Ce qui s'est passé
Cette semaine, un chercheur en sécurité a fait la démonstration d'une astuce simple sur les téléphones Android. Quand un téléphone verrouillé reçoit un appel vidéo WhatsApp, l'appel peut être décroché directement depuis l'écran de verrouillage. Depuis l'intérieur de cet appel, la fonction d'effets photo et d'arrière-plan de WhatsApp peut être détournée pour ouvrir la photothèque du téléphone — et à partir de là, toute la photothèque est visible. À aucun moment le téléphone ne demande le PIN, le schéma ou l'empreinte qui le protègent normalement.
Le point important pour les gens ordinaires, c'est ce qu'elle ne demande pas : aucun mot de passe, aucun équipement spécial et aucune compétence en piratage. Elle exige toutefois que quelqu'un tienne physiquement votre téléphone. C'est un problème du type « quelqu'un a pris votre téléphone », pas « quelqu'un à l'autre bout du monde ».
Faut-il vraiment s'inquiéter ?
Gardez le sens des proportions. Comme l'attaquant a besoin d'avoir votre téléphone entre les mains, ce n'est pas le genre de faille qui laisse des inconnus en ligne fouiller vos images. Le vrai risque est plus proche de vous : un téléphone perdu ou volé, ou un moment où quelqu'un en qui vous préféreriez ne pas avoir confiance tient votre appareil.
Meta et Google ont été informés du problème, ce qui est la voie normale pour le faire corriger. Mais au moment où nous écrivons, aucune mise à jour publiée ne le referme, il vaut donc la peine de faire vous-même l'étape d'une minute ci-dessous plutôt que d'attendre.
La solution en deux minutes
Vous n'avez rien à désinstaller. La solution la plus propre consiste à cesser de donner à WhatsApp l'accès à votre photothèque entière, pour que même si la faille est déclenchée, il y ait peu de choses à montrer.
Sur Android : ouvrez Paramètres → Applications → WhatsApp → Autorisations → Photos et vidéos, et passez de « Tout autoriser » à « Autoriser l'accès limité » (certains téléphones l'appellent « Photos sélectionnées ») ou « Demander chaque fois ». Vous pouvez toujours choisir et envoyer des photos une par une dans WhatsApp — il vous le demandera simplement chaque fois au lieu de détenir les clés de tout.
Pendant que vous y êtes, c'est une bonne habitude de parcourir vos autres applications et de vous poser une question simple : cette application a-t-elle vraiment besoin de toute ma photothèque ? Pour la plupart des applications, la réponse est non. Limiter l'accès aux photos est l'un des réglages de confidentialité les plus utiles d'un téléphone, et cette faille est une bonne occasion de s'en servir.
La vraie leçon : verrouillé n'est pas scellé
Il est tentant de voir l'écran de verrouillage comme un mur autour de tout ce qui se trouve sur votre téléphone. C'est en réalité plutôt une porte d'entrée : elle empêche quelqu'un d'entrer sans façon, mais elle n'a jamais été censée être la seule chose entre un inconnu et vos fichiers les plus privés. Les applications auxquelles vous avez accordé un large accès peuvent, par une faille comme celle-ci, devenir une fenêtre latérale.
C'est pourquoi le lieu le plus sûr pour la poignée de photos, vidéos et documents que vous ne voudriez jamais montrer à un inconnu n'est pas du tout la photothèque ordinaire. C'est un espace séparé et chiffré — protégé par son propre secret, et que les autres applications ne peuvent tout simplement pas atteindre, même quand elles se comportent mal. Une faille dans une application ne devrait pas pouvoir exposer ce qui compte le plus.
Où se situe Sealby
Sealby ne corrige pas WhatsApp, et il n'empêchera personne de prendre votre téléphone. Ce qu'il fait, c'est donner à vos photos, vidéos, notes et fichiers les plus sensibles un logis à eux : chiffrés sur votre appareil, ouverts uniquement avec votre propre PIN ou phrase secrète, et tenus à l'écart de la photothèque partagée que voient les applications ordinaires. Ainsi, quand paraîtra la prochaine histoire de « téléphone verrouillé pas si verrouillé » — et il y en a toujours une — les choses qui comptent le plus pour vous ne seront pas là où l'erreur d'une seule application peut les atteindre.