Savoir qui sont vos amis sur Facebook est possible, même si vous le cachez

Savoir qui sont vos amis sur Facebook est possible, même si vous le cachez

Vos amis sont parfois vos ennemis

Avatar de l'auteur

Nil Sanyas

Publié dansInternet

04/06/2014
28
Savoir qui sont vos amis sur Facebook est possible, même si vous le cachez

Nos confrères de Mashable ont remarqué une nouvelle bévue de la part de Facebook. Il est tout à fait possible de connaître les amis de quelqu'un, même si cette personne le cache. Comment ? Tout simplement en regardant les amis communs entre la personne qui cache ses contacts et celle n'ayant pas activé l'option de confidentialité.

Facebook amis

 

Depuis très longtemps maintenant, Facebook vous permet de définir dans vos paramètres de confidentialité qui peut voir quoi (statuts, fans, etc.). Il est notamment possible de décider qui peut visualiser votre liste d'amis ou non. Cela va d'un accès totalement public à vos amis, les amis sauf les connaissances, certaines listes ou seulement vous-même. Bien entendu, il est aussi possible de personnaliser la visibilité de cette liste et de choisir précisément qui peut y accéder ou non.

 

Sauf que ces paramètres de confidentialité peuvent depuis longtemps être contournés, ceci d'une façon extrêmement simple. En effet, il suffit de trouver un ami de la personne en question qui vous a laissé accès à ses amis à son tour, vous verrez alors la liste de vos amis communs. Vous pourrez alors voir toutes les personnes qui sont amis avec lui et vous, même si les paramètres de confidentialité devraient vous interdire de voir qui sont ses amis. Tout le problème est que cette action peut être entièrement automatisée. En effet, cette nouvelle liste est facilement accessible via une URL spécifique : 

 

https://www.facebook.com/[Nom de la cible]/friends?and=[Non de l'ami de la cible]

 

Prili a ainsi diffusé sur GitHub un petit outil Python permettant de profiter de cette « faille » et d'automatiser la récupératon de la liste d'amis d'un tiers à travers des amis communs. De son côté Mashable a choisi le meilleur exemple possible pour illustrer cette parade. La cible n'est autre que Mark Zuckerberg, le fondateur de Facebook. Ce dernier n'affiche pas publiquement ses amis. Malheureusement pour lui, Chris Cox, Vice-Président Produit au sein du réseau social, a bien laissé publique sa liste de contacts. Et il est bien entendu ami avec Zuckerberg. Résultat, en utilisant l'URL suivante, il est possible de voir leurs nombreux amis en communs : https://www.facebook.com/zuck/friends?and=chris.cox.

 

Au moment où notre confrère a mis en ligne son article, le nombre d'amis communs était de 248. Selon notre dernier test, ils ne sont plus que 217, ce qui laisse penser que certains ont réagi. Parmi ces contacts communs, on retrouve sans surprise de (très) nombreux employés de Facebook, mais aussi des cadres de Dropbox, de Pinterest, de Mozilla, Square, Quip, etc. Bien entendu, l'astuce ne permet pas de connaitre l'intégralité des amis d'une personne en quelques secondes, mais en exploitant les premiers contacts en communs découverts, il est aisé de recouper les informations et d'obtenir une bonne partie des amis d'une personne, alors que cette dernière a pourtant précisé dans ses paramètres qu'elle ne souhaitait pas rendre publique une telle liste.

 

Facebook amis

 

Afin de confirmer la viabilité de cette astuce, nous l'avons testée sur d'autres personnalités et même nos proches, et nous confirmons qu'elle fonctionne parfaitement. Par exemple, Eduardo Saverin (co-fondateur de Facebook) et Om Malik (de GigaOM) cachent tous les deux leurs amis. Malheureusement pour eux, ils comptent de nombreux contacts communs avec... Chris Cox. Il suffirait toutefois que ce dernier change ses paramètres pour que la ruse ne fonctionne plus avec lui. Il faudra alors trouver un autre « ami » qui aurait laissé visible sa liste d'amis.

 

Comme dans une chaîne, la confidentialité de certaines informations sur Facebook ne tient donc qu'à la vigilance du maillon le plus faible. Un problème courant, que l'on rencontre souvent lorsque certains répondent à des publications de leurs amis pensant qu'ils sont en privés, avant de s'apercevoir que celui-ci l'a diffusée de manière publique, et donc que tous les propos tenus le sont aussi.

28
Avatar de l'auteur

Écrit par Nil Sanyas

Tiens, en parlant de ça :

#Flock a sa propre vision de l’inclusion

Retour à l’envoyeur

13:39 Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

On est déjà à la V2 de Next ?

11:55 27
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Me voilà à poil sur Internet

17:18 Next 16

Sommaire de l'article

Introduction

#Flock a sa propre vision de l’inclusion

Flock 15
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

27
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 16
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 17
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 10
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 4

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 15

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 13
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 34
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 52
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 10
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 10

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 12
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 62

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 38
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 7
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Le poing Dev – round 6

Next 151

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Science 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hard 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

next n'a pas de brief le week-end

Le Brief ne travaille pas le week-end.
C'est dur, mais c'est comme ça.
Allez donc dans une forêt lointaine,
Éloignez-vous de ce clavier pour une fois !

Commentaires (28)


Moz
Il y a 10 ans

Et ça fait l’objet d’une news… <img data-src=" />


taralafifi
Il y a 10 ans

Je connaissais cette faille depuis longtemps. Et d’ailleurs je l’utilise souvent.
On ne va pas me faire croire que ça vient d’être découvert alors que je connais plusieurs personnes qui en profitent tous les jours…


ludo0851
Il y a 10 ans






Moz a écrit :

Et ça fait l’objet d’une news… <img data-src=" />


Une explication?



slow brain
Il y a 10 ans

C’est très souvent des choses con de ce type qui permettent d’avoir accès à beaucoup de chose.
Oui, ça ne reviens qu’a une petite astuce et à avoir la science de la lecture des URL.
Pour moi c’est juste un rappel comme quoi les trucs les plus con sont souvent les plus performants. Et ce n’est pas mauvais de la rappeler.


Zappi
Il y a 10 ans






ludo0851 a écrit :

Une explication?



Je connais là vidéo mais si PCI commencent à tomber dans la publication d’article en masse et non pertinent pour générer du trafic je pense alors que PCI est mort.



Ti Gars du Nord
Il y a 10 ans






Zappi a écrit :

je pense alors que PCI est mort.



PCI est mort ! vive NXI !



k43l
Il y a 10 ans

Bah je pensais que c’était normal moi lol <img data-src=" />
Bon le gros problème c’est l’accessibilité via URL. C’est plus problématique


Network
Il y a 10 ans






Moz a écrit :

Et ça fait l’objet d’une news… <img data-src=" />




taralafifi a écrit :

Je connaissais cette faille depuis longtemps. Et d’ailleurs je l’utilise souvent.
On ne va pas me faire croire que ça vient d’être découvert alors que je connais plusieurs personnes qui en profitent tous les jours…




Zappi a écrit :

Je connais là vidéo mais si PCI commencent à tomber dans la publication d’article en masse et non pertinent pour générer du trafic je pense alors que PCI est mort.


Tout le monde n’est pas aussi calé que vous sur les “failles” de FB.
Moi j’ai appris qqch … alors merci NXI.



trash54
Il y a 10 ans






Network a écrit :

Tout le monde n’est pas aussi calé que vous sur les “failles” de FB.
Moi j’ai appris qqch … alors merci NXI.



+1 (puis FB quoi)

mais ils râlent peu être car si la faille s’ébruite voir est colmaté, ils vont perdre une petite arnaque : “ouai pour 15€ je te dis les amis commun que tu as sur FB avec bidule”



Wosgien Abonné
Il y a 10 ans

Facebook, c’est quand même à la base une grosse faille dans sa vie privée de toutes façons. Quand on s’y met, on est forcé de se dévoiler plus ou moins.
Et ça permet à tout un chacun de se croire important et de vivre (un peu) l’enfer de la protection de la vie privée des personnes publiques.


kikoo25
Il y a 10 ans

Moi ce que m’inspire cette news, c’est surtout que le monde est bien petit et que parmi les géants du web adorateurs de la vie privée c’est un peu trop copain-copain…

Parmi ces contacts communs, on retrouve sans surprise de (très) nombreux employés de Facebook, mais aussi des cadres de Dropbox, de Pinterest, de Mozilla, Square, Quip, etc.


Network
Il y a 10 ans






brice.wernet a écrit :

Facebook, c’est quand même à la base une grosse faille dans sa vie privée de toutes façons. Quand on s’y met, on est forcé de se dévoiler plus ou moins.
Et ça permet à tout un chacun de se croire important et de vivre (un peu) l’enfer de la protection de la vie privée des personnes publiques.



n’est sur FB que ce que tu veux bien y mettre. C’est pas un type qui te cours après pour raconter ta vie et la vendre au bas peuple.



Network
Il y a 10 ans






kikoo25 a écrit :

Moi ce que m’inspire cette news, c’est surtout que le monde est bien petit et que parmi les géants du web adorateurs de la vie privée c’est un peu trop copain-copain…



Parce que dans ton réseau pro tu n’a pas les gens qui sont plus ou moins sur le meme secteur d’activité que toi ?
Moi perso si.
Alors que les gens de FB utilise FB pour manager leur réseau, je trouve ça normal (d’autre prendrons LinkedIn ou Viadeo).



kikoo25
Il y a 10 ans






Network a écrit :

Parce que dans ton réseau pro tu n’a pas les gens qui sont plus ou moins sur le meme secteur d’activité que toi ?
Moi perso si.
Alors que les gens de FB utilise FB pour manager leur réseau, je trouve ça normal (d’autre prendrons LinkedIn ou Viadeo).


FB n’est pas un réseau pro…… Les collègues que j’ai sur FB sont plus que des collègues. Les autres, ils sont sur LinkedIn ou Viadeo, comme tu le dis si bien.

Je vois pas en quoi le fait de travailler chez FB change la donne (si quelqu’un est bien placé pour savoir que FB est un réseau non-pro, c’est bien eux), à moins qu’on leur interdise d’utiliser d’autres réseaux…



Ideal
Il y a 10 ans

Quoi on s’en fout de savoir qui est l’ami de qui vu que dans le monde 2.0 on est tous l’ami de l’ami de l’ami [+rajoutez autant d’ami que nécessaire ] de l’ennemi/inconnu futur ami à qui on cache sa liste d’amis ( dans le monde réel aussi d’ailleurs ).

http://fr.wikipedia.org/wiki/Six_degr%C3%A9s_de_s%C3%A9paration


Seazor Abonné
Il y a 10 ans






Network a écrit :

n’est sur FB que ce que tu veux bien y mettre. C’est pas un type qui te cours après pour raconter ta vie et la vendre au bas peuple.


Ca, plus ce que tes amis y mettent qui te concerne, plus les photos avec ta tronche reconnue par leur système automatique, plus…



Network
Il y a 10 ans






Seazor a écrit :

Ca, plus ce que tes amis y mettent qui te concerne, plus les photos avec ta tronche reconnue par leur système automatique, plus…


ça se désactive / se contrôle tout ça (tagg et post soumis a validation de ta part.).



SebHeuze
Il y a 10 ans


Tout le monde n’est pas aussi calé que vous sur les “failles” de FB.
Moi j’ai appris qqch … alors merci NXI.


Non mais faut les laisser… c’est une mode de critiquer la qualité des articles de nos jours. Tu en vois de plus en plus des gens qui râlent pour la qualité d’une news alors qu’ils n’ont lu que le titre. Pour certains sites comme Gizmodo qui est devenu un site à clics c’est justifié, mais dans ce cas faites comme moi et quittez le site.


Je connaissais cette faille depuis longtemps. Et d’ailleurs je l’utilise souvent.
On ne va pas me faire croire que ça vient d’être découvert alors que je connais plusieurs personnes qui en profitent tous les jours…

C’est pareil, au lieu d’étaler ton savoir tu ferais mieux de lire la news, c’est marqué clairement que c’est contournable depuis longtemps.

Une faille est très souvent présente depuis un certain temps avant d’être vraiment connue et colmatée.
C’est pareil, le problème avec le mouchard Computrace, il existait depuis des lustres, pourtant le fait qu’un grand blogueur en parle ça a fait réagir beaucoup de monde.

C’est important d’en parler pour que les utilisateurs soient au courant ET faire bouger les sociétés concernées.
Alors peut-être que toi et tes amis qui “soit disant” utilisent cette faille tous les jours ça vous embêtent qu’elle soit publiée comme ça, mais le but de cette news c’est aussi de protéger les gens contre ce genre de profiteur.


SebHeuze
Il y a 10 ans
Seazor Abonné
Il y a 10 ans






Network a écrit :

ça se désactive / se contrôle tout ça (tagg et post soumis a validation de ta part.).


Ca je sais, mais il a fallu gueuler pour avoir cette validation. C’était accepté d’office au début, il me semble.
Au fait, si tu refuses, ca vire l’info chez l’ami ? ou juste le lien direct vers toi et l’info reste accessible chez l’ami ?



GSTAR
Il y a 10 ans

Une faille ? Nouvelle ?
C’est comme ça depuis très longtemps et C’EST MARQUE assez clairement sur l’option que les amis communs restent visibles.
Mouaif, pas terrible le titre car on ne peut pas vraiment voir la liste de vos amis, mais que via les amis en communs.


Nilak
Il y a 10 ans

Ce n’est pas une faille, c’est de l’informatique. Actuellement, je peux me connecter sur la page de Chris Cox, voir ses amis, cliquer sur tous les liens pour regarder leurs amis vérifier si il y a Mark dedans puis cliquer sur tous les liens…Et je boucle là dessus.

Je ne vois pas de faille, des gens publient leur liste d’ami, si je suis dedans, les gens savent que je suis ami avec cette personne, c’est une information publique.
La seule faille qu’il y aurait pu avoir ne fonctionne même pas… J’attaque une cible A (liste cachée) via le rebond B car je suppose qu’il est ami avec la second cible C (liste cachée) malgré le fait que B soit ami avec A et C puis que A et C sont amis, la “faille” ne l’affichera pas.

Si l’automatisation des tâches est une faille informatique, on n’est pas dans la merde…


cedricPCI
Il y a 10 ans

La première image montrée dans l’article dit clairement que les amis de l’utilisateur contrôlent la confidentialité de leur liste d’amis. Il y a un paragraphe d’explication complet. Facebook applique donc simplement ce qui est dit là. Alors pourquoi parler de “nouvelle bévue”, de “paramètres contournés” et de “problème courant” ? <img data-src=" />


picatrix
Il y a 10 ans


Mon Dieu, gardez moi de mes amis, mes ennemis je m’en charge

c’est encore plus vrai avec facebook <img data-src=" />


Network
Il y a 10 ans






Seazor a écrit :

Ca je sais, mais il a fallu gueuler pour avoir cette validation. C’était accepté d’office au début, il me semble.
Au fait, si tu refuses, ca vire l’info chez l’ami ? ou juste le lien direct vers toi et l’info reste accessible chez l’ami ?



Ca dépend, si il post direct sur ton mur et que tu refuse : c’est supprimé.
Si c’est un simple tagg sur son mur ou une photo, je crois que seul le tagg est supprimé.



En_transit
Il y a 10 ans

Cette new est un fake ! Si les gens avaient des amis sur facebook, ça se saurait.

“J’ai 350 amis sur facebook, 212 amis sur copains d’avant, demain je déménage, je n’ai trouvé personne pour m’aider. Vie de merde !”

<img data-src=" />


Khalev
Il y a 10 ans






En_transit a écrit :

Cette new est un fake ! Si les gens avaient des amis sur facebook, ça se saurait.

“J’ai 350 amis sur facebook, 212 amis sur copains d’avant, demain je déménage, je n’ai trouvé personne pour m’aider. Vie de merde !”

<img data-src=" />


C’est le soucis d’être à l’autre bout du monde ça <img data-src=" />



Loufute
Il y a 10 ans






taralafifi a écrit :

Je connaissais cette faille depuis longtemps. Et d’ailleurs je l’utilise souvent.


+1, je l’utilise même très simplement, en cliquant sur le bouton “Voir les amis en commun” qui apparaî(ssai?)t même lorsque la personne bloque l’accès aux amis.

De là à parler de faille…