Se dit d'une vulnérabilité (en général sur smartphone) qui peut s'exploiter sans nécessiter d'action de la part de la victime.
Il y a des vulnérabilités qui ne peuvent pas être exploitées de manière entièrement autonome. Pour celles-ci, il faut que la victime fasse quelque chose pour finir de planter le clou. Par exemple : cliquer sur un lien dans un mail, ouvrir une pièce jointe, ouvrir un SMS, etc.
Donc le pirate devra utiliser de l'ingénierie sociale pour amener à sa victime à agir comme il en a besoin.
Inversement, une vulnérabilité qui ne nécessite aucune interaction avec la victime est bien plus dangereuse, car son exploitation n'est pas sujette au hasard.
Si vous avez lu la définition de CVSS, il y est notamment question de «User Interaction» pour déterminer la sévérité de la vulnérabilité. C'est de ça dont il est question.
Le terme «Zero click» a été popularisé sur les plateformes d'achat d'exploit contre smartphone. Si vous avez trouvé une vulnérabilité iOS ou Android qui permet de prendre le contrôle du smartphone, vous pouvez la vendre 10 fois plus chère si elle est «Zero click», c'est-à-dire s'il n'y a pas besoin que l'utilisateur fasse quoi que ce soit (ouvrir le message, installer une application, visiter un lien, etc.).
Peut être avez-vous entendu parler de Pegasus, le logiciel espion de l'entreprise israélienne NSO Group, qui a fait parler de lui en 2021. En gros, cette entreprise vendait à des états la faculté "d'écouter" les smartphones de qui ils veulent.
Et bé aussi incroyable que ça puisse paraître, ça a été acquis par des états pas très regardants sur les libertés individuelles et pas que pour écouter des terroristes

Bref, pour arriver à écouter les smartphones, NSO Group devait en fait les compromettre via des failles. Et pour cela, ils s'appuyaient sur des vulnérabilités Zero-Click sur Android et iOS (notamment via WhatsApp).
Là il faut bien que vous ressentissiez le côté flippant du truc : quelqu'un vous envoie un message WhatsApp, même si vous ne l'avez pas ouvert, pas lu, vous n'avez cliqué nulle part ... vous êtes piraté !
Donc c'est complètement indépendant de votre hygiène numérique, que vous soyez prudent ou non, ça ne change rien.
Et ensuite, il faut mesurer aussi la dimension du préjudice. Pirater un smartphone, c'est difficile (plus difficile qu'un PC). Mais si on y arrive c'est gravissime. Il y a toute votre vie numérique dedans : photos, positions GPS, empreinte digitales, reconnaissance faciale, CB enregistrées, mots de passe enregistrés. En plus, même si vous avez de l'authentification multi-facteur, vous n'êtes plus protégés (tous les facteurs sont sur le smartphone !).