Reconnaître une application de compagnie non officielle et les risques des magasins tiers
Deux applications peuvent reprendre le même nom, une icône proche et des captures presque identiques sans provenir du même éditeur. Une annonce, un message de « support », un code QR ou un site de téléchargement peut aussi conduire vers une fiche différente de celle publiée par le service. Le contrôle le plus fiable ne commence donc ni par le logo ni par le nombre d’avis : il remonte depuis le domaine officiel de l’éditeur vers son lien de téléchargement, puis compare plusieurs identifiants indépendants. Les magasins officiels ajoutent une revue, des mises à jour et une voie de signalement, mais ils ne constituent pas une garantie absolue. Si la provenance reste ambiguë, n’installez pas et ne saisissez pas votre compte pour faire un essai.
Construire une chaîne de provenance depuis le site de l’éditeur
Saisissez vous-même le domaine officiel connu ou retrouvez-le dans une facture, une ancienne communication vérifiée ou la documentation du service. Évitez de partir d’une publicité, d’un résultat sponsorisé ou d’un lien reçu dans une conversation. Sur ce domaine, cherchez le bouton vers l’App Store, Google Play ou le canal de distribution documenté. Ouvrez la fiche et notez le nom légal du développeur, le lien de support, la politique de confidentialité, la catégorie, le pays et l’identifiant visible dans l’URL. Revenez ensuite au site : les domaines se renvoient-ils mutuellement ? Une différence peut avoir une explication légitime, par exemple une filiale, mais elle doit être confirmée par une page officielle. Un logo identique ou un nom légèrement modifié ne ferme pas cette vérification.
Comparer la fiche sur six éléments indépendants
Vérifiez le développeur, l’adresse du site, la politique de confidentialité, la version, la date de mise à jour et les fonctions décrites. Comparez ces éléments à la documentation de l’éditeur, sans exiger que chaque texte marketing soit identique. Regardez aussi l’historique : une application censée exister depuis longtemps mais publiée hier par un compte inconnu mérite une confirmation. Les notes, avis et volumes de téléchargement peuvent signaler une incohérence, mais ils restent des indices faibles et ne prouvent ni l’authenticité ni la qualité. Sur l’App Store, Apple met à disposition étiquettes de confidentialité, catégorie d’âge, notes, avis et canal de signalement. Utilisez ces champs pour poser des questions précises, pas pour remplacer la provenance officielle.
Traiter une demande d’installation externe comme un changement de périmètre
Un fichier APK, un profil de configuration, un certificat, une boutique alternative ou une consigne pour désactiver un contrôle système vous fait sortir de la chaîne habituelle du magasin. Cybermalveillance.gouv.fr recommande d’installer depuis les sites ou magasins officiels et de se méfier des plateformes parallèles. Si l’éditeur propose réellement une autre distribution, son site doit décrire le canal, les appareils concernés, la vérification de la version et la réception des mises à jour. Ne suivez pas une instruction transmise uniquement par un interlocuteur qui se présente comme le support. Ne désactivez pas Play Protect ou un avertissement système simplement parce qu’une page promet une version « premium », « débloquée » ou « urgente ». Arrêtez-vous tant que l’origine n’est pas confirmée par un chemin indépendant.
Lire les permissions en fonction des fonctions choisies
Une application de compagnie peut demander le microphone pour un appel vocal, l’appareil photo pour une image ou les notifications pour les réponses. Cela ne signifie pas que toutes ces autorisations doivent être permanentes. Comparez la demande au moment où elle apparaît, à la fonction déclenchée et à l’explication de la fiche. Refusez une permission sans rapport, puis voyez si le service propose une alternative limitée. Réexaminez-les après une mise à jour. Le guide Cybermalveillance recommande précisément ce contrôle dans le temps. Sur Android, Play Protect analyse les applications lors de l’installation et périodiquement, y compris certaines provenant d’autres sources, et peut afficher une alerte. Une absence d’alerte ne valide toutefois ni l’identité de l’éditeur ni toutes ses pratiques de données.
Si une version douteuse est déjà installée, préserver les faits avant d’agir
N’ouvrez plus l’application pour vérifier son contenu et n’y saisissez pas un nouveau mot de passe. Depuis les réglages du téléphone, notez son nom exact, sa version, sa source d’installation, ses permissions et l’espace utilisé. Capturez la fiche ou le message d’installation si cela n’expose pas de donnée personnelle. Depuis un appareil de confiance, révoquez la session associée, vérifiez les appareils connectés et retirez les autorisations déléguées. Désinstallez ensuite la version douteuse avec la commande du système, lancez le contrôle de sécurité intégré et mettez le système à jour. Si un mot de passe unique a été saisi et qu’aucune activité inhabituelle n’apparaît, la révocation peut suffire ; s’il a été réutilisé ou si une session inconnue existe, remplacez-le sur les comptes concernés depuis l’appareil fiable.
Réinstaller seulement après une nouvelle vérification de provenance
Revenez au domaine officiel, suivez son lien vers le magasin et comparez de nouveau le développeur, l’URL et la politique. Installez la version obtenue par ce chemin, accordez les permissions une par une et vérifiez la liste des sessions après la première connexion. Ne restaurez pas automatiquement une sauvegarde de l’application douteuse sans savoir ce qu’elle contient. Signalez la fiche suspecte au magasin et à l’éditeur avec des éléments factuels : URL, nom du développeur, version et différence observée. Apple fournit par exemple reportaproblem.apple.com pour les applications de l’App Store ; Google Play Protect offre ses propres alertes et contrôles. Une fois la version correcte établie, conservez le lien officiel et activez les mises à jour via le même canal afin de ne pas recommencer l’identification à chaque notification.
Questions fréquentes
Une application présente dans un magasin officiel est-elle forcément authentique ?
Non. Le magasin apporte des contrôles et un canal de signalement, mais vérifiez aussi le lien depuis le site officiel, le développeur, la politique, la version et les permissions.
Beaucoup d’avis positifs prouvent-ils que l’application est officielle ?
Non. Les avis et la note sont des indices secondaires. La chaîne site officiel vers fiche du magasin et identité du développeur est plus probante.
Puis-je ouvrir un APK suspect pour voir s’il s’agit de la bonne application ?
Non. N’exécutez pas le fichier pour l’identifier. Cherchez le canal documenté par l’éditeur et utilisez les informations du fichier ou de la fiche sans l’installer.
