Article

Liste de vérification de sécurité Android : les bases

Votre smartphone conserve vos conversations, vos photos et l'accès à vos applications bancaires et à votre messagerie professionnelle — bien plus de données personnelles que la plupart des gens ne l'imaginent. Voici une liste de vérification pratique de ce qu'il vaut la peine de contrôler et de configurer sur Android en 15 à 20 minutes, afin de combler les failles de sécurité les plus courantes et, en même temps, les plus faciles à corriger sur votre appareil.

Pourquoi les autorisations des applications comptent plus que vous ne le pensez

La plupart des conseils de sécurité pour smartphone se résument à « définir un mot de passe fort ». En pratique, pourtant, la faille la plus fréquente concerne les autorisations accordées une fois à une application et jamais réexaminées depuis : accès à l'appareil photo, au microphone, à la localisation, aux fichiers. Depuis Android 6.0, le système utilise un modèle dit d'autorisations à l'exécution — les autorisations « dangereuses » (contacts, appareil photo, localisation, etc.) ne sont pas demandées à l'installation mais au moment où elles sont réellement utilisées, et l'utilisateur peut les accorder ou les révoquer séparément pour chaque application. Android 11 a ajouté la possibilité d'accorder l'accès à la localisation, au microphone et à l'appareil photo une seule fois (« juste cette fois »), et Android 13 a divisé l'accès aux fichiers multimédias en catégories distinctes — photos, vidéos, audio — au lieu d'un accès global au stockage.

Étape pratique : ouvrez Paramètres → Confidentialité → Gestionnaire des autorisations et parcourez les catégories « Appareil photo », « Microphone » et « Localisation ». Pour les applications qui n'ont pas besoin d'un accès permanent (un éditeur de photos ou une application de messagerie, par exemple), choisissez « Uniquement pendant l'utilisation de l'application » ou « Demander chaque fois » plutôt que « Toujours autoriser ». Vérifiez par ailleurs que la suppression automatique des autorisations pour les applications non utilisées depuis longtemps est activée — elle porte généralement un nom du type « Supprimer les autorisations si l'application n'est pas utilisée » et est normalement activée par défaut.

Mises à jour système et correctifs de sécurité

Les correctifs de sécurité Android mensuels corrigent des vulnérabilités précises, dont certaines sont déjà exploitées dans des attaques réelles. Vous pouvez vérifier la date du dernier correctif dans Paramètres → Système → Mise à jour du système (ou « À propos du téléphone » → « Mise à jour de sécurité »). Si la date de mise à jour accuse plusieurs mois de retard sans explication évidente, il est utile de rechercher une mise à jour manuellement. Il est tout aussi important de maintenir les applications elles-mêmes à jour : activez la mise à jour automatique dans Google Play, car les correctifs arrivent souvent non pas dans une nouvelle version d'Android mais dans une mise à jour d'une application ou d'une bibliothèque spécifique.

Écran de verrouillage et biométrie

  • Utilisez un code PIN d'au moins 6 chiffres, ou un mot de passe alphanumérique, plutôt qu'un schéma de déverrouillage — un schéma est facile à repérer par-dessus l'épaule ou à reconstituer à partir des traces de doigts sur l'écran.
  • Considérez la biométrie (empreinte digitale, déverrouillage facial) comme un complément au code PIN plutôt que comme la seule méthode : la biométrie est pratique, mais elle comporte des nuances juridiques et techniques de déverrouillage qu'un code n'a pas.
  • Désactivez l'affichage du contenu des notifications sur l'écran de verrouillage — cela évite une fuite des codes de confirmation et des messages en cas de perte du téléphone.

Sources des applications et vérifications avant installation

Installez vos applications principalement depuis Google Play et activez l'analyse Google Play Protect (Play Store → icône de profil → Play Protect). Si, pour une raison quelconque, vous devez installer un fichier APK en dehors de la boutique officielle, vérifiez avant l'installation quelles autorisations l'application demande — si une application de lampe torche veut accéder à vos contacts et à vos SMS, c'est une raison d'être prudent, pas de taper sur « installer » en pilote automatique.

Mots de passe et authentification à deux facteurs

Les recommandations actuelles du NIST sur la gestion de l'identité numérique (SP 800-63B) déplacent l'accent, en l'éloignant de la « complexité » obligatoire des mots de passe (caractères spéciaux imposés, chiffres, changements périodiques sans motif) vers la longueur et l'unicité : une phrase de passe longue et unique pour chaque service est, en pratique, plus résistante qu'un mot de passe court auquel on a ajouté quelques symboles — et elle est aussi plus facile à retenir. Garder des dizaines de mots de passe uniques en mémoire n'est pas réaliste, un gestionnaire de mots de passe est donc une solution judicieuse ; les critères de choix sont détaillés dans notre guide sur comment choisir un gestionnaire de mots de passe fiable.

Il est également utile d'activer l'authentification à deux facteurs au moins pour votre compte Google et votre messagerie — ce sont les comptes les plus souvent utilisés pour récupérer l'accès à tout le reste. Comment procéder, et pourquoi il s'agit « non pas d'une étape supplémentaire mais d'une véritable protection », est détaillé dans notre article sur l'authentification à deux facteurs.

Wi-Fi et connexions réseau

Les réseaux ouverts, sans mot de passe, dans les cafés, les aéroports et les hôtels ne chiffrent pas le trafic entre votre appareil et le point d'accès — c'est un point d'interception pratique au sein du même réseau. Si vous devez vous connecter à une application bancaire ou à votre compte personnel via un Wi-Fi public, il est judicieux d'utiliser une connexion chiffrée par-dessus le réseau — l'application HamikVPN pour Android, par exemple, chiffre le trafic de votre appareil et réduit le risque d'interception exactement dans ce type de situation. Pour en savoir plus sur les risques des réseaux publics et d'autres mesures de protection, consultez notre article sur comment protéger vos données sur le Wi-Fi public.

Sauvegardes et Localiser mon appareil

Depuis Android 6, le chiffrement du stockage de l'appareil (chiffrement au niveau des fichiers) est activé par défaut, de sorte que les données d'un téléphone perdu ne peuvent pas être lues sans déverrouiller l'écran — mais cela ne fonctionne que si vous avez réellement défini un code PIN ou un mot de passe pour l'écran de verrouillage, et non un simple « glisser pour déverrouiller ». Quelques éléments à traiter séparément :

  • Activez « Localiser mon appareil » (Paramètres → Sécurité → Localiser mon appareil) et vérifiez une fois qu'il localise réellement votre téléphone via android.com/find ou un service similaire.
  • Mettez en place des sauvegardes de vos données importantes (Google One ou une copie locale chiffrée), afin que perdre le téléphone ne signifie pas perdre vos photos et vos contacts.

Si votre téléphone est perdu ou volé

  1. Utilisez « Localiser mon appareil » pour verrouiller le téléphone à distance et, si la récupération est impossible, lancez un effacement des données.
  2. Changez d'abord le mot de passe de votre compte Google (ou de votre messagerie principale) — les autres services y sont généralement liés pour la récupération d'accès.
  3. Contactez votre opérateur mobile pour bloquer la carte SIM et empêcher la réception des codes de confirmation par SMS sur un nouvel appareil.
  4. Vérifiez la liste des sessions actives dans vos applications bancaires et autres applications sensibles, et déconnectez-vous de toutes celles que vous ne reconnaissez pas.

La liste de vérification rapide de 15 minutes

  • Vérifiez la date du correctif de sécurité et activez la mise à jour automatique des applications.
  • Définissez un code PIN d'au moins 6 chiffres plutôt qu'un schéma de déverrouillage, et masquez le contenu des notifications sur l'écran de verrouillage.
  • Passez en revue le gestionnaire des autorisations : appareil photo, microphone, localisation — réglez sur « uniquement pendant l'utilisation de l'application ».
  • Activez Google Play Protect.
  • Utilisez des mots de passe longs et uniques via un gestionnaire de mots de passe, et activez l'authentification à deux facteurs pour votre compte Google.
  • Activez « Localiser mon appareil » et vérifiez-le une fois.
  • Sur un Wi-Fi public, utilisez une connexion chiffrée pour les applications bancaires et professionnelles.

Aucune de ces étapes ne remplace les autres — il s'agit d'un ensemble de couches de protection indépendantes, et c'est leur application conjointe qui réduit le nombre de scénarios d'attaque réalistes. Pour en savoir plus sur l'hygiène numérique et la confidentialité, consultez le blog HamikVPN, et découvrez l'application Android elle-même sur la page de l'application HamikVPN.

Commencez avec l'essai gratuit
3 jours, sans carte bancaire, annulable à tout moment
Essayer gratuitement

Questions fréquentes

Ai-je besoin d'un antivirus séparé sur Android si j'ai déjà Google Play Protect ?
Play Protect analyse les applications au moment de l'installation et revérifie périodiquement celles que vous avez déjà, ce qui couvre le principal scénario de risque pour les personnes qui n'installent des applications que depuis Google Play. Un antivirus séparé est plus utile si vous installez souvent des fichiers APK en dehors de la boutique officielle ou si vous utilisez l'appareil dans un contexte professionnel avec des exigences plus strictes.
Comment savoir quel correctif de sécurité est installé sur mon téléphone ?
Ouvrez Paramètres → À propos du téléphone (ou Paramètres → Système → Mise à jour du système) et vérifiez la date de la « Mise à jour de sécurité Android ». Si elle accuse plusieurs mois de retard par rapport à la date actuelle sans raison évidente, il est utile de rechercher une mise à jour manuellement ou de demander au fabricant la durée de prise en charge prévue pour votre modèle.
Dois-je autoriser une application à accéder à la localisation « Tout le temps » ?
Seulement si c'est réellement nécessaire en continu — pour la navigation ou un traceur fonctionnant en arrière-plan, par exemple. Pour la plupart des autres applications, « Uniquement pendant l'utilisation de l'application » ou l'autorisation ponctuelle disponible depuis Android 11 suffit : elle limite la collecte des données de localisation à cette session précise avec l'application.
Une application VPN protège-t-elle contre les logiciels malveillants et le suivi via les autorisations ?
Non. Un VPN, y compris HamikVPN, chiffre le trafic entre votre appareil et le réseau et réduit le risque d'interception des données sur le Wi-Fi public, mais il ne remplace pas la vérification des autorisations des applications, des mises à jour système ou de l'authentification à deux facteurs — ce sont des couches de protection indépendantes qu'il vaut mieux mettre en place ensemble.