SaaS · APIs · Cybersecurity
Ce que vos fichiers révèlent vraiment : métadonnées cachées et comment les vérifier avant de les partager
Ce que vos fichiers révèlent vraiment : métadonnées cachées et comment les vérifier avant de les partager
Une photo peut montrer une pièce, une rue ou un objet tout en transportant des informations invisibles à l’œil nu. Un document peut conserver le nom d’un logiciel de modification, et un fichier média peut décrire l’appareil, l’encodage ou les horaires précis associés à sa création. Ces métadonnées sont pratiques pour les logiciels, mais elles peuvent aussi révéler davantage que prévu lorsque le fichier quitte votre appareil. Vérifier les métadonnées avant de partager un fichier permet d’abord de comprendre ce qu’il contient. FileInspection constitue un point de contrôle technique simple pour cette étape.
Pourquoi les données EXIF comptent
Les photos prises avec un téléphone ou un appareil photo peuvent contenir des champs EXIF : modèle de l’appareil, date de prise de vue, heure précise, orientation et, lorsque la localisation était active, coordonnées GPS. Les pixels peuvent seulement montrer un objet mis en vente, tandis que les métadonnées indiquent le lieu où la photo a été prise. Un logiciel d’édition peut également ajouter ou conserver certaines informations. Ce n’est pas toujours problématique, mais il est préférable de le savoir avant une publication ou un envoi à une personne inconnue.
La même question se pose pour d’autres formats. Un document peut contenir un nom d’auteur, une version d’application, des dates de révision ou des informations sur son origine. Un fichier audio ou vidéo expose parfois son codec, sa durée, son débit et sa résolution. Contrôler les métadonnées ne signifie pas que chaque champ est sensible ; cela signifie que le partage repose sur une décision éclairée plutôt que sur la seule apparence du fichier.
Trois situations très concrètes
Imaginez que vous vendiez une table en ligne. Une photo prise chez vous peut contenir des coordonnées GPS, même si l’annonce ne donne pas votre adresse. Avant de la transmettre à des acheteurs ou de la publier, inspectez l’image et décidez si ses métadonnées peuvent rester. Si vous voulez les supprimer, utilisez ensuite un outil ou un export adapté : FileInspection permet de les voir, mais ne les efface pas et ne réécrit pas le fichier.
Autre exemple : vous envoyez un document professionnel à un contact extérieur. Les pages visibles sont prêtes, mais le fichier peut encore conserver un nom d’auteur, un logiciel de travail ou des dates révélatrices. Inspecter une copie avant l’envoi peut compléter une checklist interne de confidentialité. Enfin, une image publiée sur un réseau social peut contenir des données d’appareil ou de lieu dans le fichier original, même si la plateforme transforme ensuite l’image. Connaître la source reste utile avant de compter sur le traitement du site.
Ce que montre FileInspection
Envoyez un seul fichier de 50 Mo maximum à FileInspection. Le rapport JSON unique contient le nom, la taille, le hash SHA-256 et le type MIME réel détecté. Lorsqu’elles sont applicables, des métadonnées EXIF filtrées sont extraites avec ExifTool. Pour une image ou un PDF, un aperçu OCR limité à 500 caractères peut aider à confirmer le texte visible sans ouvrir le document original dans une application de bureau. Pour l’audio et la vidéo, FFprobe peut fournir le codec, la résolution, la durée et le débit.
Le rapport est une vue technique, pas un score de confidentialité. La présence d’un champ ne signifie pas automatiquement que le partage est dangereux, et son absence ne garantit pas qu’un fichier ne révèle rien. Prenez en compte le destinataire, le contexte et l’objectif. Si des informations sensibles apparaissent, gardez l’original privé et préparez une copie nettoyée avec un outil de confiance distinct.
Ne pas confondre inspection et certification antivirus
FileInspection fournit aussi un statut moteur antivirus et un statut de détection, mais leur portée doit rester claire. moteur antivirus est un signal préliminaire de triage, jamais une garantie antivirus. Les règles de détection fournies sont un jeu de départ minimal, pas une base de détection exhaustive. Un statut clean ne doit jamais être présenté comme la preuve qu’un fichier est certifié sain. error et not_run ne doivent pas être assimilés à clean. Le contrôle des métadonnées et le triage de sécurité ne remplacent pas les protections de votre appareil.
Transformer la vérification en habitude
Avant de partager une photo, un PDF ou un fichier média, créez une copie, envoyez-la pour inspection et lisez le rapport JSON. Repérez les coordonnées GPS, l’appareil, l’auteur, les horaires ou le logiciel qui peuvent compter dans votre contexte. Conservez éventuellement le hash SHA-256 pour identifier exactement la copie examinée. Décidez ensuite de partager l’original, de retirer les métadonnées avec un outil séparé, d’exporter une nouvelle copie ou de garder le fichier privé. Si la distinction est importante, inspectez aussi la copie nettoyée.
Le traitement est asynchrone et une inspection réussie coûte 12 tokens. Les erreurs de validation, comme un fichier vide ou de plus de 50 Mo, ne sont pas facturées. FileInspection ne promet ni de supprimer les données cachées ni de garantir votre confidentialité : il vous donne un rapport technique lisible pour décider du partage en connaissance de cause.