Messageries chiffrées : laquelle protège vraiment vos données ?

Les applications à code source ouvert permettent aux experts en sécurité de critiquer le code à la recherche de vulnérabilités et de portes dérobées.

Afin de considérer les applications de messagerie chiffrée comme respectueuses de la vie privée et sûres, il est important d’examiner d’autres caractéristiques importantes :

101101010110110011001011
UNTL

En quoi une application de messagerie chiffrée est elle sûre ?

Malheureusement, même si une application met en œuvre un chiffrement de bout en bout, cela ne signifie pas qu’il est activé par défaut.

  • Certaines applications de messagerie exigent que les utilisateurs activent explicitement cette fonction.
  • D’autres ne chiffrent les messages que dans des circonstances spécifiques.
UNTL

Un autre facteur important à évaluer lors de l’analyse des applications de messagerie chiffrée est la disponibilité de leur code source pour les audits.

  • La manière dont elles collectent les métadonnées.
  • La façon dont elles stockent les sauvegardes des utilisateurs.

Les autres fonctionnalités qui pourraient améliorer la sécurité des apps sont :

La « détection des captures d’écran ». La « protection contre la superposition d’écran ».

UNTL

Signal , l’application de messagerie la plus sûre ?

L’application de messagerie considérée comme la plus sûre par les défenseurs de la vie privée et les lanceurs d’alerte est, sans aucun doute, Signal.

  • Elle met en œuvre un chiffrement de bout en bout et son code source est ouvert, ce qui permet un audit.
  • L’application permet aux messages de « disparaître » au bout d’un certain temps.
  • Contrairement aux autres applications de messagerie, Signal ne stocke que les métadonnées qu’elle utilise pour fonctionner (c’est-à-dire le numéro de téléphone de l’utilisateur, les clés aléatoires et les informations de profil).

Signal (messagerie confidentielle)

L’application permet également à ses utilisateurs de définir un mot de passe pour ajouter un niveau de protection supplémentaire et de le verrouiller, ce qui signifie que les messages seront toujours protégés si le téléphone est inspecté par des personnes non autorisées.

UNTL

La Commission européenne a décidé d’adopter Signal pour les communications de son personnel

La liste des applications de messagerie est longue et comprend d’autres applications populaires telles que :

UNTL

Les applications de messagerie chiffrée sont elles à l’abri de la surveillance ?

Permettez-moi de vous rappeler que la sécurité est un concept instantané.

Une application considérée comme sûre aujourd’hui pourrait être piratée en raison de la découverte d’une vulnérabilité de type zero-day dans ses composants.

Nous pouvons supposer qu’une application est sécurisée si les caractéristiques ci-dessus sont mises en œuvre, en dehors de la découverte d’une vulnérabilité dans leur code.

UNTL

Les principales lacunes en matière de confidentialité et de sécurité des applications de messagerie chiffrée

  • Utilisation de sauvegardes en nuage non chiffrées
  • Manque de transparence du code de l’application qui n’est pas disponible en open source.
  • Utilisation d’algorithmes de chiffrement propriétaires.
  • Paramétrage facultatif du chiffrement de bout en bout.

Certaines applications, comme WhatsApp, stockent des sauvegardes non chiffrées sur Google Drive pour les téléphones Android.

Vous pensez peut-être que choisir une application de messagerie chiffrée vous met à l’abri de tout. Mais en France, la réalité est plus nuancée.

Les sources anglaises que j’ai consultées abordent la sécurité technique, les fuites de données, les audits. Elles mentionnent même que des apps comme Signal ou Threema sont utilisées par des gouvernements européens.

Mais aucune ne creuse ce qui se passe concrètement si vous êtes un journaliste, un lanceur d’alerte ou simplement un citoyen français très soucieux de sa vie privée. Car le chiffrement, aussi solide soit-il, ne vous protège pas de la loi française.

Les obligations légales de coopération avec les autorités, les réquisitions judiciaires et les lois sur le secret des correspondances encadrent strictement l’usage de ces outils. Un chiffrement robuste ne vous met pas à l’abri d’une obligation de remettre vos clés de déchiffrement dans le cadre d’une enquête, ni d’une interdiction d’utiliser certains algorithmes si vous êtes soumis à des règles spécifiques.

La sécurité technique est une chose, la sécurité juridique en est une autre, et les deux ne se recoupent pas toujours.

Un VPN, c'est un tunnel chiffré entre votre appareil et internet : votre fournisseur d'accès ne voit plus ce que vous faites, et votre adresse IP réelle reste masquée.

Concrètement, ça sert à deux choses : protéger votre vie privée, et contourner les blocages géographiques (catalogues étrangers, sites inaccessibles depuis la France). Les 2 services ci-dessous sont ceux que j'utilise et recommande, selon ce que vous cherchez.

NordVPNProtonVPN
Idéal pourStreaming et débitVie privée et open source
Open sourceNonOui
Offre gratuiteEssai 30 joursOui
  • Vous voulez surtout débloquer des catalogues étrangers et garder du débit ? Partez sur NordVPN.
  • La transparence du code et une version gratuite sans carte bancaire comptent plus pour vous ? ProtonVPN est le bon choix.

Les deux offrent une garantie satisfait ou remboursé de 30 jours.

Cela signifie que les forces de l’ordre pourraient obtenir des mandats pour obliger Google à remettre les messages des utilisateurs.

Dans le cas spécifique de WhatsApp, les utilisateurs peuvent désactiver les sauvegardes de messages sur Google Drive. D’autres applications, comme Telegram, n’utilisent pas le chiffrement de bout en bout par défaut.

Pour l’activer, les utilisateurs doivent activer la fonction Secret Chat.

Telegram : message secret
Telegram : message secret

Il est fortement recommandé d’activer la fonction « Secret Chat » sur Telegram, afin d’éviter que les données de chat ne soient enregistrées sur les serveurs de Telegram.

Un autre problème lié à Telegram est l’utilisation d’un protocole propriétaire baptisé MTProto, qui manque de transparence dans la manière dont il protège les communications. Dans l’ensemble, si certaines applications de messagerie peuvent être considérées comme à l’épreuve de la surveillance par défaut, d’autres applications doivent être utilisées et configurées correctement.

Il est clair que certaines applications ne sont pas conçues pour assurer la sécurité et le respect de la vie privée et qu’elles peuvent exposer les utilisateurs à des activités de surveillance.

Prenons la loi de programmation militaire. Elle a été renforcée en 2015, puis révisée en 2023.

Concrètement, elle permet à certaines agences de renseignement d’accéder à vos communications en temps réel, avec l’aval de l’autorité administrative indépendante (la CNCTR dont les avis sont consultatifs, pas bloquants). L’argument officiel, c’est la lutte antiterroriste.

Mais dans les faits, le cadre est large. Et si votre messagerie chiffrée est basée à l’étranger, comme Signal (aux États-Unis) ou Telegram (à Dubaï), l’administration française peut demander une coopération via des canaux comme l’entraide judiciaire.

Résultat : votre clé privée ne quitte jamais votre téléphone, mais vos métadonnées (qui vous contactez, quand, depuis quel IP) peuvent être collectées en amont. Le chiffrement protège le contenu, pas le fait que vous parlez à une source.

Il y a aussi la question des backdoors.

Aucune application sérieuse n’en affiche. Mais les pressions existent. Les sources mentionnent que Telegram utilise un protocole maison (MTProto) qui n’a pas subi le même niveau d’audit que le protocole Signal. Et que les chats standards de Telegram ne sont pas chiffrés de bout en bout par défaut. Ce n’est pas un hasard si certains experts recommandent Signal pour les conversations sensibles.

Mais ce que les sources anglaises ne disent pas, c’est que la France a déjà tenté d’affaiblir le chiffrement par le passé, notamment en proposant des amendements pour obliger les entreprises à fournir des clés d’accès sous certaines conditions. Rien n’a abouti, mais la pression réglementaire est réelle. Si vous êtes une cible, une application open source avec des audits publics reste votre meilleure protection, car des faiblesses cachées seraient plus faciles à détecter par la communauté.

Espionner Whatsapp

UNTL

Les applications de messagerie chiffrée sont elles à l’abri du piratage ?

La réponse courte est non.

➤ Il est toujours possible de découvrir une vulnérabilité dans le code d’une application

C’est pourquoi les applications dont le code est ouvert et qui proposent des programmes de primes aux bugs sont considérées comme plus sûres.

Une application à l’épreuve du piratage est également une application gérée par une organisation qui prend en charge le processus de divulgation des vulnérabilités.

Le virus s'attaque aux données de votre disque dur

Pour avoir une idée des multiples vulnérabilités qui pourraient affecter les applications de messagerie chiffrée, jetez un coup d’œil à la liste des problèmes traités en 2020 dans les logiciels les plus populaires.

Vous savez déjà lequel vous correspond ? Accès direct :

UNTL

Liste des problèmes traités en 2020 parmi les logiciels les plus populaires

ApplicationVulnérabilité découverteImpact potentiel
SignalMai 2020, Tenable découvre une vulnérabilité de localisationSuivi de la position d’un utilisateur à distance
Signal (Android)Octobre 2019, faille logique par Natalie Silvanovich (Google Project Zero)Espionnage via le microphone sans interaction, en forçant la prise d’appel
TelegramAoût 2019, exposition des numéros dans les groupesSuivi de militants à Hong Kong par les autorités chinoises
WhatsApp6 failles corrigées, dont CVE-2020-1894 (débordement d’écriture)Exécution de code arbitraire via un message push to talk

A noter

Certaines applications, installées dans un téléphone, permettent d’espionner toutes les conversations et localisations.

  • Sur Android il fait aussi office de Keylogger.
  • Mais permet en plus d’écouter les appels téléphoniques.

Comment sécuriser votre usage au quotidien ?

Mon expérience de gendarme m’a appris une chose : les gens ne se font pas piéger par des hackers surpuissants, mais par des erreurs basiques. Activer le chiffrement par défaut, vérifier les empreintes de clés avec votre interlocuteur, ne pas stocker vos sauvegardes sur un cloud non chiffré. J’ai vu des collègues perdre leur poste du jour au lendemain à cause d’un logiciel. La menace est réelle, et ceux qui disent « l’IA ne remplacera jamais un humain » n’ont jamais bossé en open space.

Si vous utilisez un VPN pour protéger votre connexion, la prudence reste de mise. Aucun outil ne remplace une hygiène numérique rigoureuse.

UNTL

Conclusion

Même si les vulnérabilités susmentionnées ont été corrigées immédiatement après leur découverte, leur présence démontre que tous les logiciels, même les plus sûrs, peuvent être affectés par des failles qui présentent des risques graves pour la vie privée des utilisateurs.

Je vous laisse le choix de l’application que vous préférez. Évidemment, le choix final est aussi influencé par le nombre de vos contacts qui l’utilisent.

J’ajoute un point personnel : après des années à manipuler des données sensibles, j’ai appris que le maillon faible, c’est toujours l’humain. Une application chiffrée entre de mauvaises mains ne sert à rien. Activez le verrouillage, activez les messages éphémères, et surtout, formez vos contacts. La cybersécurité, ce n’est pas un antivirus qu’on achète, c’est une discipline qu’on applique.

Le modèle LINDDUN , une grille d’analyse systématique

Pour évaluer la confidentialité des messageries, le créateur de la vidéo utilise un cadre de modélisation des menaces nommé LINDDUN.

Ce modèle recense 7 catégories de menaces (la liabilité, l’identifiabilité, la non-répudiation, la détectabilité, la divulgation de données, la non-conscience et la non-conformité). Chaque menace est subdivisée en trois vecteurs (compte, usage et service), ce qui permet d’attribuer un score de confidentialité précis à chaque application.

Un système de notation par points pour comparer les messageries

Chaque messagerie peut recevoir un maximum de plus 3 points par menace si elle atténue les trois vecteurs (compte, usage, service) et un minimum de moins 3 points si elle introduit des failles sur ces mêmes vecteurs.

Ce barème permet de créer un classement chiffré et objectif, plutôt qu’une simple appréciation subjective, pour déterminer quelle application est la plus ou la moins respectueuse de la vie privée.

La liabilité, première menace à surveiller

La première et plus grande menace du modèle LINDDUN est la liabilité, c’est-à-dire la capacité d’une application à utiliser vos données pour suivre votre comportement.

Un suivi excessif rend vos données identifiables, ce qui constitue une menace supplémentaire. Une grande partie de ce pistage est destinée à la publicité ou est transmise à des agences d’espionnage, ce qui explique pourquoi les applications basées sur la publicité reçoivent des points négatifs sur ce critère.

WhatsApp, Facebook et iMessage pénalisés pour le pistage

Sur des applications comme WhatsApp, Facebook ou iMessage, votre compte est utilisé pour suivre votre comportement au sein de l’application ainsi que sur l’ensemble d’Internet afin de vous cibler avec des publicités.

Cette pratique est connue grâce à leurs politiques de confidentialité et à leurs modèles économiques fondés sur la publicité. En conséquence, ces messageries reçoivent des points négatifs sur le critère de liabilité, contrairement à des applications privées comme Signal, Threema ou SimpleXChat.

Laisser un commentaire