Aller au contenu principal

Questions fréquentes

XFA vérifie par exemple si votre disque est chiffré, si votre écran se verrouille automatiquement, si votre système d'exploitation et votre navigateur sont à jour et si un antivirus ou un pare-feu est actif, ainsi que d'autres points. La liste exacte est définie par la politique de votre organisation, et XFA lit uniquement ces paramètres précis, jamais vos fichiers ni votre activité.

Non. XFA ne peut pas prendre la main sur votre appareil et n'a aucun droit administrateur lui permettant de modifier des paramètres de lui-même. Il ne lit ni vos fichiers, ni vos messages, ni votre historique de navigation, ni vos applications installées, en dehors des paramètres de sécurité précis qu'il vérifie. Si un point échoue à une vérification, XFA vous montre comment le corriger vous-même ; il ne le fait jamais pour vous.

Installer XFA prend quelques minutes et ne demande aucun compte. Lorsque votre organisation vous demande de vérifier un appareil, suivez le lien et téléchargez l'application XFA : la Desktop Application sur Windows, macOS et Linux, ou la Mobile App sur iOS et Android. Ouvrez le fichier d'installation, suivez les étapes, puis revenez à l'écran de vérification pour vous connecter.

Si votre organisation voit un appareil avec le statut "Connexion perdue", ouvrez l'application XFA sur cet appareil (installez-la ou mettez-la à jour d'abord si nécessaire) et vérifiez que votre organisation est toujours connectée. Si ce n'est pas le cas, acceptez de nouveau l'invitation ou suivez l'e-mail de vérification envoyé par votre équipe informatique. XFA partage ensuite automatiquement un nouveau statut.

Vous n'avez peut-être pas besoin de désinstaller quoi que ce soit. Pour cesser de partager le statut de votre appareil, déconnectez-vous simplement de l'organisation dans l'application XFA. Pour retirer XFA complètement, déconnectez-vous d'abord de toutes les organisations, puis désinstallez l'application par la procédure habituelle de votre système d'exploitation, sur Windows, macOS, Linux, iOS ou Android.

Non. Sur macOS comme sur Windows, l'antivirus et le pare-feu intégrés offrent un bon niveau de sécurité et suffisent à eux seuls ; sur Mac, cela a toujours été le cas. Ils sont généralement activés par défaut, mais si vous ou quelqu'un d'autre les désactivez, XFA le signale lors de ses vérifications.

Oui, sur Windows. XFA lit ce que Sécurité Windows indique lui-même, donc tout antivirus enregistré à cet endroit compte, pas seulement Microsoft Defender. Le nom de produit que vous voyez dans XFA est celui que Windows affiche sous "Qui me protège". Windows garde Microsoft Defender enregistré en mode passif aux côtés de votre antivirus, ce qui est normal et sans effet sur la vérification. Si XFA indique qu'aucune protection contre les logiciels malveillants n'est active alors que votre antivirus semble en ordre, ouvrez Sécurité Windows et vérifiez que la protection en temps réel est activée pour lui, puis rouvrez XFA pour relancer la vérification. Sur macOS, XFA lit XProtect, intégré par Apple, plutôt qu'un produit d'un éditeur particulier.

L'agent XFA vérifie votre appareil et communique son statut environ toutes les 6 heures, avec un décalage léger et variable pour que vos heures d'activité ne puissent pas être déduites du rythme. Ouvrir XFA sur votre appareil déclenche aussi une vérification immédiate, ce qui garde à jour la vue que votre organisation a du statut de votre appareil.

La vérification secrets dans l'environnement de XFA recherche les variables d'environnement dont le nom laisse penser qu'elles contiennent des identifiants, comme des clés d'API, des jetons ou des mots de passe, dans les configurations de shell, les processus en cours et les paramètres du système. Elle note uniquement le nom de la variable, jamais sa valeur, et signale les cas où ces identifiants pourraient être exposés à n'importe quel processus sur l'appareil.

remarque
Cette vérification est en bêta et désactivée par défaut. Votre organisation peut l'activer et choisir d'avertir ou de bloquer lorsque des secrets sont détectés.

Nous recherchons des noms de variables contenant des motifs comme :

  • KEY (par exemple API_KEY, PRIVATE_KEY, AWS_ACCESS_KEY)
  • TOKEN (par exemple AUTH_TOKEN, GITHUB_TOKEN)
  • SECRET (par exemple CLIENT_SECRET, JWT_SECRET)
  • PASSWORD / PASSWD (par exemple DB_PASSWORD)
  • CREDENTIAL (par exemple AWS_CREDENTIAL)
  • OAUTH (par exemple OAUTH_TOKEN)
  • ENCRYPTION_KEY, SIGNING_KEY

Où regardons-nous ?

  • Environnement des processus : les variables héritées par tous les processus enfants
  • Environnements de shell (bash, zsh, fish) : les variables définies dans les fichiers de configuration du shell
  • Lignes de commande des processus en cours : les secrets passés en argument (par exemple docker run -e API_KEY=xxx)
  • Session launchd de macOS : les variables héritées par les applications graphiques (IDE, assistants IA)
  • Registre Windows : les variables d'environnement au niveau de l'utilisateur et du système

Les secrets stockés dans des variables d'environnement sont accessibles à tous les processus qui tournent dans ce contexte, y compris les assistants de programmation IA, les extensions d'IDE et tout outil lancé depuis le terminal ou le bureau. Cela représente une surface d'attaque importante.

info
XFA note uniquement le nom de la variable (par exemple OPENAI_API_KEY), jamais la valeur secrète. Nous excluons les variables connues comme sûres, telles que PATH, HOME, SSH_AUTH_SOCK et les paramètres de langue, pour éviter les fausses alertes.

La vérification accès à distance sans surveillance de XFA recherche les outils de contrôle à distance tiers, comme TeamViewer, AnyDesk et Chrome Remote Desktop, configurés pour accepter des connexions sans votre approbation à l'écran. Le simple fait d'avoir ces outils installés ne déclenche pas de signalement : seule une configuration d'accès sans surveillance active le fait, car elle peut servir de porte dérobée permanente vers votre appareil.

Quels outils sont vérifiés ?

  • TeamViewer
  • AnyDesk
  • Chrome Remote Desktop

XFA ne signale pas ces outils du seul fait qu'ils sont installés. La vérification se déclenche uniquement lorsque l'accès sans surveillance est réellement configuré (par exemple, un mot de passe permanent est défini, ou un service tourne et accepte des connexions sans approbation à l'écran).

Comment corriger cela ? Pour redevenir conforme, vous pouvez :

  1. Désactiver l'accès sans surveillance dans les paramètres de l'outil (par exemple, supprimer le mot de passe permanent dans TeamViewer, désactiver l'option d'accès sans surveillance dans AnyDesk, ou retirer votre appareil de Chrome Remote Desktop).
  2. Désinstaller complètement l'outil de contrôle à distance si vous n'en avez plus besoin.
info
Cette vérification est distincte des vérifications intégrées du système d'exploitation pour l'accès à distance (partage d'écran, connexion à distance, gestion à distance, scripting à distance), qui ne couvrent que les fonctions natives du système d'exploitation.