0Pricing
Ethical Hacking Academy · Leçon

Stockage et communications non sécurisés

Failles courantes

Stockage et communications non sécurisés est une leçon Ethical Hacking Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Ethical Hacking Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Les deux failles classiques

Deux des vulnérabilités mobiles les plus courantes sont le stockage de données non sécurisé et les communications non sécurisées. Elles figurent dans le Top 10 mobile de l’OWASP.

Elles résultent toutes deux du fait que les développeurs font excessivement confiance à l’appareil et protègent mal les données.

Où les applications stockent leurs données

Les applications conservent leurs données dans /data/data/<package>/ :

  • SharedPreferences : fichiers XML de paires clé-valeur.
  • Bases de données SQLite.
  • Fichiers internes et externes.

Les testeurs d’intrusion examinent chacun de ces emplacements à la recherche de secrets stockés en clair.

/data/data/com.app/shared_prefs/prefs.xml

Secrets en clair

Une faille fréquente consiste à stocker des mots de passe, jetons ou PII en clair dans SharedPreferences ou dans une base de données.

Sur un appareil avec accès Root, par l’intermédiaire d’une sauvegarde ou avec Objection, un attaquant peut les lire directement. Les données sensibles doivent être chiffrées ou conservées dans un matériel sécurisé.

<string name="auth_token">eyJhbGci...plaintext...</string>

Risques du stockage externe

Les données écrites dans le stockage externe (la zone de la carte SD) sont lisibles par tous sur les anciennes versions d’Android et accessibles à toute application disposant de l’autorisation de stockage.

Y enregistrer des fichiers sensibles les expose aux autres applications. Les journaux écrits sur le disque constituent une fuite similaire.

La bonne manière de stocker les secrets

Parmi les options sécurisées figurent le Keystore Android (les clés sont stockées dans le matériel et ne sont jamais exposées à l’application) et EncryptedSharedPreferences.

Le Keystore peut effectuer des opérations cryptographiques sans révéler la clé, ce qui est bien plus sûr qu’une clé codée en dur dans le code.

Communications non sécurisées

Des communications non sécurisées signifient que les données circulent sans protection adéquate. Le pire cas est le HTTP en clair, où toute personne présente sur le réseau peut lire ou modifier le trafic.

Tout trafic sensible doit utiliser HTTPS/TLS.

http://api.app.com/login   # cleartext, credentials exposed

Intercepter le trafic

Pour inspecter le trafic, faites passer l’appareil par un proxy d’interception comme Burp Suite. Vous installez le certificat d’autorité de certification de Burp sur l’appareil afin de pouvoir lire le trafic HTTPS.

Cela révèle les points de terminaison d’API, les paramètres et toutes les données sensibles en transit.

Épinglage de certificat

Les applications bien conçues utilisent l’épinglage de certificat pour rejeter tout certificat autre que le leur, ce qui neutralise un proxy basique.

Comme vous l’avez appris, un contournement de l’épinglage SSL par Frida désactive cette protection afin que vous puissiez toujours intercepter le trafic et évaluer la sécurité réelle de l’API.

TLS faible et validation

Même avec HTTPS, les failles peuvent consister à faire confiance à tous les certificats, à accepter les certificats expirés ou à désactiver la vérification du nom d’hôte, souvent pour faciliter le développement.

Elles permettent à un attaquant d’effectuer une attaque de l’homme du milieu malgré la présence de TLS.

Sauvegardes et journaux

Deux autres fuites :

  • android:allowBackup="true" permet à toute personne disposant de l’appareil d’extraire les données de l’application avec adb backup.
  • La sortie verbeuse de logcat peut afficher des jetons ou des PII.

Ces deux éléments doivent être désactivés ou nettoyés en production.

adb backup -f data.ab com.app

Presse-papiers et captures d’écran

Deux fuites souvent négligées : la copie de données sensibles dans le presse-papiers (lisible par les autres applications sur les anciennes versions d’Android) et la capture d’écran système prise lorsqu’une application passe en arrière-plan.

Les applications bancaires atténuent ce risque avec l’indicateur de fenêtre FLAG_SECURE, qui bloque les captures d’écran et l’aperçu du sélecteur de tâches.

Vérification rapide

Rappelez-vous l’emplacement le plus sûr pour conserver les clés cryptographiques sur Android.

Récapitulatif

Vous comprenez maintenant le stockage et les communications non sécurisés :

  • Les applications divulguent des secrets en clair dans SharedPreferences, les bases de données, le stockage externe et les journaux.
  • Stockez les secrets dans le Keystore Android ou dans EncryptedSharedPreferences.
  • Les communications non sécurisées vont du HTTP en clair à une validation TLS faible ; interceptez-les avec Burp.
  • Contournez l’épinglage de certificat avec Frida ; désactivez allowBackup et nettoyez les journaux.

Vous avez terminé le cours sur les tests d’intrusion d’applications mobiles.

Questions Fréquemment Posées

La leçon « Stockage et communications non sécurisés » est-elle gratuite ?

Oui — le texte complet de « Stockage et communications non sécurisés » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Ethical Hacking Academy, passe à CoddyKit PRO. Le cours Ethical Hacking Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Stockage et communications non sécurisés » ?

Failles courantes Tu pratiques Ethical Hacking Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Ethical Hacking Academy ?

Aucune expérience préalable n'est requise. Ethical Hacking Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Stockage et communications non sécurisés » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Ethical Hacking Academy ?

Oui. Chaque leçon Ethical Hacking Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Structure des applications Android
  2. Analyse statique des APK
  3. Analyse dynamique avec Frida
  4. Stockage et communications non sécurisés
← Retour à Ethical Hacking Academy