Ouvrir le menu principal

MacGeneration

Recherche

macOS Big Sur : Apple ne respecte pas les extensions réseau et les VPN pour ses apps

Nicolas Furno

lundi 26 octobre 2020 à 14:53 • 115

macOS

Le nouveau mécanisme d’extensions exécutées dans l’espace utilisateur imposé par Apple ne permet plus de garantir que la configuration réseau des Mac et appareils iOS, et notamment la configuration d’un serveur VPN, est toujours utilisée par les apps système. C’est ce qui apparaît au fur et à mesure que les extensions de noyau traditionnelles (kexts en anglais) sont remplacées par leurs remplaçantes dans le cadre de DriverKit.

C’est un changement lancé par Apple il y a plusieurs années. macOS High Sierra a commencé par bloquer par défaut les extensions du noyau, puis macOS Catalina a ajouté DriverKit, un nouveau mécanisme pour offrir des extensions dans la session de l’utilisateur. Depuis macOS 10.15.4, un message d’alerte signale que les anciennes extensions sont désormais obsolètes et seront bloquées dans une future mise à jour du système.

Le message d’erreur affiché par le système depuis macOS 10.15.4, ici pour une ancienne version de Little Snitch, avant son passage à DriverKit.

Les développeurs n’ont pas le choix, ils doivent basculer sur le nouveau système qui est censé éviter tout problème d’instabilité et réduire les risques en matière de sécurité. En installant et exécutant des extensions dans la session de l’utilisateur, Apple opte pour une approche qui fonctionne à un niveau moins bas dans la hiérarchie du système. C’est positif pour les raisons que l’on vient d’évoquer, mais cela veut aussi dire qu’il est désormais techniquement possible de contourner une extension.

C’est ce que fait Apple avec ses propres apps pour les configurations liées au réseau. Comme l’a noté initialement le développeur @mxswd sur Twitter, puis confirmé par le chercheur en sécurité Patrick Wardle et par le développeur de l’app TripMode, 56 apps et services d’Apple ne respecteront pas les extensions de réseau installées par l’utilisateur à partir de macOS Big Sur. Si vous configurez un VPN, ces apps ne l’utiliseront pas pour leurs communications. Et si vous avez une app comme Little Snitch qui surveille le réseau et fait office de pare-feu, ces apps ne seront pas identifiées et filtrées.

Sur cet exemple fourni par Patrick Wardle, Little Snitch est configuré pour bloquer toutes les connexions externes. Pourtant, le Mac App Store a toujours accès à internet.

Cette liste de 56 apps et services n’est pas nouvelle, elle était déjà définie dans macOS Catalina. Mais jusque-là, Apple n’utilisait pas cette exception accordée à ses propres apps et c’est la nouveauté de macOS Big Sur. Dans le lot, on retrouve le Mac App Store, le système de mises à jour de macOS, FaceTime, le service de notifications, l’app Musique ou encore Plans. Toutes ces apps pourront accéder à internet même si elles sont bloquées par un pare-feu, une app ne pourra pas visualiser leur trafic et la configuration VPN ne sera pas utilisée.

C’est un problème sur le plan de la sécurité, mais aussi pour une app comme TripMode qui surveille l’utilisation d’internet de chaque app pour éviter de vider son forfait trop rapidement quand on utilise un smartphone en mode modem. Avec macOS Big Sur, l’app ne pourra plus surveiller ni bloquer les 56 apps et services d’Apple, ce qui veut dire notamment que les mises à jour du système pourront être téléchargées à votre insu. Il est toujours possible de désactiver le téléchargement à l’arrière-plan dans les Préférences système, mais TripMode permettait de conserver ce comportement par défaut tout en le bloquant en mode modem.

Si vous comptez sur ces fonctions, vous pouvez l’indiquer à Apple en utilisant l’app Feedback Assistant sur votre Mac, un appareil iOS ou via le site web. Le développeur de Trip Mode encourage à citer le radar FB8808172 pour indiquer à Apple que c’est un problème qui touche beaucoup de monde.

WWDC 2026 : CyberGhost VPN tombe à 1,59 €/mois sur Mac et iPhone (-87 %) 📍

10:16

• 0


Promo : le grand MacBook Air 15" avec puce M4 dès 1 099 €

10:14

• 1


Ferrari ne veut pas entendre parler de conduite autonome

06:44

• 20


WWDC 2026 : un dimanche (presque) comme un autre à Apple Park

06:02

• 3


Ne manquez rien de la WWDC : c’est le moment de rejoindre le Club iGen !

07/06/2026 à 20:33

• 16


Le Siri LLM c’est maintenant ou jamais : la semaine Apple

07/06/2026 à 20:00

• 22


iPhone Ultra : le design du premier modèle pliable d'Apple se précise en images

07/06/2026 à 18:52

• 83


Luminar Neo 1.27.0 enrichit la retouche de portrait et inaugure ses soldes d'été 📍

07/06/2026 à 14:00

• 0


Ferrari Luce, quand le cheval cabré se laisse atteindre par la fièvre du Bauhaus

07/06/2026 à 11:00

• 74


Promo : l'iPhone Air à 899 € en 256 Go et 999 € en 512 Go. Du jamais vu en France !

07/06/2026 à 10:04

• 35


Rachat de SFR : comment Bouygues, Free et Orange vont se partager les restes

07/06/2026 à 07:44

• 97


Pourquoi le SSD du MacBook Neo est lent… et pourquoi l'A19 Pro pourrait changer ça

07/06/2026 à 07:00

• 11


La 5K haut de gamme enfin accessible

06/06/2026 à 15:45

• 0


MacBook Neo : nouvelle baisse de prix sur les 2 modèles

06/06/2026 à 15:44

• 75


Google Chrome : le navigateur le plus rapide au monde (jusqu’à lundi ?)

06/06/2026 à 09:30

• 79


Sortie de veille : nouveau Siri, iOS 27… Que faut-il attendre de la WWDC 2026 ?

06/06/2026 à 08:00

• 2