Chrome : des milliers d’extensions jouent avec la sécurité des utilisateurs

D'après une étude menée par les chercheurs en sécurité informatique de l'institut CISPA Helmholtz Center, des milliers d'extensions Google Chrome suppriment sciemment les en-têtes de sécurité HTTP. Ces en-têtes sont conçus pour contrer de nombreuses cyberattaques. 

google chrome
Crédits : Google

Alors que Google Chrome 91 vient tout juste de débarquer, les chercheurs en sécurité informatique de l'institut CISPA Helmholtz Center ont décidé de se pencher sur les 186 000 extensions du Chrome Web Store. Le but de la manœuvre ? Vérifier si ces extensions désactivent ou non les en-têtes de sécurité des connexions HTTP. 

Voyez-vous, les en-têtes HTTP de sécurité sont spécialement conçus pour contrecarrer de nombreuses cyberattaques, comme l'envoi de données corrompues ou l'exploitation de vulnérabilités diverses. Par exemple, l'en-tête HSTS (HTTP Strict Transport Security) utilise un cryptage de données (certificat SSL) pour éviter que vos données ne soient interceptées par des acteurs malveillants durant votre navigation.

À lire également : Chrome 91 améliore le copier-coller des fichiers et le design des formulaires sur Windows 10

2485 extensions suppriment des en-têtes HTTP essentiels

Autre exemple, l'en-tête Public Key Pinning vous protège contre l'émission non autorisée de certificats, et évite ainsi les attaques du type Man-in-the-Middle utilisées notamment pour subtiliser des identifiants d'accès ou d'autres données sensibles. Or, et selon les résultats obtenus par les chercheurs de l'institut CISPA Helmhotz Center, 2485 extensions suppriment au moins l'un des quatre en-têtes HTTP suivants :

  • Le protocole HSTS
  • Le XFO (X-Frame options) qui permet de protéger les visiteurs d'un site contre la technique du détournement de clic, également appelé clickjacking (permet de rediriger l'utilisateur sur un contenu différent de celui choisi par l'utilisateur)
  • Le XCTO (X Content Type Options) qui permet de protéger le serveur contre les tentatives de reniflage des types MIME (permet à un attaquant d'effectuer certaines opérations dangereuses contre le site ou l'utilisateur)
  • Le CSP (Content Security Policy) qui permet d'éviter à un attaquant d'introduire des scripts malveillants sur la page principale d'un site

Cerise sur le gâteau, 533 extensions suppriment ces quatre en-têtes simultanément. Comme le précisent les chercheurs, il n'y a forcément vocation de nuire à la sécurité de l'utilisateur, les développeurs de ces extensions préférant se passer des ces en-têtes pour proposer plus de fonctionnalités au sein de leur logiciel.

Cependant, le résultat reste le même à la fin, le risque de cyberattaques pour l'utilisateur de ces extensions Google Chrome augmentant drastiquement. Pour rappel, Google Chrome 90 a récemment souffert de nombreux bugs sur les PC sous Windows 10. Google a rapidement indiqué la marche à suivre pour corriger le problème.

Source : The Record


Réagissez à cet article !

Demandez nos derniers articles !

Avec 150 € de réduction, ce pack Philips Hue ultra complet passe à petit prix, vite !

Vous souhaitez équiper votre maison d’ampoules connectées ? Boulanger propose actuellement le pack Philips Hue Découverte à prix cassé. Vous pouvez ainsi vous l’offrir à 129,99 € au lieu de…

Zendure SolarFlow Mix : la batterie solaire qui peut réduire votre facture d’électricité jusqu’à 96 %

Zendure lance la SolarFlow Mix Series : trois systèmes de stockage solaire conçus pour tous les profils de foyers, pilotés par une IA qui optimise votre facture d’électricité automatiquement pour…

Android Show I/O 2026 : comment suivre en direct les nouvelles annonces d’Android 17

Aujourd’hui se tiendra l’Android Show I/O 2026, l’événement consacré aux prochaines nouveautés du système d’exploitation. Heure, annonces attendues et lien du stream, retrouvez dans cet article toutes les informations nécessaires…

La batterie de votre smartphone se vide trop vite quand vous prenez des photos ? Sony se penche sur le problème

Sony a annoncé un partenariat avec TSMC pour le développement de capteurs photo de nouvelle génération, qui ne videraient plus la batterie des smartphones. L’écran et la puce sont des…

Ecovacs Deebot Mini : le mini aspirateur robot chute à moins de 200 €, c’est un prix sacrifié !

Les aspirateurs robots sont de plus en plus présents. Ils sont un atout formidable pour se passer de la corvée du nettoyage des sols. Avec sa taille mini, son aspiration…

Silo (saison 3) : intrigue, casting, date de sortie, tout ce qu’il faut savoir sur la suite de la série Apple TV+

Après un final de deuxième saison qui a littéralement fait voler en éclats les frontières de l’univers souterrain, la série SF adaptée des romans de Hugh Howey s’apprête à lever…

Cette éruption solaire vient de couper les communications radio et pourrait offrir des aurores boréales

Le Soleil vient de lâcher une puissante éruption, accompagnée d’un nuage de plasma en route vers la Terre. Le choc pourrait survenir dès cette nuit. Des aurores boréales sont attendues…

Quelle est votre première chanson et votre artiste le plus écouté sur Spotify ? Voici comment le savoir

Pour célébrer ses 20 ans, Spotify lance un outil de type Wrapped, mais qui fait le bilan de votre présence sur la plateforme depuis vos débuts plutôt que de la…

Dreamina AI : la génération de vidéos ultra-réalistes est restreinte en France, voici pourquoi et comment la débloquer

ByteDance propose l’un des générateurs vidéo IA les plus impressionnants du moment, mais l’accès est volontairement bridé en France et dans l’UE. Voici comment en profiter plus confortablement pour en…

Free active l’option eSIM pour les Samsung Galaxy Watch, et c’est gratuit !

Les abonnés Free Mobile peuvent désormais accéder gratuitement à l’eSIM sur leur montre connectée Samsung Galaxy Watch. Les Google Pixel Watch seront bientôt prises en charge également. En décembre dernier,…