• [^] # Re: La sécurité android

    Posté par . En réponse au journal Android et virus. Évalué à 1.

    J'ai plussé ce journal car il pose des question que je me suis également posée.
    pas moi. :)
    Il se peut que certaines des affirmations qui suivent soient faussent car je suis tout débutant dans l'univers d'android.
    faut voir.
    Déjà il est vrai que les contributions au sujet d'android sont rares. Mais linuxfr est généraliste et il y à déjà quantité de sites spécifiques à android pour discuter de ce sujet particulier.
    Les contributions sont, semble-t-il inversement proportionnelles aux parts de marchés respectives. :) ainsi, dorénavant, Microsoft dispose de plus de journaux qu'Android. ( Bon, je mets pas la balise troll , hein , c'est juste une boutade ).
    Ensuite à vu de nez les programmes en question ne sous pas des virus mais des applications malveillantes. Je ne pense pas quelles se dupliquent ou qu'elles dissimulent un autre programme à l'utilisateur.
    Ces applis n'infectent pas d'autres fichiers. Je ne sais pas si elles pourraient le faire, je pense que oui. mais c'est pas le débat.
    Un programme qui " contient un autre programme ", c'est juste un programme. faut pas se faire une fausse idée d'une suite de 1 et 0 . L'IHM, c'est la façon dont le programme apparait à l'utilisateur. Le contenu peut faire tout ce que l'userland lui permet de faire, une fois installé.... Il n'a pas besoin de " validations " .
    Dans l'absolu, charger un executable qui rajoute des fichiers executables dans toute la hiérarchie à laquelle il a accès, c'est tout à fait faisable. C'est pour ça :
    - 1 Que l'utilisateur doit avoir conscience qu'on n'est maître que de ce qu'on connait
    - 2 Que l'utilisateur ne doit pas charger d'applis sur des sites sans confiance
    - 3 Que l'utilisateur doit sauvegarder le contenu de sa machine .
    - 4 que ce qu'écrit Anxioplase est complètement naïf, et hors sujet. :) Marrant pour un sujet à lui non ?

    Si on installe une application depuis l'android market on a une indication des droits que doivent avoir les applications pour fonctionner.
    Peut-être pour l'android market, non pour Fedora , Debian, Ubuntu, Mandriva, et tous les autres. Inutile en général, sauf si l'éditeur tiers cache ce qu'il fait et refuse qu'on parle de son produit. -> Les "markets" vs les " gestionnaires de paquets ".
    Si on la télécharge via une autre source il faut se débrouiller seul pour avoir ces informations (je ne pense pas que ce soit demandé à l'installation lorsque l'on ne passe pas par le market).
    Si tu "télécharges une application via une autre source" , alors 2 choses :
    1- Tu connaît personnellement dans la vie réelle la personne qui a fait ce machin, tu as vu comment il l'a fait , tu as contrôlé son paquet une fois fini. Alors gogogo, de toutes façons, s'il t'a mis un virus, un grand coup de masse derrière la tête devrait lui faire comprendre facilement qu'il a fait une connerie.
    2- Tu ne connaît pas le développeur:
    Pourquoi tu veux installer ce paquet ? C'est débile.

    On remarque que toute les applications gratuites qui utilisent la publicité, réclament un accès total à internet. Il me semble que cela est exagéré. Dans la mesure où c'est un système de publicité google, les requêtes de publicité devraient être transmises à une application dédier de l'android qui elle a l'accès à internet. (le problème est qu'avec le système de sécurité d'android, 2 applications qui ne se connaissent pas ne peuvent pas échanger d'informations).
    A mort la pub.

    Ensuite, il y a le problème du compte Unix qui fait tourner les applications. En gros toutes les applications Java sont lancées dans des machines virtuelles indépendantes et ces machines virtuelles fonctionnent avec uid aléatoires (je ne sais comment sont géré les permissions sur les fichiers dans ces conditions). Pour faire cohabité des applications ou pour qu'elles puissent communiquer il faut qu'elles soit signées par le même développeur.
    Pour les application native je ne sais pas comment sont gérés les droits.

    Je dirais 2 choses :
    - 1 Tu t'interresses au fonctionnement d'Android, c'est bien. Mais faut garder à l'esprit que c'est pas parce que tu penses connaître un système que t'es à l'abri des cons.
    Au contraire.
    Regarde les forums Windows...

    Une seule chose: n'installe sur ton " téléphone " que les applis dont tu as des témoignages de leur bon fonctionnement, la même version de ces applis, et fait des sauvegardes.

    Sedullus dux et princeps Lemovicum occiditur