Skip to main content
Blog
Blog

Un nouveau danger des Progressive Web Apps que très peu connaissent

L'adoption croissante des PWA s'accompagne d'une augmentation des risques de sécurité côté client. Et l'industrie ? Elle en parle à peine.

Dec 20, 2024 3 min read
new-pwa-danger-image-cover

En bref : sécurité des PWA

  • Les Progressive Web Apps (PWA) héritent des préoccupations de sécurité côté client de tout site web, plus une nouvelle surface d'attaque : le service worker, qui peut intercepter indéfiniment chaque requête réseau du client.
  • Un service worker compromis peut persister pendant des semaines ou des mois, car les navigateurs les mettent en cache de manière agressive, et peut exfiltrer silencieusement chaque interaction utilisateur ultérieure.
  • La sécurité des PWA exige la même approche de surveillance côté client que tout site moderne : inventaire des scripts et des workers, vérification de l'intégrité, et détection en session des tentatives d'altération.

Peu de temps ? Découvrez le blocage in-browser des Magecart et skimmers de cside. Elle couvre tout ce qui suit en un seul déploiement.

Les Progressive Web Apps (PWA) ont changé notre façon de créer et de déployer des applications, et il est facile de comprendre pourquoi elles ont su séduire. Elles simplifient le développement en combinant la flexibilité du web avec les capacités du mobile. Des fonctionnalités comme l'accès hors ligne, les notifications push et l'intégration matérielle se retrouvent toutes enveloppées dans la commodité d'un navigateur. Des mises à jour comme celle d'iOS 16.4 en 2023 ont facilité l'intégration de ces capacités de navigateur dans les applications, et l'adoption des PWA n'a cessé de croître depuis.

Mais il y a un revers. Avec leur essor vient une augmentation des risques de sécurité côté client. Et l'industrie ? Elle en parle à peine.

Capture montrant Tinder comme Progressive Web App
L'application Tinder est une PWA.

Les PWA sont des navigateurs

Les PWA sont des navigateurs. Elles transforment chaque application en un micro-environnement web. C'est là leur force : elles se chargent instantanément, réutilisent le code du site web et se connectent aux services web sans friction. Pourtant, cette architecture même les expose aussi aux vulnérabilités du web, en particulier aux risques côté client liés aux scripts tiers.

Les sites web modernes dépendent de ces scripts pour tout, de l'analytique aux outils d'engagement. Bien que pratiques, ils élargissent considérablement votre surface d'attaque. Dans une PWA, ces mêmes scripts s'exécutent directement dans l'application, ce qui amplifie des risques comme les violations de données et les injections malveillantes.

Votre risque ne se limite plus aux visiteurs du site web ; il s'étend à chaque utilisateur de l'application.

Gardez à l'esprit la chaîne d'approvisionnement web

Le côté client est la dernière étape de la chaîne. C'est là que votre code, qu'il soit propriétaire ou tiers, se charge dans le navigateur ou la PWA de l'utilisateur.

Les scripts tiers provenant de fournisseurs externes sont essentiels mais échappent souvent à votre contrôle, ce qui en fait des cibles de choix pour les attaquants. Des scripts d'analytique compromis divulguent des données utilisateur. Du code malveillant s'injecte dans les chatbots. Le côté client est sous menace constante.

Créer une PWA ne fait qu'amplifier ces risques en les faisant entrer dans votre application.

Les PWA ne sont pas mauvaises

Cela dit, nous ne préconisons pas d'éviter les PWA. Selon vos besoins, elles constituent probablement le choix le plus judicieux. Ne négligez simplement pas les défis de sécurité qu'elles apportent. Malheureusement, les vulnérabilités côté client, en particulier celles provenant des scripts tiers, sont souvent ignorées.

Nous avons créé cside, un outil de surveillance et de sécurité des scripts tiers. Il résout tous ces problèmes, aussi bien dans les environnements web que PWA. Installez-le dès maintenant, ou parlez-nous-en. Nous serons plus qu'heureux de vous aider à démarrer.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Les Progressive Web Apps peuvent s'installer en silence et demander des capacités qui ressemblent à celles d'une application native. Une fois installée, une PWA malveillante peut envoyer des notifications push, s'exécuter en arrière-plan et usurper des marques de confiance de manière bien plus convaincante qu'une simple page web.

Surveillez les scripts tiers de votre site afin qu'un attaquant ne puisse pas injecter un manifest ou un enregistrement de service worker. cside signale tout nouveau comportement de script ou de worker côté client, seul niveau où ce risque est visible.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau