Telegram Video Downloader est-il sûr ? Autorisations, confidentialité et liste de contrôle anti-arnaque
Telegram Video Downloader est-il sûr ? Autorisations, confidentialité et liste de contrôle anti-arnaque
La seule présence sur Chrome Web Store ne permet pas de conclure que Telegram Video Downloader est sûr. Avant l'installation, vérifiez simultanément l'ID de l'extension, l'éditeur, les autorisations, l'accès aux sites, les informations de confidentialité et les mises à jour ; après l'installation, limitez la portée à Telegram Web et testez d'abord avec un échantillon peu sensible pour lequel vous disposez d'une autorisation. Toute page qui demande un code de vérification Telegram, un mot de passe cloud ou la désactivation des protections de sécurité doit être quittée immédiatement.

Conclusion préalable : quelles conditions pour que l'installation soit justifiée
Pour une extension de navigateur, « sûr » n'est pas un label permanent, mais un jugement lié à la version actuelle, la source d'installation, la portée des autorisations, le flux de données et le contenu utilisé. L'objet vérifié dans cet article est l'extension Chrome Web Store dont l'ID est gnkkimhkpmldcibibpdhegbjcgdpiakc, dont la version affichée dans le store est 2.2.5.8 et dont la date de mise à jour est le 8 juin 2026.
La décision peut se résumer en trois catégories :
| Conclusion | Conditions d'application | Recommandation |
|---|---|---|
| Essai possible sous conditions contrôlées | ID et éditeur cohérents ; vous comprenez l'accès à la page et les fonctions de compte/paiement ; vous ne traitez que du contenu vous appartenant ou autorisé | Limiter l'accès aux sites, tester d'abord avec un échantillon peu sensible, revérifier les autorisations après mise à jour |
| Reporter l'installation | Les informations du store, la politique de confidentialité et les textes produit divergent ; l'usage des nouvelles autorisations est flou ; le domaine de paiement ne peut pas être confirmé | Demander d'abord à l'éditeur les catégories de données, la durée de conservation, les tiers et les modalités de suppression |
| Arrêter immédiatement | Provient d'un cloud, d'un ZIP/CRX inconnu ; demande un code Telegram, un mot de passe cloud ou un fichier de session ; exige la désactivation de Safe Browsing | Fermer la page, supprimer l'extension, vérifier les sessions de compte et les paiements |
Cette vérification a constaté que la fiche possède les signaux Featured et de bons antécédents d'éditeur de Chrome Web Store, mais que la mention « aucune donnée collectée » dans la présentation du store ne correspond pas totalement aux « informations d'identification personnelle, informations financières et de paiement » listées dans la section confidentialité du store ; le paquet public contient aussi une logique liée au compte, aux quotas de téléchargement et au paiement. La conclusion raisonnable n'est donc ni « il est forcément dangereux », ni « il est absolument sûr », mais qu'il faut comprendre le traitement des données fonction par fonction et maintenir une autorisation minimale.
Ce que cet article a vérifié et ce qu'il n'a pas vérifié
L'environnement et la date de vérification sont les suivants :
- Système d'exploitation : Microsoft Windows 11 Professionnel 25H2, Build 26200, 64 bits.
- Navigateur : Google Chrome
151.0.7922.175. - Telegram Web K : les ressources de la page en direct indiquent
2.2 (674). - Telegram Web A : les ressources de la page en direct indiquent
12.0.43. - Extension ciblée : version Chrome Web Store
2.2.5.8, Manifest V3. - Date de vérification : 31 août 2026 (Asia/Shanghai).
Les méthodes comprennent : la lecture du Fiche Chrome Web Store du jour, de la politique de confidentialité de l'éditeur, des explications officielles de Google et de Telegram, ainsi que le téléchargement du paquet CRX3 public actuel du store pour une inspection statique. Le SHA-256 de ce paquet est 563B58266B15F58E9431788556EE73F2B10D4FE4DE478BF50C2A78467C7CDF89, ce qui permet de réexaminer le même échantillon.
Cet article ne s'est pas connecté à un compte Telegram privé, n'a pas lu de conversations, n'a pas téléchargé de contenu protégé et n'a pas réalisé d'audit complet du code source, d'analyse sandbox de logiciel malveillant ni de capture réseau de longue durée. Une inspection statique peut confirmer quelles capacités l'extension possède, mais elle ne prouve pas à elle seule que ces capacités ont été utilisées abusivement, ni que les futures mises à jour conserveront le même comportement.
Ce que signifient les badges du Chrome Web Store
La fiche ciblée affiche actuellement Featured et indique que l'éditeur a de bons antécédents et que l'extension suit les pratiques recommandées. Ce sont des signaux positifs utiles : Google indique officiellement que les extensions Featured sont examinées par l'équipe Chrome Web Store pour leurs pratiques techniques, l'expérience utilisateur, le design et l'utilisation des API de la plateforme ; le signal Established Publisher est lié à la vérification d'identité et à des antécédents positifs continus.
Mais un badge n'est ni une preuve ligne par ligne du code, ni une assurance que toutes les futures versions resteront sans risque. Après une mise à jour, une extension peut ajouter des autorisations, des fonctions de compte ou de nouveaux services tiers ; le compte de l'éditeur peut aussi être détourné. La bonne méthode consiste à traiter le badge comme un premier filtre, puis à vérifier :
- L'adresse du store et l'ID de l'extension sont-ils parfaitement identiques.
- Quelles autorisations apparaissent dans la fenêtre d'installation.
- Quelles catégories de données sont déclarées dans la section « Confidentialité ».
- Chrome demande-t-il d'accepter de nouvelles autorisations après une mise à jour.
- Les domaines de connexion, de paiement et de support ouverts correspondent-ils aux indications de l'éditeur.
Quelles autorisations la version actuelle déclare réellement

Le manifest.json du paquet public déclare les portées suivantes. Une autorisation indique ce que l'extension peut faire, sans que cela signifie automatiquement qu'elle a déjà envoyé des conversations ou des médias ; mais plus la portée est large, plus l'impact d'une faille, d'un problème de chaîne d'approvisionnement ou d'une prise de contrôle de compte peut être important.
| Autorisation ou portée | Paquet public actuel | Impact possible | Comment en juger |
|---|---|---|---|
tabs |
Autorisation obligatoire | Peut accéder aux URL, titres et autres champs sensibles des onglets et communiquer avec eux ; Chrome résume cette capacité comme la lecture de l'activité de navigation | Il est logique qu'une extension de téléchargement ait besoin de localiser l'onglet Telegram, mais elle ne devrait pas pour autant obtenir le contenu de sites sans rapport |
storage |
Autorisation obligatoire | Permet de conserver localement dans l'extension les réglages, quotas de téléchargement, état du compte, etc. | « Conservé localement » ne signifie pas chiffré, ni jamais synchronisé avec un serveur |
downloads |
Autorisation facultative | Permet de créer, consulter et suivre les téléchargements du navigateur ; le paquet public appelle cette API pour enregistrer les médias et afficher la progression | Si Chrome le demande à l'exécution, confirmez que l'action correspond bien à un téléchargement que vous avez lancé |
https://web.telegram.org/* |
Accès obligatoire aux sites | Le script de contenu peut observer et modifier la page Telegram Web, et ajouter des boutons de téléchargement aux médias visibles | C'est une portée hautement sensible nécessaire à la fonction principale ; ne pas tester à l'aveugle avec un compte principal contenant des conversations sensibles |
| Domaines de compte et de paiement | Accès obligatoire aux sites | Le paquet actuel déclare tgd.vip.easyisgood.cn et *.kodepay.io, et contient une logique de compte, de quota et de paiement |
L'usage des domaines doit être clairement expliqué dans la politique de confidentialité et la page de paiement ; HTTPS prouve uniquement le chiffrement du transport, pas la fiabilité de l'activité |
| Tous les sites HTTP(S) | Accès facultatif aux sites | Le paquet actuel déclare aussi http://*/* et https://*/* comme portées facultatives |
Si une demande « lire et modifier toutes vos données sur les sites » apparaît plus tard, refusez d'abord, sauf si l'éditeur peut expliquer la fonction et la durée précises |
Google indique officiellement qu'après avoir obtenu l'autorisation d'accès à un site, une extension peut lire, demander ou modifier les données de page dans la portée correspondante. Pour une extension de téléchargement Telegram, elle doit généralement observer la page Telegram Web pour identifier les médias visibles ; c'est pourquoi « le bouton de téléchargement apparaît automatiquement » et « aucune autorisation d'accès à la page n'est nécessaire » ne peuvent pas être deux descriptions exactes en même temps.
L'accès à la page n'est pas le mot de passe du compte Telegram
Une extension légitime n'a pas besoin que vous lui remettiez le code SMS/application Telegram, le mot de passe cloud de vérification en deux étapes ou un fichier de session exporté. Vous devez vous connecter à Telegram uniquement sur le site officiel https://web.telegram.org/ et laisser le gestionnaire de mots de passe de Chrome vérifier le domaine.
Le paquet actuel de l'extension ciblée contient sa propre connexion par e-mail, ses quotas de téléchargement et ses fonctions payantes. Le code de vérification par e-mail de l'extension n'est pas la même chose que le code de connexion Telegram : même si vous choisissez d'utiliser une fonction payante, ne saisissez pas vos identifiants Telegram dans la fenêtre de l'extension, un formulaire de support ou une page de paiement.
La contradiction la plus importante à vérifier dans les informations de confidentialité
Le jour de la rédaction, la présentation du store affirmait ne pas collecter de données utilisateur, ne pas faire de suivi et ne pas faire passer les téléchargements par un serveur externe ; Politique de confidentialité du téléchargeur Telegram indiquait aussi ne pas collecter, stocker ou transmettre d'informations personnelles, effectuer tous les téléchargements localement et ne pas utiliser de cookies ni de technologies de suivi.
En même temps, la section « Confidentialité » de la même fiche Chrome Web Store liste explicitement que l'extension traite :
- des informations d'identification personnelle ;
- des informations financières et de paiement.
L'inspection statique du paquet public montre aussi du code et des domaines externes liés à la connexion par e-mail, à l'état du compte, aux quotas de téléchargement, à l'espace utilisateur et au service de paiement. Ce résultat ne prouve pas que les fichiers médias sont envoyés, ni que le service de paiement lit votre numéro de carte bancaire ; il signifie que « le chemin de téléchargement des médias peut être local » et « les fonctions de compte/paiement de l'extension traitent des données personnelles » peuvent être vrais en même temps. La politique de confidentialité devrait donc distinguer clairement :
- ce qui est traité sans connexion et sans paiement ;
- ce qui est envoyé et conservé lors de l'utilisation d'un compte e-mail ;
- par quelle entité et quel domaine le paiement est traité ;
- combien de temps les données sont conservées et comment les supprimer ou les exporter ;
- quels champs restent dans le navigateur et quels champs sont envoyés à un serveur ;
- s'il existe des analyses, journaux d'erreurs, enregistrements de support ou de lutte contre les abus.
Tant que ces portées ne sont pas clairement expliquées, il ne faut pas étendre « téléchargement local » à « toutes les fonctions sans aucun traitement de données ». Si vous n'avez pas besoin des fonctions de compte ou de paiement, évitez de vous connecter, de lier des informations de paiement et utilisez uniquement les fonctions de téléchargement nécessaires.
7 étapes reproductibles avant et après l'installation
1. Accéder au store depuis une page confirmée
Après être entré dans Chrome Web Store depuis Page d'installation de l'extension DownloadVideos365, vérifiez tout de même la barre d'adresse et l'ID de l'extension :
gnkkimhkpmldcibibpdhegbjcgdpiakc
N'installez pas de ZIP, CRX ou script en mode développeur via une publicité de recherche, un cloud, un fichier de groupe ou un « tutoriel de crack » inconnu. Le nom et l'icône peuvent être copiés ; l'ID de l'extension est plus difficile à falsifier.
2. Lire la fenêtre d'installation, ne pas seulement cliquer sur « Ajouter l'extension »
Google explique qu'un avertissement d'autorisation signifie que l'extension peut effectuer l'action correspondante, et non qu'elle est forcément dangereuse. À l'inverse, l'absence d'avertissement visible ne signifie pas non plus zéro risque, car certaines autorisations ne déclenchent pas d'avertissement séparé et plusieurs autorisations peuvent être regroupées.
Comparez point par point le contenu de la fenêtre avec la fonction principale : l'accès à la page Telegram et l'autorisation de téléchargement ont un usage évident ; l'apparition soudaine de la caméra, du microphone, du presse-papiers, de tous les sites, d'un proxy ou de la communication avec des applications natives exige une explication supplémentaire.
3. Comparer la section « Confidentialité » du store et la politique de l'éditeur
Notez au moins les catégories de données, la date de mise à jour de la politique, le site de l'éditeur, le contact et les tiers. Si le paragraphe marketing et les informations de confidentialité structurées ne concordent pas, retenez l'interprétation la plus prudente et demandez à l'éditeur la portée exacte, au lieu de supposer que « le store s'est trompé ».
4. Limiter l'accès aux sites à Telegram Web
Le chemin officiel fourni par Chrome est :
- Ouvrir le menu « Extensions ».
- Aller dans « Gérer les extensions ».
- Ouvrir « Détails » de l'extension ciblée.
- Consulter « Accès au site » et choisir « Sur clic », « Sites spécifiques » ou « Tous les sites ».
Si la fonction le permet, choisissez de préférence « Sites spécifiques » et ne conservez que https://web.telegram.org/*. N'ouvrez pas tous les sites pour résoudre un problème et n'autorisez pas la navigation privée par défaut ; un profil de navigateur utilisé pour la banque en ligne, les e-mails, l'administration d'entreprise ou le gestionnaire de mots de passe doit être séparé de l'extension de téléchargement.
5. Utiliser un profil de navigateur séparé et un échantillon peu sensible
Créez un profil Chrome qui n'enregistre pas vos connexions à la messagerie professionnelle, à la banque en ligne ou à l'administration d'entreprise, et connectez-y uniquement le compte Telegram nécessaire. Testez d'abord avec une vidéo non sensible que vous avez téléversée, qui est publique et enregistrable, ou pour laquelle vous disposez d'une autorisation du titulaire des droits ; ne commencez pas par un groupe client, un cours payant, une discussion privée ou des documents commerciaux.
Pendant le test, notez : version de l'extension, version de Chrome, version de Telegram Web, autorisations demandées, domaines ouverts, nom du fichier téléchargé et emplacement d'enregistrement. Si la page redirige vers une connexion ou un domaine de paiement inattendu, arrêtez immédiatement.
6. Revérifier après une mise à jour
Les extensions Chrome se mettent à jour automatiquement. Google explique que lorsqu'une nouvelle autorisation déclenchant un avertissement est ajoutée, l'extension peut être désactivée jusqu'à ce que l'utilisateur l'accepte. Face à une nouvelle demande d'autorisation, n'acceptez pas directement pour restaurer la fonction ; vérifiez d'abord la date de mise à jour du store, la version, les explications de l'éditeur et l'usage des autorisations.
7. Désactiver ou supprimer lorsque vous ne l'utilisez pas
Les utilisateurs occasionnels peuvent désactiver l'extension une fois la tâche terminée. La suppression empêche l'extension de continuer à s'exécuter, mais ne retire pas automatiquement l'e-mail, les informations de paiement ou les données de compte déjà transmises à des tiers ; ces informations doivent être traitées via les procédures de suppression, de déconnexion ou de remboursement du service concerné.
Si vous avez seulement besoin de traiter des liens de messages publics, essayez d'abord Outil en ligne Telegram ; si vous devez effectuer des opérations simples ou par lots dans Telegram Web, consultez ensuite Tutoriel de téléchargement par extension pour Telegram Web, en conservant les limites d'autorisation de cette section.
Arnaques courantes et signaux à haut risque

Chacun des signaux suivants justifie de s'arrêter, plutôt que d'essayer encore :
- Demande d'identifiants Telegram. Notamment code SMS/application, mot de passe cloud de vérification en deux étapes, confirmation de connexion par QR code,
tdataou fichier d'export de session. - Incitation à désactiver les protections Chrome. Google recommande de conserver Safe Browsing ; ne désactivez pas la protection et ne forcez pas la conservation d'un téléchargement dangereux parce qu'« une extension a été signalée par erreur ».
- Demande de chargement latéral d'un paquet inconnu. Les ZIP, CRX, scripts utilisateur et « versions crackées » hors store contournent l'identité de l'éditeur, la mise à jour automatique et le canal de signalement de la fiche.
- Domaine à un caractère près. Même si la page de paiement ou de connexion affiche HTTPS, vérifiez le domaine complet, l'éditeur et l'entité de commande. L'icône de cadenas indique seulement que la connexion actuelle est chiffrée.
- Demande soudaine de tous les sites ou de la navigation privée. Une portée sans rapport avec le téléchargement Telegram peut donner accès à la messagerie, à la banque en ligne, à l'administration d'entreprise et à d'autres pages sensibles.
- Paiement poussé par l'urgence. Les promesses invérifiables du type « expire bientôt », « illimité à vie », « sûr à 100 % » ou « autorisé officiellement par Telegram » ne sont pas des preuves de sécurité.
- Support à distance demandant des données du navigateur. N'envoyez pas le profil utilisateur du navigateur, le stockage de l'extension, l'état de compte visible dans la console ou un enregistrement d'écran complet.
Que faire si vous soupçonnez une fuite de compte ou d'informations de paiement
Traitez le problème du plus petit au plus grand impact :
- Dans Chrome, désactivez et supprimez l'extension suspecte, en conservant l'URL du store, l'ID, la version et les messages anormaux comme preuves.
- Dans Telegram, allez dans « Paramètres → Appareils », vérifiez les appareils connectés et terminez les sessions inconnues.
- Si vous avez saisi un mot de passe cloud Telegram sur une page non officielle, modifiez-le immédiatement et sécurisez l'adresse e-mail de récupération.
- Si vous avez réutilisé le mot de passe de votre messagerie, modifiez-le et activez l'authentification multifacteur.
- Si vous avez fourni des informations de paiement, vérifiez l'entité de commande, le canal de paiement et les transactions récentes ; en cas d'anomalie, contactez l'établissement de paiement ou la banque émettrice.
- Signalez le problème via « Signaler un problème » sur la fiche Chrome Web Store, sans coller publiquement de code de vérification, jeton de session ou facture complète.
Un simple bouton de téléchargement manquant, une progression interrompue ou un échec d'enregistrement ne signifie pas que le compte a été piraté. Vous pouvez d'abord consulter Dépannage des échecs de téléchargement vidéo Telegram pour vérifier la version de la page, l'accès au site, le téléchargement automatique et le dossier d'enregistrement ; si l'objectif est un archivage complet des conversations, comparez avec Extension de téléchargement et export Telegram Desktop et choisissez un outil plus conforme à vos besoins d'autorisation et d'audit.
Protection du contenu, confidentialité et limites d'usage légal
Telegram indique officiellement que les administrateurs de groupes ou de canaux peuvent activer Restrict Saving Content pour limiter le transfert, les captures d'écran et l'enregistrement des médias. Cela reflète le choix de l'éditeur concernant l'audience et la portée de diffusion. Un outil de téléchargement ne vous donne pas automatiquement les droits d'auteur, de redistribution ou l'autorisation de contourner un contrôle d'accès.
Les conditions de licence du contenu Telegram exigent que le contenu de la plateforme soit utilisé uniquement de manière normale, légale et prévue, dans le respect des conditions de droit d'auteur fixées par les ayants droit. En pratique, respectez les limites suivantes :
- N'enregistrez que le contenu que vous publiez, qui est explicitement autorisé au téléchargement en public ou pour lequel vous avez obtenu une autorisation claire du titulaire des droits.
- Ne présumez pas que, parce que vous pouvez rejoindre un canal privé, vous pouvez copier, vendre ou republier ses médias.
- Les cours payants, les données clients, les documents de travail non publics, les images privées et les contenus impliquant des mineurs exigent des autorisations et des mesures de conservation plus strictes.
- N'utilisez pas d'outils de traitement par lots pour extraire des conversations, des membres ou des médias sans rapport avec l'objectif actuel, et n'utilisez pas les données Telegram pour l'entraînement de modèles ou des jeux de données sans consentement.
- Si l'administrateur désactive l'enregistrement, demandez de préférence le fichier original et l'autorisation d'utilisation à l'administrateur ou au titulaire des droits, au lieu de considérer la faisabilité technique comme une légalité.
Pour en savoir plus sur les canaux privés, les restrictions d'administrateur et la différence avec un bouton manquant, consultez Limites de téléchargement dans les canaux privés Telegram.
Questions fréquentes
La présence sur Chrome Web Store garantit-elle une sécurité absolue ?
Non. La présence dans le store, le badge Featured et les antécédents de l'éditeur sont des signaux de filtrage utiles, mais ils ne remplacent pas l'examen des autorisations, des informations de confidentialité, des changements de version et des domaines réels. Toute extension peut voir son risque évoluer en raison d'une faille, d'une mise à jour ou de la prise de contrôle du compte de l'éditeur.
Pourquoi une extension de téléchargement Telegram a-t-elle besoin de lire la page Telegram Web ?
Elle doit identifier les médias déjà chargés dans la page et ajouter des boutons de téléchargement ; cela implique généralement d'observer et de modifier le contenu de la page Telegram Web. Cette capacité est liée à la fonction, mais elle signifie aussi que l'extension peut accéder aux informations visibles sur cette page. Il faut donc limiter la portée des sites et éviter les tests à l'aveugle dans des conversations sensibles.
« Téléchargement effectué localement » signifie-t-il qu'aucune donnée n'est envoyée ?
Non. Les fichiers multimédias peuvent être enregistrés localement, tandis que la connexion au compte, les quotas de téléchargement, le paiement, le support ou la gestion des erreurs peuvent encore contacter des serveurs. Il faut vérifier séparément le chemin des médias et les données de compte/paiement, au lieu de couvrir toutes les fonctions par une seule phrase sur le traitement local.
Une extension peut-elle demander le code de vérification Telegram ou le mot de passe cloud ?
Non. La connexion Telegram doit se faire uniquement sur le site officiel web.telegram.org. Le code de vérification par e-mail propre à l'extension relève d'un autre système de compte : elle ne doit pas vous demander de fournir le code SMS Telegram, le code d'application, le mot de passe cloud de vérification en deux étapes, la confirmation par QR code ou des fichiers de session.
Comment réduire au minimum la portée d'accès de l'extension ?
Dans Chrome, allez dans « Gérer les extensions → Détails → Accès au site » et limitez de préférence l'accès à Telegram Web ; désactivez l'extension lorsqu'elle n'est pas nécessaire, n'autorisez pas la navigation privée par défaut et n'accordez pas l'accès à tous les sites. Si une restriction fait échouer la fonction principale, décidez ensuite point par point à partir d'explications précises, au lieu de tout ouvrir d'un coup.
Que faire après avoir supprimé l'extension ?
Si vous l'avez seulement installée sans vous connecter, sans payer et sans saisir d'identifiants, la suppression suffit généralement à empêcher son exécution ultérieure. Si vous avez fourni une adresse e-mail, des identifiants Telegram ou des informations de paiement, vérifiez aussi les appareils connectés à Telegram, modifiez les mots de passe concernés, contrôlez les transactions de paiement et demandez la suppression des données de compte conformément à la politique de confidentialité.
Sources et date de mise à jour
Cet article a été mis à jour le 31 août 2026 (Asia/Shanghai) ; les pages suivantes ont toutes été consultées à nouveau le jour de la rédaction :
- Chrome Web Store : extension Telegram Video Downloader ciblée
- Aide Google Chrome : installer et gérer les extensions
- Aide Chrome Web Store : signification des avertissements d'autorisation d'extension
- Aide Chrome Web Store : badge Featured et badge d'éditeur
- Documentation développeurs Chrome : guide des avertissements d'autorisation
- Documentation développeurs Chrome : protéger la confidentialité des utilisateurs d'extensions
- Aide Google Chrome : sites dangereux et avertissements Safe Browsing
- Telegram officiel : Restrict Saving Content
- Conditions de licence du contenu Telegram
- DownloadVideos365 : politique de confidentialité du téléchargeur Telegram