quelques euros par mois. Un soir, il tombe sur un site qui propose « la version complète, tout débloqué, gratuite ». Il télécharge le fichier, le téléphone signale que l’installation depuis des sources inconnues est désactivée, il l’active et installe. L’application fonctionne, identique à celle d’avant, et sans abonnement. C’est exactement là que commencent les risques des applications téléchargées hors boutique : au moment où tout a l’air de bien se passer.
Ce que Jean vient de faire porte un nom technique, le sideloading : installer une application à partir d’un fichier obtenu en dehors des boutiques officielles — un site, une discussion, une clé USB — en contournant les contrôles que la boutique effectue avant et après l’installation.
« Mais si l’application est la même, qu’est-ce que cela change, d’où elle vient ? » La question est raisonnable, et la réponse est précise : comme elle vient de l’extérieur, personne n’a vérifié qu’il s’agit réellement de la même. Et même quand c’est le cas, elle perd les protections que la boutique lui aurait données : la vérification de l’éditeur qui l’a publiée, les mises à jour de sécurité, le retrait si l’on découvre qu’elle est nuisible.
La question la plus utile est donc ailleurs : si cette application n’est passée par aucun contrôle, qu’est-ce qui serait touché ?
Cet article y répond en regardant les trois aspects sur lesquels se mesure la sécurité de n’importe quelle information : qu’elle reste confidentielle, qu’elle reste exacte, qu’elle reste disponible. Ces trois aspects sont la traduction pratique de trois mots techniques — confidentialité, intégrité, disponibilité — et ils aident à voir que le sujet ne se résume pas à « il y a peut-être un virus dedans ».
C’est l’approfondissement de la recommandation invitant à télécharger des applications depuis les boutiques officielles du système du téléphone, en laissant désactivée l’installation depuis des sources inconnues.
Trois questions pour mesurer les risques des applications téléchargées hors boutique
Avant d’entrer dans le détail, mieux vaut avoir en main les bonnes questions. Devant n’importe quelle application venant de l’extérieur de la boutique, les voici.
- Que pourrait lire cette application, si quelqu’un y avait ajouté quelque chose ? — c’est la question de la confidentialité.
- Que pourrait-elle changer sur le téléphone, et qui garantit que son code est bien celui d’origine ? — c’est la question de l’intégrité.
- Qu’est-ce que je ne pourrais plus utiliser, ou qu’est-ce que je commencerais à payer, si elle se comportait mal ? — c’est la question de la disponibilité.
Appliquées à un jeu, elles donnent une réponse modeste — jusqu’au moment où l’on regarde ce qu’il a fallu pour l’installer : la permission d’installer des applications inconnues, accordée en général au navigateur ou à la messagerie, et qui ne se referme pas toute seule. C’est là que le calcul change : l’impact ne se mesure pas sur l’application que vous avez installée, mais sur la porte que vous avez laissée ouverte pour les suivantes. L’article sur comment bloquer l’installation depuis des sources inconnues explique comment la refermer.
1. Confidentialité : les informations restent accessibles aux seules personnes autorisées
La confidentialité est la garantie qu’une information n’est lisible que par les personnes autorisées. Une application téléchargée hors boutique l’affaiblit d’une manière particulière : vous lui accordez la même confiance qu’à l’originale, mais personne n’a vérifié qu’elle fait seulement ce que fait l’originale.
Exemple pratique
La version « débloquée » demande, comme toujours, le carnet de contacts et l’appareil photo. Comme ce sont des autorisations que Jean avait déjà accordées à la vraie application, il n’y prête pas attention. Mais la personne qui l’a modifiée y a ajouté du code qui, en arrière-plan — c’est-à-dire pendant que l’application n’est pas utilisée — envoie une copie de ces données vers une adresse extérieure.
Scénario d’incident
Dans ces données figurent les noms, les adresses et les numéros des clients, des photos de maisons et d’installations, des montants, parfois des copies de pièces d’identité. Certaines applications modifiées ajoutent un logiciel espion (spyware), c’est-à-dire un programme qui observe en silence ce qui se passe sur le téléphone : position, notifications, parfois ce que l’on saisit au clavier. La simple lecture est déjà un préjudice, et c’est celui qui passe le plus inaperçu. Il concerne aussi des personnes qui n’ont jamais installé l’application : les clients de Jean.
Signaux d’attention
- une application que vous connaissiez demande, dans sa version téléchargée hors boutique, des autorisations que l’originale ne demandait pas ;
- une consommation de données en hausse, y compris aux heures où le téléphone reste posé ;
- des clients ou des connaissances qui reçoivent des messages ou des appels comportant des détails que vous seul déteniez ;
- la protection intégrée du téléphone signale une application comme potentiellement nuisible.
Comportement conseillé
Si une application traite les données d’autres personnes, installez-la uniquement depuis la boutique officielle et prenez le temps de contrôler les autorisations des applications. Si vous avez une version téléchargée hors boutique, le choix le plus prudent consiste à la désinstaller et à réinstaller l’originale depuis la boutique.
2. Intégrité : le code reste celui que l’éditeur a publié
L’intégrité est la garantie que les données et les programmes ne sont pas altérés par des personnes qui n’en ont pas le droit. Ici, le sideloading pèse autrement : il ne s’agit plus de ce que l’application peut voir, mais de savoir qui garantit que son code est bien celui d’origine et qu’il reste à jour.
Exemple pratique
Chaque application d’une boutique officielle porte une signature numérique : un sceau électronique qui montre qui l’a publiée et prouve que le code n’a pas été modifié ensuite. La boutique et le système la vérifient à chaque installation et à chaque mise à jour. La version « tout débloqué » de Jean ne peut pas porter le sceau du véritable éditeur, puisque pour la débloquer quelqu’un l’a modifiée : elle porte un autre sceau, et l’on ne sait pas de qui.
Scénario d’incident
Le premier effet est que l’application ne se met plus à jour depuis la boutique, qui ne la reconnaît pas comme sienne. Quand l’éditeur corrige une vulnérabilité — une faille dont quelqu’un peut se servir pour faire faire à l’application des choses non prévues —, les personnes passées par la boutique reçoivent le correctif automatiquement ; Jean, non. Le deuxième effet est moins visible : certaines applications modifiées téléchargent d’autres morceaux de logiciel et les installent en profitant justement de la permission laissée ouverte.
Signaux d’attention
- l’application ne reçoit jamais de mise à jour depuis la boutique, ou bien elle en propose elle-même par un lien ou un fichier ;
- sur la page de la boutique, la même application apparaît « à installer », alors qu’elle est déjà sur le téléphone ;
- de nouvelles applications ou de nouvelles icônes apparaissent, que vous ne vous rappelez pas avoir installées ;
- le téléphone signale qu’une application porte un certificat différent de celui attendu, ou qu’il ne peut pas la mettre à jour.
Comportement conseillé
Les mises à jour automatiques n’arrivent que si l’application vient de la boutique : c’est tout le propos de la recommandation invitant à garder ses logiciels à jour. N’acceptez pas de mise à jour qui arrive sous forme de fichier ou de lien. Gardez active la protection intégrée contre les applications malveillantes du système d’exploitation : c’est la protection qui subsiste même quand les autres contrôles ont été contournés.
3. Disponibilité : le téléphone, les données et l’argent restent à votre disposition
La disponibilité est la garantie de pouvoir utiliser un appareil, ses données et ses services au moment où vous en avez besoin. Elle prend ici deux formes : le téléphone qui ne répond plus, et l’argent qui sort sans que vous l’ayez décidé.
Exemple pratique
Le neveu de Jean télécharge depuis un site, sur le téléphone de son oncle, la version d’un jeu « avec pièces illimitées ». Au premier lancement, le jeu demande de confirmer le numéro de téléphone. Quelques jours plus tard, un service payant hebdomadaire que personne n’a activé apparaît sur la facture.
Scénario d’incident
Dans les cas les plus sérieux, l’application affiche un écran qui bloque le téléphone et réclame un paiement : c’est le rançongiciel (ransomware), un programme qui rend un appareil ou ses fichiers inaccessibles pour demander une rançon. Le plus souvent, le préjudice est moins spectaculaire mais continu : abonnements activés par une pression sur un bouton peu explicite, publicités en plein écran, batterie et données consommées. Et un effet que l’on sous-estime : une version débloquée de l’application de travail peut cesser de fonctionner du jour au lendemain, faisant disparaître des dossiers jamais enregistrés ailleurs.
Signaux d’attention
- des prélèvements récurrents sur la facture, sur la carte ou sur le compte de la boutique que vous ne reconnaissez pas ;
- des publicités en plein écran alors qu’aucune application n’est ouverte ;
- une application qu’il est impossible de désinstaller, ou un écran qui bloque le téléphone ;
- une application de travail qui ne s’ouvre plus, ou qui réclame une licence que vous pensiez posséder.
Comportement conseillé
Regardez de temps en temps vos abonnements actifs et vos relevés, et gardez une sauvegarde des données professionnelles en dehors du téléphone. Si le téléphone est bloqué par une application, ne payez pas : suivez le guide sur que faire si votre téléphone est infecté et, si nécessaire, demandez l’aide d’un technicien de confiance. En France, la plateforme publique cybermalveillance.gouv.fr oriente gratuitement les victimes d’actes de cybermalveillance.
| Aspect | Ce que peut faire une application installée hors boutique | Pourquoi cela pèse |
|---|---|---|
| Confidentialité | Elle recueille contacts, photos, documents, position et ce que vous écrivez | Le préjudice se produit sans trace visible et touche aussi d’autres personnes |
| Intégrité | Elle tourne avec un code altéré, sans signature vérifiée ni mises à jour, et en installe d’autres | Personne ne garantit ce qu’elle fait, et les failles restent ouvertes |
| Disponibilité | Elle bloque le téléphone, active des abonnements, cesse de fonctionner avec vos données dedans | Elle touche le temps, l’argent et le travail, parfois longtemps |
Un scénario qui les réunit
Revenons à Jean, trois mois après l’installation. Dans l’ordre : l’application a envoyé vers l’extérieur le carnet de contacts et les archives de devis, et un client a reçu un message « de la part de l’entreprise » réclamant un paiement d’avance (confidentialité) ; la permission accordée au navigateur est restée active, une page ouverte par erreur a déclenché le téléchargement d’un deuxième fichier, installé par une pression de trop, et l’application, privée de mises à jour, présente encore une faille corrigée depuis longtemps dans la version officielle (intégrité) ; un lundi, l’application ne s’ouvre plus, et les devis de la semaine disparaissent avec elle (disponibilité). Trois impacts différents, une seule cause : un fichier téléchargé pour économiser quelques euros par mois.
La façon dont naissent ces versions « débloquées » est le sujet de l’article sur les applications modifiées et piratées. Ce qui se passe ensuite, du côté de l’argent et des relations, est raconté dans les conséquences d’une application installée depuis un lien.
Les impacts que l’on voit plus tard
Tous les effets n’apparaissent pas tout de suite. Certains mettent du temps à se manifester, et c’est la raison pour laquelle « ça marche très bien » n’est pas une vérification fiable.
- Une porte qui reste ouverte. La permission d’installer des applications inconnues reste active tant que vous ne la retirez pas, et elle vaut pour chaque fichier que le navigateur ou la messagerie téléchargeront à l’avenir.
- Des failles qui s’accumulent. Chaque correctif que l’application ne reçoit pas est une faille de plus qui reste ouverte.
- Des données utilisées plus tard. Les contacts et les documents collectés peuvent réapparaître des semaines après, dans des messages construits pour paraître crédibles.
- Des applications dont personne ne se souvient. Une application installée hors boutique finit souvent oubliée, parmi celles que l’on ne reconnaît plus : l’article sur la façon de supprimer les applications inconnues du téléphone part précisément de là, et prendre le temps de supprimer les applications inutilisées réduit le problème à la racine.
Ce n’est pas une raison de vivre en alerte. C’est la raison pour laquelle la protection doit être préventive : passer par la boutique officielle et laisser fermée l’installation depuis des sources inconnues réduit ces quatre effets, y compris ceux que vous ne verrez jamais. Les boutiques ne sont pas infaillibles — voyez comment les boutiques vérifient les applications — et là aussi il reste utile de vérifier l’authenticité d’une application.
Toutes les sources ne pèsent pas de la même façon
L’impact dépend de l’endroit d’où vient le fichier et du nombre de contrôles qu’il a contournés.
| Source | Impact dominant | Pourquoi |
|---|---|---|
| Boutique officielle du système du téléphone | Faible, mais pas nul | Examen, signature vérifiée, mises à jour |
| Boutique alternative agréée, là où la loi le prévoit | Cela dépend des règles qu’elle applique | À vérifier avant de s’en servir |
| Site officiel de l’éditeur | Intégrité | Le fichier peut être authentique, mais les mises à jour n’arrivent pas automatiquement |
| Sites d’« applis gratuites » et versions débloquées | Les trois, avec un effet multiplicateur | Le code est modifié par définition |
| Fichier reçu dans une discussion, par SMS ou par courriel | Confidentialité et disponibilité | Il arrive avec une histoire qui fait baisser la garde |
| Fichier transmis par une connaissance ou sur une clé USB | Les trois | Vous faites confiance à la personne, pas au fichier |
La dernière ligne est celle qui compte : le fichier le plus risqué vient souvent de quelqu’un en qui vous avez confiance et qui, à son tour, a fait confiance à quelqu’un.
Pourquoi même les versions « presque originales » comptent
Une application identique à l’originale ne réduit pas l’impact : elle le rend seulement plus difficile à remarquer.
| Ce que l’on se dit | Pourquoi cela reste risqué |
|---|---|
| « C’est la même application, ils ont juste retiré le paiement » | Pour retirer le paiement, le code a été modifié |
| « Un collègue l’a installée aussi et tout va bien » | Bien fonctionner ne dit rien de ce que l’application fait en arrière-plan |
| « Le téléphone m’a prévenu, mais on pouvait continuer » | L’avertissement existe parce que le système ne peut pas garantir ce que vous installez |
| « Je la désinstalle dès que j’ai terminé » | La permission reste active, et l’application peut déjà en avoir installé une autre |
Nul besoin d’être distrait pour faire ce choix : il naît souvent d’un besoin réel, comme celui d’économiser. Mieux vaut donc décider avant, au calme : la fiche sur le logiciel open source éclaire ce que veut dire un code que l’on peut inspecter, et les signes d’une application installée hors boutique aident à comprendre si votre téléphone en abrite déjà une.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Conscience du risque | Reconnaître qu’une application installée hors boutique perd les contrôles, la signature et les mises à jour |
| Compétences | Lire la confidentialité, l’intégrité et la disponibilité comme trois questions posées devant un fichier d’installation |
| Comportements sûrs | N’installer que depuis la boutique officielle et garder fermée l’installation depuis des sources inconnues |
Niveau de référence : FL2 — Initié. C’est le niveau où l’on passe du « je sais que je devrais prendre mes applications dans la boutique » au « je comprends ce que je perds quand je ne le fais pas ». La conscience des impacts est ce qui rend le comportement stable dans la durée. Pour situer où vous en êtes sur les autres habitudes numériques, vous pouvez faire l’auto-évaluation de la résilience numérique.
Récapitulatif
- La confidentialité concerne ce qui est collecté : contacts, photos, documents, position.
- L’intégrité concerne ce qui n’est plus garanti : le code, la signature, les correctifs de sécurité.
- La disponibilité concerne ce qui vous est retiré : un téléphone bloqué, des abonnements jamais choisis, des données de travail disparues avec l’application.
Une application téléchargée hors boutique ne produit pas un seul impact : elle ouvre la possibilité des trois, sur le téléphone et sur les personnes dont les données y passent.
Action concrète à faire aujourd’hui. Dans les paramètres du téléphone, cherchez la liste des applications autorisées à en installer d’autres et retirez la permission à celles qui l’ont encore — souvent le navigateur ou la messagerie. Parcourez ensuite les applications installées et demandez-vous si vous vous souvenez d’où vient chacune. Cela prend cinq minutes, et cela couvre les trois impacts d’un coup.
Contenus liés
- Télécharger des applications depuis les boutiques officielles — la recommandation dont naît cet approfondissement
- Conséquences d’une application installée depuis un lien — des impacts techniques aux effets concrets sur l’argent, le travail et les relations
- Signes d’une application installée hors boutique — comment savoir si le téléphone abrite déjà une application venue de l’extérieur
- Comment bloquer l’installation depuis des sources inconnues — les étapes pour refermer la porte, par ordre de priorité
Pour approfondir un terme
Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :
- Évaluation des risques — comment peser un risque avant de décider
- Indicateurs de compromission — les signes qui trahissent une application de trop sur l’appareil
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




