|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Articles d’actualité sur les crypto-monnaies
La mise en œuvre hâtive par Apple des règles antitrust met en danger la vie privée des utilisateurs de l’UE
Apr 30, 2024 at 03:41 pm
L'adoption réticente par Apple des règles antitrust de l'UE en autorisant les magasins d'applications tiers sur les iPhones a exposé les utilisateurs du navigateur Safari à un potentiel suivi sur le Web. Les développeurs Talal Haj Bakry et Tommy Mysk ont examiné comment Apple a mis en œuvre le processus d'installation de marchés d'applications tierces sur iOS avec Safari et ont conclu que l'approche de Cupertino était particulièrement mauvaise. "Nos tests montrent qu'Apple a fourni cette fonctionnalité avec des failles de sécurité et de confidentialité catastrophiques", ont écrit Bakry et Mysk dans un avis publié ce week-end.

Apple met en danger la vie privée de ses utilisateurs en Europe avec sa mise en œuvre bâclée de la réglementation antitrust
Apple met en danger la vie privée de ses utilisateurs en Europe avec sa mise en œuvre bâclée de la réglementation antitrust
Le refus obstiné d'Apple de se conformer aux règles antitrust européennes en autorisant les magasins d'applications tiers sur les iPhones a exposé les utilisateurs de son navigateur Safari à un suivi potentiel de leur activité en ligne.
Le refus obstiné d'Apple de se conformer aux règles antitrust européennes en autorisant les magasins d'applications tiers sur les iPhones a exposé les utilisateurs de son navigateur Safari à un suivi potentiel de leur activité en ligne.
Les développeurs Talal Haj Bakry et Tommy Mysk ont analysé la manière dont Apple a implémenté le processus d'installation de boutiques d'applications tierces sur iOS via Safari. Leurs conclusions sont accablantes et révèlent que l'approche de Cupertino est gravement défectueuse.
Les développeurs Talal Haj Bakry et Tommy Mysk ont analysé la manière dont Apple a implémenté le processus d'installation de boutiques d'applications tierces sur iOS via Safari. Leurs conclusions sont accablantes et révèlent que l'approche de Cupertino est gravement défectueuse.
"Nos tests démontrent qu'Apple a introduit cette fonctionnalité avec des failles catastrophiques en matière de sécurité et de vie privée", écrivent Bakry et Mysk dans un rapport publié ce week-end.
"Nos tests démontrent qu'Apple a introduit cette fonctionnalité avec des failles catastrophiques en matière de sécurité et de vie privée", écrivent Bakry et Mysk dans un rapport publié ce week-end.
Apple, qui fait la promotion de Safari comme "extrêmement privé", a en réalité violé la vie privée des utilisateurs de Safari dans l'Union européenne à travers un schéma d'URI de Marketplace-kit. Ce schéma permet potentiellement aux boutiques d'applications tierces approuvées de suivre ces utilisateurs sur le Web.
Apple, qui fait la promotion de Safari comme "extrêmement privé", a en réalité violé la vie privée des utilisateurs de Safari dans l'Union européenne à travers un schéma d'URI de Marketplace-kit. Ce schéma permet potentiellement aux boutiques d'applications tierces approuvées de suivre ces utilisateurs sur le Web.
Un schéma d'URI est un moyen de définir la manière dont une requête réseau spécifique est traitée. Un site Web proposant une place de marché alternative pour les logiciels peut inclure un bouton qui, lorsqu'il est cliqué dans Safari, déclenche une demande de Marketplace-kit, traitée par un processus MarketplaceKit sur l'iPhone de l'utilisateur européen. Ce processus, intégré à iOS 17.4 par Apple, se connecte ensuite aux serveurs back-end de la place de marché approuvée pour terminer l'installation d'applications de cette boutique sur le téléphone.
Un schéma d'URI est un moyen de définir la manière dont une requête réseau spécifique est traitée. Un site Web proposant une place de marché alternative pour les logiciels peut inclure un bouton qui, lorsqu'il est cliqué dans Safari, déclenche une demande de Marketplace-kit, traitée par un processus MarketplaceKit sur l'iPhone de l'utilisateur européen. Ce processus, intégré à iOS 17.4 par Apple, se connecte ensuite aux serveurs back-end de la place de marché approuvée pour terminer l'installation d'applications de cette boutique sur le téléphone.
Le problème est que n'importe quel site Web peut déclencher une demande Marketplace-kit. Sur les appareils iOS 17.4 dans l'UE, Safari envoie un identifiant unique par utilisateur aux serveurs d'une place de marché approuvée, révélant ainsi que l'utilisateur venait de visiter ce site. Cela se produit même lorsque Safari est en mode navigation privée. Les serveurs de la place de marché peuvent rejeter la demande, qui peut également inclure une charge utile personnalisée, transmettant davantage d'informations sur l'utilisateur à la boutique alternative. Tout cela est illustré dans la vidéo ci-dessous.
Le problème est que n'importe quel site Web peut déclencher une demande Marketplace-kit. Sur les appareils iOS 17.4 dans l'UE, Safari envoie un identifiant unique par utilisateur aux serveurs d'une place de marché approuvée, révélant ainsi que l'utilisateur venait de visiter ce site. Cela se produit même lorsque Safari est en mode navigation privée. Les serveurs de la place de marché peuvent rejeter la demande, qui peut également inclure une charge utile personnalisée, transmettant davantage d'informations sur l'utilisateur à la boutique alternative. Tout cela est illustré dans la vidéo ci-dessous.
Outre Safari d'Apple, deux autres navigateurs iOS prennent actuellement en charge les boutiques d'applications tierces en Europe : Brave et Ecosia.
Outre Safari d'Apple, deux autres navigateurs iOS prennent actuellement en charge les boutiques d'applications tierces en Europe : Brave et Ecosia.
Apple n'autorise pas les boutiques d'applications tierces dans la plupart des régions du monde, invoquant de prétendues préoccupations en matière de confidentialité et de sécurité, et probablement son propre intérêt à maintenir son pouvoir de percevoir des commissions sur les ventes de logiciels.
Apple n'autorise pas les boutiques d'applications tierces dans la plupart des régions du monde, invoquant de prétendues préoccupations en matière de confidentialité et de sécurité, et probablement son propre intérêt à maintenir son pouvoir de percevoir des commissions sur les ventes de logiciels.
Cependant, Apple a été désigné comme "gatekeeper" au titre de la loi sur les marchés numériques (DMA) de l'UE pour iOS, l'App Store, Safari et, plus récemment, iPadOS.
Cependant, Apple a été désigné comme "gatekeeper" au titre de la loi sur les marchés numériques (DMA) de l'UE pour iOS, l'App Store, Safari et, plus récemment, iPadOS.
Cette désignation signifie qu'Apple est tenu d'ouvrir son écosystème fermé afin que les consommateurs européens puissent choisir des boutiques d'applications tierces et la distribution d'applications via le Web, également connue sous le nom de "sideloading".
Cette désignation signifie qu'Apple est tenu d'ouvrir son écosystème fermé afin que les consommateurs européens puissent choisir des boutiques d'applications tierces et la distribution d'applications via le Web, également connue sous le nom de "sideloading".
Mais attendez, il y a plus
Mais attendez, il y a plus
Selon Bakry et Mysk, le schéma URI d'Apple présente trois défauts majeurs. Premièrement, notent-ils, il ne vérifie pas l'origine du site Web, ce qui permet le suivi intersite susmentionné.
Selon Bakry et Mysk, le schéma URI d'Apple présente trois défauts majeurs. Premièrement, notent-ils, il ne vérifie pas l'origine du site Web, ce qui permet le suivi intersite susmentionné.
Deuxièmement, MarketplaceKit d'Apple (son API pour les magasins tiers) ne valide pas les jetons Web JSON (JWT) transmis comme paramètres d'entrée via les requêtes entrantes. "Pire encore, il transmettait aveuglément le jeton JWT non valide lors de l'appel du point de terminaison /oauth/token", ont observé Bakry et Mysk. "Cela ouvre la porte à diverses attaques par injection ciblant soit le processus MarketplaceKit, soit le back-end de la place de marché."
Deuxièmement, MarketplaceKit d'Apple (son API pour les magasins tiers) ne valide pas les jetons Web JSON (JWT) transmis comme paramètres d'entrée via les requêtes entrantes. "Pire encore, il transmettait aveuglément le jeton JWT non valide lors de l'appel du point de terminaison /oauth/token", ont observé Bakry et Mysk. "Cela ouvre la porte à diverses attaques par injection ciblant soit le processus MarketplaceKit, soit le back-end de la place de marché."
Et troisièmement, Apple n'utilise pas l'épinglage de certificat, ce qui laisse la porte ouverte à une interférence de l'homme du milieu (MITM) pendant l'échange de communication MarketplaceKit. Bakry et Mysk affirment avoir réussi à usurper les serveurs impliqués dans ce processus avec leurs propres points de terminaison.
Et troisièmement, Apple n'utilise pas l'épinglage de certificat, ce qui laisse la porte ouverte à une interférence de l'homme du milieu (MITM) pendant l'échange de communication MarketplaceKit. Bakry et Mysk affirment avoir réussi à usurper les serveurs impliqués dans ce processus avec leurs propres points de terminaison.
Le facteur limitant de cette attaque est qu'une place de marché doit d'abord être approuvée par Apple avant de pouvoir entreprendre ce type de suivi. Actuellement, peu de places de marché ont obtenu l'approbation. Nous connaissons le marché des applications B2B de Mobivention, AltStore et Setapp. Epic Games a également prévu une boutique iOS. Quelques autres places de marché fonctionnent après un jailbreak iThing, mais il est peu probable qu'elles attirent un grand nombre de consommateurs.
Le facteur limitant de cette attaque est qu'une place de marché doit d'abord être approuvée par Apple avant de pouvoir entreprendre ce type de suivi. Actuellement, peu de places de marché ont obtenu l'approbation. Nous connaissons le marché des applications B2B de Mobivention, AltStore et Setapp. Epic Games a également prévu une boutique iOS. Quelques autres places de marché fonctionnent après un jailbreak iThing, mais il est peu probable qu'elles attirent un grand nombre de consommateurs.
Les deux chercheurs en sécurité affirment que des applications malveillantes se retrouvent régulièrement dans le processus d'examen d'Apple, ce qui signifie que des boutiques d'applications malveillantes pourraient être autorisées à passer. Et ils soutiennent que les problèmes de confidentialité sont dus au désir d'Apple de suivre l'utilisation des boutiques tierces.
Les deux chercheurs en sécurité affirment que des applications malveillantes se retrouvent régulièrement dans le processus d'examen d'Apple, ce qui signifie que des boutiques d'applications malveillantes pourraient être autorisées à passer. Et ils soutiennent que les problèmes de confidentialité sont dus au désir d'Apple de suivre l'utilisation des boutiques tierces.
"L'échec qui expose les utilisateurs de l'UE au suivi est le résultat de l'insistance d'Apple à s'interposer entre les places de marché et leurs utilisateurs", ont affirmé Bakry et Mysk. "C'est pourquoi Apple doit transmettre un identifiant aux places de marché afin qu'elles puissent identifier les installations et peut-être mieux calculer les frais Technology Core Facility (CTF) dus."
"L'échec qui expose les utilisateurs de l'UE au suivi est le résultat de l'insistance d'Apple à s'interposer entre les places de marché et leurs utilisateurs", ont affirmé Bakry et Mysk. "C'est pourquoi Apple doit transmettre un identifiant aux places de marché afin qu'elles puissent identifier les installations et peut-être mieux calculer les frais Technology Core Facility (CTF) dus."
Ils exhortent les utilisateurs iOS en Europe à utiliser Brave plutôt que Safari, car la mise en œuvre de Brave vérifie l'origine du site Web par rapport à l'URL pour empêcher le suivi intersite.
Ils exhortent les utilisateurs iOS en Europe à utiliser Brave plutôt que Safari, car la mise en œuvre de Brave vérifie l'origine du site Web par rapport à l'URL pour empêcher le suivi intersite.
À l'époque où Apple envisageait de ne pas prendre en charge les applications Web de l'écran d'accueil en Europe (un pari qui a ensuite été abandonné après les plaintes des développeurs et la pression réglementaire), le géant de l'informatique justifiait sa position en affirmant que la quantité de travail requise "n'était pas pratique compte tenu des autres exigences du DMA". En ne faisant pas d'effort supplémentaire pour mettre en œuvre en toute sécurité des boutiques d'applications tierces, Apple a sans doute transformé ses préoccupations en matière de sécurité et de confidentialité en une prophétie auto-réalisatrice.
À l'époque où Apple envisageait de ne pas prendre en charge les applications Web de l'écran d'accueil en Europe (un pari qui a ensuite été abandonné après les plaintes des développeurs et la pression réglementaire), le géant de l'informatique justifiait sa position en affirmant que la quantité de travail requise "n'était pas pratique compte tenu des autres exigences du DMA". En ne faisant pas d'effort supplémentaire pour mettre en œuvre en toute sécurité des boutiques d'applications tierces, Apple a sans doute transformé ses préoccupations en matière de sécurité et de confidentialité en une prophétie auto-réalisatrice.
Dans ses commentaires sur la conformité au DMA, Apple a déclaré : "Dans l'UE, la sécurité, la confidentialité et la sûreté de chaque utilisateur dépendront en partie de deux questions. Premièrement, les places de marché alternatives et les processeurs de paiement sont-ils capables de protéger les utilisateurs ? Et, deuxièmement, le sont-ils ? intéressé à le faire ?"
Dans ses commentaires sur la conformité au DMA, Apple a déclaré : "Dans l'UE, la sécurité, la confidentialité et la sûreté de chaque utilisateur dépendront en partie de deux questions. Premièrement, les places de marché alternatives et les processeurs de paiement sont-ils capables de protéger les utilisateurs ? Et, deuxièmement, le sont-ils ? intéressé à le faire ?"
On peut également se demander si Apple est capable de protéger les utilisateurs, et si cela l'intéresse.
On peut également se demander si Apple est capable de protéger les utilisateurs, et si cela l'intéresse.
Apple n'a pas répondu à une demande de commentaire.
Apple n'a pas répondu à une demande de commentaire.
Clause de non-responsabilité:info@kdj.com
Les informations fournies ne constituent pas des conseils commerciaux. kdj.com n’assume aucune responsabilité pour les investissements effectués sur la base des informations fournies dans cet article. Les crypto-monnaies sont très volatiles et il est fortement recommandé d’investir avec prudence après une recherche approfondie!
Si vous pensez que le contenu utilisé sur ce site Web porte atteinte à vos droits d’auteur, veuillez nous contacter immédiatement (info@kdj.com) et nous le supprimerons dans les plus brefs délais.
-
-
- Consensus 2026 Miami : Web3, Blockchain, Crypto-monnaie, NFT, Metaverse, conférence, 5 mai — Là où Wall Street rencontre la frontière numérique
- May 01, 2026 at 11:27 pm
- Miami vibre à l'approche du Consensus 2026 le 5 mai, mettant en avant le Web3, la blockchain, la crypto, les NFT et le passage du métaverse du battage médiatique à la réalité institutionnelle et durable.
-
- La Fed maintient ses taux stables, déclenchant une baisse du prix du Bitcoin dans un contexte de tensions géopolitiques
- May 01, 2026 at 04:04 am
- La décision de la Réserve fédérale de maintenir les taux d'intérêt, associée au conflit au Moyen-Orient, a un impact sur le prix du Bitcoin. Analyse des tendances récentes et des réactions du marché.
-
- Les mineurs de Bitcoin électrifient le réseau : l'acquisition d'une usine à gaz dans l'Ohio ouvre une nouvelle ère pour l'or numérique
- Apr 30, 2026 at 10:38 pm
- L’industrie minière du Bitcoin connaît une transformation significative, avec des acteurs majeurs développant de manière agressive leurs opérations et acquérant stratégiquement des actifs énergétiques comme les usines à gaz de l’Ohio pour solidifier leur avenir dans l’économie numérique.
-
- Le jeton MEGA de MegaETH arrive dans la Big Apple : définition de nouveaux critères de performance pour la blockchain en temps réel
- Apr 30, 2026 at 09:11 pm
- Le MEGA Token de MegaETH a été officiellement lancé, validant sa vision de la blockchain « en temps réel » avec un modèle de distribution axé sur les performances et une adoption rapide du stablecoin USDM.
-
- La pente glissante de Solana : les prévisions de prix indiquent une perte de résistance et de nouvelles baisses potentielles
- Apr 30, 2026 at 09:08 pm
- Solana a du mal à briser la résistance clé, signalant un potentiel de baisse. Des refus répétés entre 86 et 88 dollars, associés à une tendance à court terme brisée, laissent présager des objectifs aussi bas que 67 dollars, voire 40 dollars, alors que les vendeurs gardent le contrôle. Les investisseurs doivent surveiller de près les niveaux de support critiques.
-
- BTC, pétrole, bénéfices : la géopolitique alimente le brut, le dérapage des cryptos, les triomphes et les essais de la technologie
- Apr 30, 2026 at 04:51 pm
- Les marchés mondiaux sont en tourbillon : le BTC chute alors que le pétrole atteint des sommets pluriannuels en raison des tensions géopolitiques, tandis que les géants de la technologie affichent des bénéfices mitigés, révélant un paysage financier complexe.
-
- Le nouveau rythme de New York : les systèmes de jalonnement, l'USD1 et la gouvernance conduisent la prochaine vague de crypto
- Apr 30, 2026 at 03:02 pm
- Des événements lucratifs générant 1 USD aux modèles de gouvernance robustes, la sphère crypto regorge d'innovations qui remodèlent la façon dont nous interagissons avec les actifs numériques, en nous concentrant sur l'engagement à long terme et l'utilité du stablecoin.
-
- OKX dévoile le protocole de paiement des agents : inaugurant une nouvelle ère de transactions IA
- Apr 30, 2026 at 02:53 pm
- OKX lance son Agent Payments Protocol (APP), une norme ouverte pour le commerce piloté par l'IA, permettant aux agents de gérer des cycles économiques complets. Explorez les implications pour les transactions IA et les paiements agents.

































