CyvoDocOps
Français
Dark

Un PDF peut-il contenir des logiciels malveillants ?

Une facture arrive d'un fournisseur que vous reconnaissez. C'est un PDF, et tout le monde sait que les PDF ne sont que des documents — le format sûr pour convertir des fichiers en afin que rien ne puisse mal tourner. Cette croyance est la raison pour laquelle « invoice.pdf » reste l'une des façons les plus fiables d'inciter quelqu'un à ouvrir une pièce jointe. La réponse honnête est plus nuancée qu'un simple oui ou non, et cette nuance est ce qui le rend utile.

La réponse courte

Un PDF n'est pas un exécutable. L'ouvrir ne lance pas de programme comme le fait double-cliquer sur un .exe. Mais un PDF n'est pas non plus inerte. Le format prend en charge le contenu interactif, et un fichier malveillant fonctionne généralement de l'une des trois manières suivantes : il vous persuade de cliquer sur quelque chose, il contient autre chose à l'intérieur, ou il se déforme délibérément pour attaquer un bug dans ce qui l'ouvre.

En résumé : Le format permet plus que ce que l'on pourrait le croire, mais en pratique, la plupart des PDF malveillants n'exploitent rien de sophistiqué — ils contiennent simplement un lien convaincant. Votre jugement est plus important que votre scanner.

Ce qu'un PDF peut réellement contenir

Au-delà du texte et des images, la spécification permet un certain nombre de choses qui surprennent les gens :

Aucun de ces éléments n'est un piratage exotique. Ce sont des fonctionnalités documentées, utilisées au quotidien par des documents commerciaux ordinaires. C'est précisément ce qui rend leur présence ambiguë plutôt que compromettante.

Le modèle de risque réaliste

Il est utile de séparer ce qui est théoriquement possible de ce qui se produit réellement, car l'écart entre les deux est là où résident les mauvais conseils.

Notez ce qui n'est pas sur cette liste : un PDF infectant discrètement un lecteur moderne, patché et sandboxed juste en étant affiché. Ce n'est pas impossible, mais il s'agit d'une faille grave, loin de la réalité quotidienne de votre boîte de réception.

Pourquoi « ne pas ouvrir les PDF suspects » est un conseil inutile

Beaucoup de gens ouvrent des PDF envoyés par des inconnus comme faisant partie de leur travail. Le service des comptes fournisseurs reçoit des factures d'expéditeurs inconnus. Les recruteurs ouvrent des CV. Les équipes de support ouvrent les pièces jointes des clients. Leur dire de ne pas le faire, c'est leur dire de ne pas travailler. La question utile n'est pas « dois-je ouvrir ceci ? » mais « qu'y a-t-il dans ce fichier et est-ce que cela correspond à ce qu'il prétend être ? » — une question à laquelle vous pouvez réellement répondre.

Comment inspecter un PDF avant de lui faire confiance

Vous pouvez vérifier le contenu d'un document sans l'ouvrir dans un lecteur complet, et sans confier un fichier potentiellement malveillant à un service tiers :

  1. Vérifier la présence de scripts. Ouvrir Détecter le JavaScript et charger le fichier. Il signale si le document contient du JavaScript intégré.
  2. Vérifiez les pièces jointes. Ouvrir Détecter des fichiers intégrés pour voir si quelque chose est empaqueté à l'intérieur du PDF.
  3. Comparer avec les attentes. Une facture fournisseur contenant une archive intégrée et un script auto-exécutable n'est pas une facture normale. Un formulaire interactif de votre comptable contenant du JavaScript, par contre, l'est probablement.
  4. Escalader, ne pas improviser. Si quelque chose est présent qui ne devrait pas l'être, c'est une conversation informatique — pas un moment où l'on dit « voyons ce qui se passe ».

Ouvrir l'outil de détection JavaScript

Détecter du JavaScript ne signifie pas qu'il est malveillant

Ceci est important, car un détecteur qui vous fait paniquer est pire que l'absence de détecteur. Le JavaScript intégré est normal dans les formulaires interactifs : formulaires fiscaux, formulaires de candidature, notes de frais, tout ce qui calcule ou valide au fur et à mesure de la saisie. Détecter un script indique que le document est interactif, non qu'il est hostile.

Ce que le signal vous donne est le contexte nécessaire pour évaluersi un contenu actif appartient à ce document provenant de cet expéditeur. Un formulaire gouvernemental avec un script : peu remarquable. Un « reçu » d'une page provenant d'un transporteur que vous n'avez jamais utilisé, portant un script et un exécutable intégré : cette combinaison raconte sa propre histoire.

Les limites de toute inspection

Être franc à ce sujet est plus utile que de surestimer les outils :

L'inspection réduit l'incertitude. Elle ne l'élimine pas, et tout outil qui prétend le faire vend quelque chose.

Les habitudes pratiques qui aident réellement

Pourquoi inspecter localement ?

Si vous soupçonnez qu'un fichier est malveillant, télécharger ce fichier sur un service web inconnu est une première démarche étrange : vous venez de donner à un tiers une copie d'un document potentiellement sensible — une facture avec vos coordonnées bancaires, un CV avec l'adresse de quelqu'un — juste pour savoir s'il est dangereux. L'inspecter sur votre propre appareil maintient la question et le fichier au même endroit. Dans CyvoDocOps, les vérifications de ce type prises en charge fonctionnent localement dans votre navigateur et le document n'est pas téléchargé vers un serveur.

Foire aux questions

Un PDF peut-il infecter mon ordinateur juste en étant ouvert ?

Avec un lecteur moderne, patché et sandboxed, cela est peu probable mais pas impossible — cela nécessiterait une vulnérabilité réelle. Le risque réaliste est un lien qui vous mène quelque part de convaincant, ou une pièce jointe que l'on vous persuade d'extraire et d'exécuter.

Le JavaScript dans un PDF est-il toujours mauvais ?

Non. C'est une fonctionnalité standard des formulaires interactifs, utilisée pour le calcul et la validation. Sa présence dépend du contexte, pas d'un verdict.

Convertir un PDF en images le rend-il sûr ?

La vectorisation (rasterisation) d'un document supprime les scripts, les pièces jointes et les actions, donc cela élimine le contenu actif. Elle supprime également le texte sélectionnable, ce qui représente un véritable compromis — et cela ne vous protège pas si l'objectif du fichier original était simplement de vous montrer un lien convaincant.

Ces outils remplacent-ils un antivirus ?

Non. Ils signalent ce qu'un PDF contient structurellement. Ils n'identifient pas les logiciels malveillants connus ni n'évaluent l'intention. Utilisez-les pour éclairer votre jugement, en complément d'un lecteur patché et de la prudence habituelle.

Le fichier est-il téléchargé pour être vérifié ?

Non. Pour ces outils, le PDF est inspecté localement dans votre navigateur et n'est pas envoyé à un serveur.

Guides et outils connexes