Skip to main content

Glossaire

Google Play Protect

Google Play Protect est le service de sécurité intégré à Android qui analyse les applications avant et après leur installation, qu'elles viennent du Play Store ou d'ailleurs. C'est une protection de base utile, pas un outil d'administration : elle ne remonte rien à votre console et ses verdicts ne se pilotent pas depuis un MDM.

Comment ça marche

Play Protect travaille sur trois plans. Une analyse côté serveur de toutes les applications soumises au Play Store, qui détecte les familles de malware connues avant publication. Une vérification sur l'appareil au moment de l'installation, y compris pour un APK installé manuellement. Et des analyses périodiques du parc applicatif installé, avec retrait ou désactivation d'une application devenue malveillante.

Depuis 2023, Google a ajouté une analyse en temps réel du code au moment de l'installation d'applications inconnues, qui envoie des signatures à ses serveurs pour un verdict immédiat. Google communique sur plusieurs milliards d'applications analysées chaque jour et des dizaines de milliers d'installations bloquées quotidiennement. Sur les marchés où le sideloading est massif, Play Protect bloque désormais l'installation d'applications demandant certaines permissions sensibles.

Play Protect fournit aussi un verdict d'intégrité que les applications peuvent consulter via l'API Play Integrity, successeur de SafetyNet Attestation, dont Google a acté la fin. Les applications bancaires s'en servent pour refuser de démarrer sur un appareil rooté ou dont le bootloader est déverrouillé.

Ce qu'il ne fait pas : envoyer des alertes à un administrateur, tenir une liste d'applications autorisées, ou empêcher un utilisateur d'ignorer un avertissement. Il n'est visible que sur l'appareil, dans le Play Store.

Pourquoi c'est important pour une flotte

La bonne façon de le voir : Play Protect est le filet de sécurité de l'utilisateur grand public. Sur une flotte gérée, vos contrôles doivent arriver avant lui, pas après. Un appareil sur lequel aucune installation hors catalogue n'est possible ne dépend pas d'un verdict de Play Protect.

Trois points méritent une décision explicite. D'abord, Play Protect doit rester activé : une politique de conformité peut vérifier son état, car un utilisateur qui le désactive signale souvent qu'il installe quelque chose. Ensuite, le verdict d'intégrité est votre allié pour détecter un root, et il confirme ce que la détection d'appareil compromis de votre MDM remonte déjà. Enfin, attention aux faux positifs sur vos applications internes : une application métier signée en interne, distribuée hors Play Store et peu répandue peut déclencher un avertissement. Publier l'application en application privée sur managed Google Play supprime ce bruit, parce qu'elle passe alors par la chaîne Google.

Le cas limite classique concerne les terminaux durcis de certains constructeurs livrés sans services Google. Pas de Play Protect du tout, donc la distribution applicative et la liste blanche passent entièrement par le MDM.

Comment Appaloosa le gère

Appaloosa travaille un cran en amont : installation silencieuse des applications depuis votre catalogue d'entreprise, blocage des installations hors catalogue sur les appareils entièrement gérés, inventaire de ce qui est réellement installé, détection des appareils rootés et règles de conformité qui retirent l'accès aux applications gérées. Vos applications internes peuvent être publiées en applications privées sur managed Google Play pour éviter les avertissements de sideloading. Voir la page MDM Android.

Explorer

Découvrez toute la plateforme

Enrôlement, apps, sécurité, support à distance : tout au même endroit.

Explorer Appaloosa

Envie d'essayer Appaloosa ? Démarrer gratuitement

Questions fréquentes

Peut-on piloter Play Protect depuis un MDM ?
Pas ses verdicts. Sur un appareil entièrement géré, vous pouvez empêcher l'utilisateur de le désactiver et vérifier son état dans une règle de conformité, mais vous ne recevez ni alerte ni rapport de détection. Pour une visibilité centralisée sur les menaces, il faut une solution de Mobile Threat Defense.
Play Protect bloque-t-il mes applications internes ?
Cela arrive sur des APK signés en interne, peu répandus et installés hors Play Store : l'utilisateur voit un avertissement sur une application inconnue. Publier l'application en application privée sur managed Google Play fait disparaître ce message, puisqu'elle emprunte alors la chaîne de distribution Google.
Play Protect suffit-il à protéger une flotte Android ?
Non, parce qu'il ne vous dit rien et ne vous laisse décider de rien. Il élimine les malwares connus, ce qui est utile, mais il n'empêche pas une application légitime mal choisie de siphonner des contacts professionnels. Les contrôles qui comptent sont le catalogue restreint, l'inventaire et la conformité.