Chaque site web qui tente d'accéder à la webcam et au microphone doit obtenir l'autorisation appropriée dans Google Chrome, sauf si l'utilisateur a bloqué les deux manuellement. Lorsque ces appareils sont activés, un petit point rouge apparaît sur l'onglet responsable. Cependant, un développeur travaillant pour AOL a découvert un bug qui permet de contourner cet indicateur visuel et de lancer l'enregistrement audio et/ou vidéo à l'insu de l'utilisateur.
Personnellement, je n'ai pas de webcam connectée à mon ordinateur de bureau, et je n'ai jamais remplacé le microphone après que la gravité s'est chargée de lui expliquer quelques détails sur l'intégrité physique. Mais l'histoire est bien différente sur les ordinateurs portables, qui intègrent déjà les deux accessoires. Depuis longtemps, on considère le combo webcam-microphone comme un risque de sécurité, et il n'y a pas de pénurie d'utilisateurs qui placent un morceau de ruban adhésif sur l'objectif de la caméra, désactivent complètement le microphone, ou ouvrent la machine pour retirer ces composants. D'un autre côté, nous trouvons de nombreux services en ligne qui font un usage légitime du microphone et de la webcam, sans dépendre d'éléments externes. Tout ce qu'ils exigent est un navigateur compatible, et par popularité, Google Chrome est en tête de liste.
Le problème est qu'une version récente du navigateur possède un bug dans l'indicateur visuel qui signale l'accès à la webcam et au microphone par un site. Un développeur web d'AOL nommé Ran Bar-Zik a découvert ce bug en travaillant sur un site qui exécutait du code WebRTC. Pour ceux qui ne le connaissent pas, WebRTC est le protocole chargé de fournir un support au streaming audio et vidéo en temps réel. Dans une situation normale, le site web demande la permission à l'utilisateur, et une fois qu'il active les appareils, un petit point rouge apparaît sur l'onglet. Bar-Zik a détecté que le code pour effectuer des enregistrements n'a pas besoin d'être exécuté sous l'onglet qui a demandé la permission en premier lieu. Ce que fait Google Chrome, c'est d'activer l'accès à tout un domaine, donc une simple fenêtre contextuelle en arrière-plan suffit pour enregistrer l'activité de l'utilisateur et éviter l'indicateur rouge sur l'onglet.
Bar-Zik a créé une preuve de concept ici pour que tous les utilisateurs intéressés puissent évaluer ce qui se passe, et même s'il a déjà signalé le bug à Google, la réponse a été un peu froide. Mountain View ne considère pas l'utilisation de fenêtres contextuelles pour enregistrer du contenu et contourner l'indicateur comme un problème de sécurité, car le site a besoin de l'autorisation préalable de l'utilisateur, et Google Chrome n'a même pas cet indicateur dans sa version mobile, bien qu'il ait admis que la situation peut être « optimisée ». En d'autres termes, il est très probable qu'un ajustement soit apporté, mais ce n'est pas urgent.