En bref : sécurité des PWA
- Les Progressive Web Apps (PWA) héritent des préoccupations de sécurité côté client de tout site web, plus une nouvelle surface d'attaque : le service worker, qui peut intercepter indéfiniment chaque requête réseau du client.
- Un service worker compromis peut persister pendant des semaines ou des mois, car les navigateurs les mettent en cache de manière agressive, et peut exfiltrer silencieusement chaque interaction utilisateur ultérieure.
- La sécurité des PWA exige la même approche de surveillance côté client que tout site moderne : inventaire des scripts et des workers, vérification de l'intégrité, et détection en session des tentatives d'altération.
Peu de temps ? Découvrez le blocage in-browser des Magecart et skimmers de cside. Elle couvre tout ce qui suit en un seul déploiement.
Les Progressive Web Apps (PWA) ont changé notre façon de créer et de déployer des applications, et il est facile de comprendre pourquoi elles ont su séduire. Elles simplifient le développement en combinant la flexibilité du web avec les capacités du mobile. Des fonctionnalités comme l'accès hors ligne, les notifications push et l'intégration matérielle se retrouvent toutes enveloppées dans la commodité d'un navigateur. Des mises à jour comme celle d'iOS 16.4 en 2023 ont facilité l'intégration de ces capacités de navigateur dans les applications, et l'adoption des PWA n'a cessé de croître depuis.
Mais il y a un revers. Avec leur essor vient une augmentation des risques de sécurité côté client. Et l'industrie ? Elle en parle à peine.

Les PWA sont des navigateurs
Les PWA sont des navigateurs. Elles transforment chaque application en un micro-environnement web. C'est là leur force : elles se chargent instantanément, réutilisent le code du site web et se connectent aux services web sans friction. Pourtant, cette architecture même les expose aussi aux vulnérabilités du web, en particulier aux risques côté client liés aux scripts tiers.
Les sites web modernes dépendent de ces scripts pour tout, de l'analytique aux outils d'engagement. Bien que pratiques, ils élargissent considérablement votre surface d'attaque. Dans une PWA, ces mêmes scripts s'exécutent directement dans l'application, ce qui amplifie des risques comme les violations de données et les injections malveillantes.
Votre risque ne se limite plus aux visiteurs du site web ; il s'étend à chaque utilisateur de l'application.
Gardez à l'esprit la chaîne d'approvisionnement web
Le côté client est la dernière étape de la chaîne. C'est là que votre code, qu'il soit propriétaire ou tiers, se charge dans le navigateur ou la PWA de l'utilisateur.
Les scripts tiers provenant de fournisseurs externes sont essentiels mais échappent souvent à votre contrôle, ce qui en fait des cibles de choix pour les attaquants. Des scripts d'analytique compromis divulguent des données utilisateur. Du code malveillant s'injecte dans les chatbots. Le côté client est sous menace constante.
Créer une PWA ne fait qu'amplifier ces risques en les faisant entrer dans votre application.
Les PWA ne sont pas mauvaises
Cela dit, nous ne préconisons pas d'éviter les PWA. Selon vos besoins, elles constituent probablement le choix le plus judicieux. Ne négligez simplement pas les défis de sécurité qu'elles apportent. Malheureusement, les vulnérabilités côté client, en particulier celles provenant des scripts tiers, sont souvent ignorées.
Nous avons créé cside, un outil de surveillance et de sécurité des scripts tiers. Il résout tous ces problèmes, aussi bien dans les environnements web que PWA. Installez-le dès maintenant, ou parlez-nous-en. Nous serons plus qu'heureux de vous aider à démarrer.









