{"id":9985,"date":"2018-02-02T10:00:02","date_gmt":"2018-02-02T10:00:02","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=9985"},"modified":"2020-05-07T17:31:50","modified_gmt":"2020-05-07T17:31:50","slug":"browser-extensions-security","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/browser-extensions-security\/9985\/","title":{"rendered":"Pourquoi vous devriez faire attention aux extensions de navigateurs"},"content":{"rendered":"<p>Vous \u00eates s\u00fbrement d\u00e9j\u00e0 familiaris\u00e9 avec les extensions de navigateur que la plupart d\u2019entre nous utilisent quotidiennement. Elles ajoutent beaucoup de fonctionnalit\u00e9s utiles aux navigateurs, mais elles peuvent aussi menacer votre vie priv\u00e9e et votre s\u00e9curit\u00e9. Discutons des probl\u00e8mes des extensions de navigateur et des solutions permettant de minimiser le risque d\u2019\u00eatre victime de l\u2019une d\u2019entre elles. Mais d\u2019abord, expliquons ce qu\u2019est exactement une extension de navigateur.<\/p>\n<h2><strong>Que sont les extensions de navigateur, et pourquoi en avez-vous besoin ?<\/strong><\/h2>\n<p>Une extension de navigateur est quelque chose de semblable \u00e0 un plugin pour votre navigateur qui y ajoute certaines capacit\u00e9s et fonctionnalit\u00e9s. Les extensions peuvent modifier l\u2019interface utilisateur ou ajouter des fonctionnalit\u00e9s de service web \u00e0 votre navigateur.<\/p>\n<p>Les extensions sont par exemple utilis\u00e9es pour bloquer des publicit\u00e9s sur des sites internet, traduire du texte d\u2019une langue \u00e0 une autre ou ajouter des pages \u00e0 un service de signets tiers comme Evernote ou Pocket. Les extensions sont nombreuses : il y en a des centaines, voire des milliers, pour la productivit\u00e9, la personnalisation, les achats, les jeux, etc.<\/p>\n<p>Presque tous les navigateurs populaires prennent en charge les extensions \u2013 vous pouvez les trouver pour Chrome et Chromium, Safari, Opera, Internet Explorer et Edge. Elles sont largement disponibles et certaines d\u2019entre elles sont tr\u00e8s utiles : beaucoup de gens finissent par utiliser plusieurs extensions, et on en trouve parfois des dizaines sur un seul PC. Mais, comme nous l\u2019avons mentionn\u00e9, les extensions peuvent \u00eatre \u00e0 la fois pratiques et dangereuses.<\/p>\n<h3><strong>Quels probl\u00e8mes peuvent causer les extensions<\/strong><\/h3>\n<h4><strong>Extensions malveillantes<\/strong><\/h4>\n<p>Tout d\u2019abord, les extensions peuvent \u00eatre purement et simplement malveillantes. Cela se produit le plus souvent avec des extensions provenant de sites tiers, mais parfois \u2013 comme dans certains cas avec Android et Google Play, des logiciels malveillants se faufilent sur les march\u00e9s officiels.<\/p>\n<p>Des chercheurs en s\u00e9curit\u00e9 ont par exemple <a href=\"https:\/\/arstechnica.com\/information-technology\/2018\/01\/500000-chrome-users-fall-prey-to-malicious-extensions-in-google-web-store\/\" target=\"_blank\" rel=\"noopener nofollow\">d\u00e9couvert quatre extensions dans le magasin en ligne de Google Chrome<\/a> qui se faisaient passer pour des petits post-its inoffensifs, mais qui g\u00e9n\u00e9raient en r\u00e9alit\u00e9 des profits pour leurs cr\u00e9ateurs en cliquant en cachette sur des publicit\u00e9s r\u00e9mun\u00e9r\u00e9es au clic.<\/p>\n<p>Comment une extension peut-elle faire \u00e7a ? Eh bien, pour faire quelque chose, une extension n\u00e9cessite des permissions. Le probl\u00e8me est que, parmi les navigateurs que les gens utilisent couramment, seul Google Chrome invite l\u2019utilisateur \u00e0 accorder ces permissions (ou pas) ; d\u2019autres navigateurs permettent aux extensions de faire tout ce qu\u2019elles veulent par d\u00e9faut, et l\u2019utilisateur n\u2019a pas d\u2019autre choix que d\u2019accepter.<\/p>\n<p>Cependant, m\u00eame dans Chrome, la gestion des permissions n\u2019existe qu\u2019en th\u00e9orie \u2013 dans la pratique, elle ne fonctionne pas. M\u00eame les extensions de base n\u00e9cessitent g\u00e9n\u00e9ralement l\u2019autorisation de \u00ab\u00a0lire et modifier toutes vos donn\u00e9es sur les sites Web que vous visitez\u00a0\u00bb, ce qui leur donne le pouvoir de faire pratiquement n\u2019importe quoi avec vos donn\u00e9es. Et si vous ne leur donnez pas cette permission, elles ne seront pas install\u00e9es.<\/p>\n<p>Nous \u00e9tions tomb\u00e9s sur un autre exemple d\u2019extensions malveillantes un peu plus t\u00f4t \u2013 elles ont \u00e9t\u00e9 utilis\u00e9es par des escrocs pour propager des malwares dans Facebook Messenger. Il y a <a href=\"https:\/\/www.kaspersky.fr\/blog\/facebook-messenger-malware\/9451\/\" target=\"_blank\" rel=\"noopener\">un article \u00e0 ce sujet.<\/a>.<\/p>\n<blockquote class=\"wp-embedded-content\" data-secret=\"Mb5wt5z6kr\"><p><a href=\"https:\/\/www.kaspersky.fr\/blog\/facebook-messenger-malware\/9451\/\" target=\"_blank\" rel=\"noopener\">Un malware prend ses aises sur Facebook Messenger<\/a><\/p><\/blockquote>\n<p><iframe loading=\"lazy\" class=\"wp-embedded-content\" sandbox=\"allow-scripts\" security=\"restricted\" style=\"position: absolute; clip: rect(1px, 1px, 1px, 1px);\" title=\"\u00ab\u00a0Un malware prend ses aises sur Facebook Messenger\u00a0\u00bb \u2014 Daily - French - France - www.kaspersky.fr\/blog\" src=\"https:\/\/www.kaspersky.fr\/blog\/facebook-messenger-malware\/9451\/embed\/#?secret=29YqlO035K#?secret=Mb5wt5z6kr\" data-secret=\"Mb5wt5z6kr\" width=\"500\" height=\"282\" frameborder=\"0\" marginwidth=\"0\" marginheight=\"0\" scrolling=\"no\"><\/iframe><\/p>\n<h4><strong>D\u00e9tournement et achat d\u2019extensions<\/strong><\/h4>\n<p>Les extensions de navigateur sont une cible int\u00e9ressante pour les escrocs, parce que beaucoup d\u2019extensions ont des bases d\u2019utilisateurs massives. Elles sont mises \u00e0 jour automatiquement, ce qui signifie que si un utilisateur a t\u00e9l\u00e9charg\u00e9 une extension inoffensive, elle peut \u00eatre mise \u00e0 jour pour devenir malveillante. Cette mise \u00e0 jour serait imm\u00e9diatement envoy\u00e9e \u00e0 l\u2019utilisateur qui ne remarquerait rien du tout.<\/p>\n<p>Un bon d\u00e9veloppeur ne ferait pas cela, mais son compte peut \u00eatre pirat\u00e9 et une mise \u00e0 jour malveillante peut \u00eatre t\u00e9l\u00e9charg\u00e9e sur le site officiel en son nom. C\u2019est ce qui s\u2019est pass\u00e9 quand des escrocs <a href=\"https:\/\/arstechnica.com\/information-technology\/2017\/08\/after-phishing-attacks-chrome-extensions-push-adware-to-millions\/\" target=\"_blank\" rel=\"noopener nofollow\">ont utilis\u00e9 le phishing pour obtenir un acc\u00e8s \u00e0 des donn\u00e9es d\u2019identification<\/a> des d\u00e9veloppeurs d\u2019un plug-in populaire appel\u00e9 Copyfish. Dans ce cas, le plug-in qui \u00e9tait utilis\u00e9 pour r\u00e9aliser une reconnaissance optique de caract\u00e8res a \u00e9t\u00e9 utilis\u00e9 par des escrocs pour envoyer des publicit\u00e9s suppl\u00e9mentaires aux utilisateurs.<\/p>\n<p>Parfois, les d\u00e9veloppeurs sont approch\u00e9s par des soci\u00e9t\u00e9s qui proposent d\u2019acheter leurs extensions pour une somme assez all\u00e9chante. Les extensions sont g\u00e9n\u00e9ralement difficiles \u00e0 mon\u00e9tiser, c\u2019est pourquoi les d\u00e9veloppeurs sont souvent d\u00e9sireux d\u2019accepter ces offres. Une fois que l\u2019entreprise a achet\u00e9 l\u2019extension, elle peut la mettre \u00e0 jour avec des fonctionnalit\u00e9s malveillantes, et cette mise \u00e0 jour sera transf\u00e9r\u00e9e aux utilisateurs. C\u2019est exactement ce qui <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/-particle-chrome-extension-sold-to-new-dev-who-immediately-turns-it-into-adware\/\" target=\"_blank\" rel=\"noopener nofollow\">s\u2019est pass\u00e9 avec Particle<\/a>, une extension populaire de Chrome pour personnaliser YouTube qui a \u00e9t\u00e9 abandonn\u00e9e par ses d\u00e9veloppeurs. Une entreprise l\u2019a achet\u00e9e et l\u2019a imm\u00e9diatement transform\u00e9e en adware.<\/p>\n<h4><strong>Non malveillant, mais dangereux<\/strong><\/h4>\n<p>M\u00eame les extensions qui ne sont pas malveillantes peuvent \u00eatre dangereuses. Le danger vient du fait que la plupart des extensions ont la possibilit\u00e9 de collecter un grand nombre de donn\u00e9es sur les utilisateurs (rappelez-vous la permission de \u00ab\u00a0lire et modifier toutes vos donn\u00e9es sur les sites Web que vous visitez\u00a0\u00bb). Pour gagner leur vie, certains d\u00e9veloppeurs vendent des donn\u00e9es anonymis\u00e9es qu\u2019ils ont collect\u00e9es \u00e0 des tiers. C\u2019est g\u00e9n\u00e9ralement mentionn\u00e9 dans le CLUF de l\u2019extension, et cela ne pose normalement pas de probl\u00e8me.<\/p>\n<p>Le souci, c\u2019est que parfois, ces donn\u00e9es ne sont pas suffisamment anonymis\u00e9es, ce qui entra\u00eene de graves probl\u00e8mes de confidentialit\u00e9 : les parties qui ach\u00e8tent les donn\u00e9es peuvent identifier les utilisateurs du plugin. C\u2019est <a href=\"https:\/\/www.pcworld.com\/article\/3139814\/software\/web-of-trust-browser-extensions-yanked-after-proving-untrustworthy.html\" target=\"_blank\" rel=\"noopener nofollow\">arriv\u00e9 \u00e0 Web of Trust<\/a>, un plug-in autrefois populaire sur Chrome, Firefox, Internet Explorer, Opera, Safari et d\u2019autres navigateurs. Le plug-in \u00e9tait utilis\u00e9 pour noter des sites internet en fonction de l\u2019opinion de pairs. En plus de cela, l\u2019extension collectait tout l\u2019historique de navigation de ses utilisateurs.<\/p>\n<p>Un site Internet allemand <a href=\"https:\/\/www.pcworld.com\/article\/3139814\/software\/web-of-trust-browser-extensions-yanked-after-proving-untrustworthy.html\" target=\"_blank\" rel=\"noopener nofollow\">a affirm\u00e9<\/a> que Web of Trust vendait les donn\u00e9es qu\u2019il collectait \u00e0 des tierces parties sans les avoir anonymis\u00e9es correctement, et Mozilla a alors retir\u00e9 l\u2019extension de son magasin. Les cr\u00e9ateurs de l\u2019extension l\u2019ont ensuite enlev\u00e9e de tous les autres magasins de navigateurs. Cependant, un mois plus tard, l\u2019extension \u00e9tait de retour dans les magasins. Web of Trust n\u2019est pas une extension malveillante, mais peut n\u00e9anmoins nuire aux gens en exposant leurs donn\u00e9es \u00e0 quelqu\u2019un qui n\u2019est pas cens\u00e9 voir quels sites internet les utilisateurs visitent et ce qu\u2019ils y font.<\/p>\n<h3><strong>Comment utiliser les extensions en toute s\u00e9curit\u00e9<\/strong><\/h3>\n<p>M\u00eame si les extensions peuvent \u00eatre dangereuses, certaines d\u2019entre elles sont vraiment utiles, et c\u2019est pourquoi vous ne seriez probablement pas pr\u00eat \u00e0 les abandonner compl\u00e8tement. Je continue d\u2019en utiliser une demi-douzaine, et je sais pertinemment que deux d\u2019entre elles ont la permission de \u00ab\u00a0lire et changer\u00a0\u00bb dont nous avons parl\u00e9.<\/p>\n<p>Il serait peut-\u00eatre plus s\u00fbr de ne pas les utiliser du tout, mais ce serait peu pratique ; il nous faut un moyen d\u2019utiliser les extensions de mani\u00e8re plus ou moins s\u00e9curis\u00e9e. Voici comment faire :<\/p>\n<ul>\n<li>N\u2019installez pas trop d\u2019extensions. Non seulement elles affectent les performances de l\u2019ordinateur, mais ils sont aussi un vecteur potentiel d\u2019attaque ; r\u00e9duisez leur nombre \u00e0 quelques-unes des plus utiles.<\/li>\n<li>Installez les extensions uniquement \u00e0 partir des boutiques Web officielles. Installez uniquement des applications depuis les magasins officiels. Elles y font l\u2019objet d\u2019un examen minutieux, avec des sp\u00e9cialistes de la s\u00e9curit\u00e9 qui filtrent celles qui sont malveillantes.<\/li>\n<li>Faites attention aux permissions requises pour les extensions. Si une extension d\u00e9j\u00e0 install\u00e9e sur votre ordinateur vous demande une nouvelle autorisation, cela doit vous alarmer imm\u00e9diatement ; il se passe probablement quelque chose. Cette extension a pu \u00eatre d\u00e9tourn\u00e9e ou vendue. Et avant d\u2019installer une extension, il est toujours judicieux d\u2019examiner les permissions qu\u2019elle requiert et de se demander si elles correspondent aux fonctionnalit\u00e9s de l\u2019application. Si vous ne trouvez pas d\u2019explication logique pour les permissions, il est probablement pr\u00e9f\u00e9rable de ne pas installer cette extension.<\/li>\n<li>Utiliser une bonne solution de s\u00e9curit\u00e9. <a href=\"https:\/\/www.kaspersky.fr\/premium?icid=fr_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">Kaspersky Premium<\/a> peut d\u00e9tecter et neutraliser du code malveillant dans les extensions de navigateur. Nos solutions antivirus utilisent une grande base de donn\u00e9es d\u2019extensions malveillantes qui est mise \u00e0 jour fr\u00e9quemment. Nous d\u00e9couvrons de nouvelles extensions malveillantes sur Chrome presque tous les jours<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-trial-generic\">\n","protected":false},"excerpt":{"rendered":"<p>Les extensions de navigateur sont pratiques, mais elles peuvent aussi \u00eatre tr\u00e8s dangereuses. Voici ce qui peut mal tourner et ce que vous pouvez faire \u00e0 ce sujet.<\/p>\n","protected":false},"author":675,"featured_media":9986,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[9],"tags":[651,13,180,2704,107,2703,113,61],"class_list":{"0":"post-9985","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-tips","8":"tag-adware","9":"tag-chrome","10":"tag-confidentialite","11":"tag-extensions","12":"tag-firefox","13":"tag-navigateurs","14":"tag-plugins","15":"tag-securite"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/browser-extensions-security\/9985\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/browser-extensions-security\/12331\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/browser-extensions-security\/10240\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/browser-extensions-security\/14514\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/browser-extensions-security\/12750\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/browser-extensions-security\/12390\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/browser-extensions-security\/15217\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/browser-extensions-security\/14978\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/browser-extensions-security\/19575\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/browser-extensions-security\/4691\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/browser-extensions-security\/20886\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/browser-extensions-security\/11948\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/browser-extensions-security\/8855\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/browser-extensions-security\/15781\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/browser-extensions-security\/19429\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/browser-extensions-security\/19454\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/browser-extensions-security\/19457\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/securite\/","name":"s\u00e9curit\u00e9"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/9985","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/675"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=9985"}],"version-history":[{"count":4,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/9985\/revisions"}],"predecessor-version":[{"id":14871,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/9985\/revisions\/14871"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/9986"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=9985"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=9985"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=9985"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}