Skip to main content
Tous les termes Glossary

Plug-ins et extensions pour navigateurs

Definition

Les plugins et extensions de navigateur étendent les fonctionnalités des navigateurs Web, par exemple en ajoutant des fonctionnalités de blocage des publicités ou de gestion des mots de passe. Cependant, des plugins mal codés ou malveillants peuvent injecter des scripts, capturer des frappes clavier et exfiltrer des données sensibles. Du point de vue de la sécurité côté client, limiter le nombre d'extensions installées, les maintenir à jour et vérifier leurs autorisations peut permettre de contrer de nombreuses attaques basées sur le navigateur. Les politiques de sécurité et les contrôles d'entreprise restreignent ou autorisent souvent certains plugins afin d'éviter l'introduction de vulnérabilités.

Ce que sont les plugins et les extensions

Les extensions de navigateur sont de petits programmes qui ajoutent des fonctionnalités à un navigateur, des bloqueurs de publicités et gestionnaires de mots de passe aux outils d'achat et de productivité. Construites sur l'API WebExtensions prise en charge par Chrome, Firefox et Edge, elles peuvent recevoir l'autorisation de lire et de modifier les pages qu'un utilisateur visite, d'accéder à l'historique de navigation, d'intercepter les requêtes réseau et de stocker des données. Les anciens plugins NPAPI tels que Flash et Java, qui exécutaient du code natif à l'intérieur du navigateur, ont été retirés des navigateurs modernes en raison de leur mauvais bilan en matière de sécurité ; aujourd'hui, les mots plugin et extension sont généralement employés de façon interchangeable pour désigner un module complémentaire installé. L'accès approfondi au contenu des pages qui rend les extensions utiles est aussi ce qui rend une mauvaise extension dangereuse.

Pourquoi elles comptent pour la sécurité

Une extension dotée de larges autorisations s'exécute en pratique en tant que l'utilisateur au sein de chaque page. Une extension malveillante ou compromise peut injecter des scripts, lire les champs de formulaire et les cookies de session, capturer les frappes clavier, réécrire le contenu des pages et exfiltrer discrètement des données, se comportant comme une attaque man-in-the-browser qu'aucun contrôle côté serveur ne peut voir. On a également surpris des extensions supprimant des en-têtes de réponse de sécurité, affaiblissant les protections propres d'un site. La chaîne d'approvisionnement représente un risque réel : des extensions populaires sont rachetées par de nouveaux propriétaires ou détournées via le phishing du compte développeur, puis diffusées en tant que mise à jour automatique à des millions d'utilisateurs qui leur faisaient déjà confiance. Comme le code réside sur la machine de l'utilisateur, le site web attaqué n'a généralement aucune visibilité dessus.

Se défendre contre les extensions à risque

La défense repose surtout sur la retenue et l'examen. Installez le moins d'extensions possible, privilégiez celles qui sont bien maintenues et proviennent d'éditeurs réputés, et scrutez les autorisations demandées ; un module complémentaire qui veut lire les données sur chaque site doit le justifier. Maintenez les extensions à jour, supprimez celles que vous n'utilisez plus et, dans les environnements gérés, utilisez des politiques d'entreprise pour établir une liste blanche des modules approuvés et bloquer le reste. Les exploitants de sites doivent reconnaître une limite ici : comme les extensions s'exécutent dans le propre navigateur du visiteur, hors du contrôle de la page, un site web ne peut pas inspecter ni supprimer les extensions d'un utilisateur. Les outils côté serveur et de surveillance des scripts, cside compris, voient les scripts qu'un site charge, et non les modules complémentaires qu'un visiteur a installés, si bien que la dernière ligne de défense est l'hygiène propre à l'utilisateur.

Définition

Quelle est la différence entre un plugin et une extension ?

Historiquement, un plugin était du code natif, comme Flash ou une visionneuse PDF, qui s'exécutait à l'intérieur du navigateur pour gérer des contenus que le navigateur ne pouvait pas traiter. Les extensions sont des modules complémentaires écrits avec les API du navigateur qui modifient la navigation elle-même. Les plugins natifs ont largement été retirés pour des raisons de sécurité, si bien qu'aujourd'hui les termes sont souvent employés pour désigner la même chose.

Définition

Un site web peut-il savoir quelles extensions j'ai installées ?

Parfois, de façon indirecte. Les sites ne peuvent pas lister vos extensions, mais certains en détectent des spécifiques grâce aux ressources qu'elles injectent ou aux modifications qu'elles apportent à une page, et cette détection peut même alimenter le fingerprinting. Un site web ne peut toutefois pas contrôler ni supprimer vos extensions ; leur gestion vous incombe, à vous ou à votre organisation.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau