ANSSI – Agence nationale de la sécurité des systèmes d’informationANSSI – Agence nationale de la sécurité des systèmes d’information

Stage – « Étude de la sécurité des interfaces d’accessibilité et d’IA agentique dans les systèmes Android et iOS » - H/F

ParisOn-site or hybridInternINTERNtodayFresh

La sous direction La sous direction Expertise contribue à la sécurisation des usages du numérique via des actions ciblées : former, informer, conseiller, labelliser les produits et services de confiance et aider à la conception de produits numériques sécurisés au profit de l’État. Elle maintient une expertise de haut n

Description

La sous-direction

La sous-direction Expertise contribue à la sécurisation des usages du numérique via des actions ciblées : former, informer, conseiller, labelliser les produits et services de confiance et aider à la conception de produits numériques sécurisés au profit de l’État. Elle maintient une expertise de haut niveau dans de nombreux domaines de la sécurité du numérique : cryptographie, cloud, développement logiciel, identité numérique, IA, mobilité, détection, etc.

La division

La Direction Scientifique et Technique, DST, a pour rôle de définir les référentiels techniques de l’agence et d’apporter son soutien technique aux autres structures de l’ANSSI

Les laboratoires

le laboratoire architectures matérielles et logicielles (LAM) couvre le domaine des architectures matérielles (ordinateurs personnels, serveurs, terminaux mobiles et systèmes embarqués, périphériques) et logicielles (sécurité des systèmes d’exploitation, des solutions de virtualisation et de la séquence de démarrage), ainsi que les interactions entre les deux. De son côté, le laboratoire de sécurité du logiciel (LSL) aborde davantage la sécurité logicielle sous l’angle des pratiques de développement sécurisé, incluant la sécurité des langages de programmation et la vérification logicielle.

Contexte du stage

Les applications mobiles sont aujourd’hui massivement utilisées y compris pour des usages nécessitant de fortes garanties de sécurité (identité numérique, communications sensibles, paiements, etc.). Les plateformes Android et iOS mettent à disposition des développeurs de tels applications de nombreuses fonctionnalités qui, lorsqu’elles sont bien utilisées, permettent d’atteindre certains objectifs de sécurité.

Par ailleurs, pour ne pas exclure les utilisateurs en situation de handicap vis-à-vis d’un téléphone, ces plateformes rendent disponibles des outils d’accessibilité qui, par construction, viennent se placer entre le téléphone et l’utilisateur : il peut s’agir par exemple d’un clavier en braille ou d’un système de lecture à haute voix de l’écran ou de la saisie. Afin de permettre cela, Android et iOS exposent des interfaces logicielles d’accès au contenu de l’écran et d’action sur celui-ci, dites interfaces d’accessibilité, auxquelles les outils d’accessibilité se connectent. Toutefois, détournées de leur objectif légitime par un acteur malveillant, ces interfaces d’accessibilité peuvent lui permettre d’extraire des informations du téléphone, d’y injecter des actions, voire d’en prendre le contrôle complet à distance via une application malveillante (malware).

En outre, l’intégration croissante de systèmes d’intelligence artificielle (IA) dans les plateformes Android et iOS conduisent ces dernières à enrichir leurs mécanismes d’accès programmatique aux fonctionnalités des applications et services du système, afin notamment de permettre aux agents IA d’étendre leur contexte et d’effectuer les tâches que l’utilisateur leur délègue.

Aujourd’hui le LAM et le LSL souhaitent étudier en profondeur le fonctionnement de ces interfaces d’accessibilité et d’IA agentique afin de mieux comprendre leur impact en matière de sécurité et d’être en mesure d’apporter des réponses aux questions suivantes :

  • Comment un acteur malveillant pourrait-il tirer parti des interfaces exposées ou de la possibilité d’exposer des fonctions au reste du système ?
  • Comment développer une application qui supporte d’être utilisée via des outils d’accessibilité ou des agents IA mais qui résiste au détournement des interfaces correspondantes par un acteur malveillant ?
  • Comment faire évoluer le système d’exploitation, ou sa configuration, pour adapter ses fonctionnalités de sécurité aux personnes en situation de handicap ? Autrement dit, comment éviter qu’un malware abusant des interfaces d’accessibilité puisse effectuer des actions de sécurité (p. ex. déverrouiller le téléphone) à la place de l’utilisateur légitime ? Plus largement, comment faire évoluer le système d’exploitation ou sa configuration afin de diminuer de manière globale le risque de détournement des interfaces d’accessibilité et d’IA agentique par un acteur malveillant ?

Objectifs du stage

Le but de ce stage est :

  • d’analyser le fonctionnement des interfaces logicielles exposées par les plateformes Android et iOS pour permettre la mise en œuvre d’outils d’accessibilité et d’agents IA ;
  • d’évaluer les capacités que ces interfaces pourraient offrir à un acteur malveillant ;
  • d’établir des recommandations pour le développement d’applications résistantes face à d’éventuels détournements de ces interfaces ;
  • de proposer des évolutions des systèmes d’exploitation ou de leur configuration qui permettraient de diminuer le risque global posé par ces interfaces.

Le stagiaire implémentera des preuves de concept pour valider ses recherches.

Stage soumis à une condition de nationalité : nationalité française requise.

Profile

Formation : Master 2 / 3ème année d’école d’ingénieurs ou équivalent. Vous suivez une formation dans le domaine des technologies de l’information et de la communication avec une spécialisation en sécurité informatique

Connaissances :

  • Développement en Java, Kotlin ou Swift
  • Bonnes pratiques de développement sécurisé
  • Architecture logicielle d’Android ou iOS
  • Mécanismes Android ou iOS sur lesquels s’appuient les applications utilisateur

Savoir-être :

  • Capacité à appréhender le fonctionnement du framework Android en explorant le code source du système d’exploitation
  • Capacité à établir un état de l’art des connaissances et solutions techniques relatives à une problématique

Recruitment process

  • Si votre candidature est présélectionnée, vous serez contacté(e) pour apprécier vos attentes et vos motivations au cours d’un entretien téléphonique ou physique.
  • Un test technique vous sera proposé.
  • Vous ferez l’objet d’une procédure d’habilitation.

Company

Autorité nationale en cybersécurité et cyberdéfense.

Frequently asked

Is this Stage – « Étude de la sécurité des interfaces d’accessibilité et d’IA agentique dans les systèmes Android et iOS » - H/F role remote?

This role is based in Paris.

Related