Subscribe

Tous les chiffrements ne se valent pas

Tous les chiffrements ne se valent pas

Le chiffrement fait fonctionner le monde numérique. Il repose sur quelques équations mathématiques élégantes qui brouillent les données avant leur envoi sur Internet, où des regards indiscrets pourraient autrement les intercepter, les lire et les manipuler. C’est grâce au chiffrement que tout, des transactions financières aux secrets d’État, circule sur Internet de manière quasi instantanée, libérant ainsi d’immenses quantités d’innovation, de richesse et de prospérité.

Mais tous les chiffrements ne se valent pas. Certaines formes de chiffrement exposent les communications des internautes à des entreprises privées et à d’autres tiers avec lesquels celles-ci choisissent de partager vos données.

Aujourd’hui, de nombreuses entreprises technologiques affirment proposer des produits « chiffrés de bout en bout ». C’est souvent trompeur. En mars, Zoom a faussement affirmé dans son livre blanc sur la sécurité que les hôtes pouvaient activer une « réunion chiffrée de bout en bout » en un clic. Après une vague de critiques, Zoom a discrètement modifié la formulation de son livre blanc pour éviter d’employer l’expression « chiffré de bout en bout ».

Dans ce cas, Zoom n’a pas reconnu une distinction essentielle entre le chiffrement web standard, souvent appelé chiffrement « client-serveur » (C2S), et le véritable chiffrement de bout en bout (E2E).

On ne saurait trop insister sur la différence entre le chiffrement C2S et le chiffrement E2E. En termes simples, c’est la différence entre communiquer en privé et voir tout ce que vous faites surveillé.

Illustration of difference between client-to-server encryption and end-to-end encryption
Chiffrement client-serveur (C2S) vs. chiffrement de bout en bout (E2E) || Source : Wickr

Aujourd’hui, les entreprises qui utilisent le chiffrement C2S déchiffrent, traitent et stockent nos données non chiffrées sur des serveurs cloud pour nous fournir leurs services. Mais ce n’est pas tout : bien trop souvent, ces entreprises abusent de notre confiance en nous espionnant, en laissant fuiter nos données et en manipulant nos actions. Autrement dit, le chiffrement C2S a un talon d’Achille : il place les entreprises et les fournisseurs de services entre les expéditeurs et les destinataires, leur donnant un accès total à nos données et à nos communications.

Le chiffrement E2E protège ce talon d’Achille du C2S et permet des communications bidirectionnelles véritablement privées. C’est le sens même de l’E2E : une « extrémité » est l’expéditeur et l’autre « extrémité » est le destinataire. Les calculs sont effectués localement sur les appareils (« en périphérie »), ce qui élimine le besoin de ces encombrants serveurs centralisés qui permettent aux entreprises, aux tiers et à d’autres de nous écouter.

Le chiffrement C2S nous expose au « risque de bascule »

Les dangers du chiffrement C2S peuvent se résumer au risque de bascule. Qu’est-ce que le risque de bascule ? Imaginons que vous achetiez un produit auprès d’une entreprise que vous adorez et en laquelle vous avez une confiance absolue ; pour simplifier, prenons Apple comme exemple. Imaginez qu’Apple lance un nouvel iPhone dont toutes les données sont chiffrées sur les serveurs d’Apple à l’aide d’une forme de chiffrement C2S (remarque : il ne s’agit que d’un exemple, ce n’est pas ainsi qu’Apple chiffre aujourd’hui les données de l’iPhone).

Vous faites confiance à Apple. Et ce nouvel iPhone regorge d’améliorations comme la rétine-ID, un appareil photo capable de zoomer suffisamment pour voir des cellules et un processeur capable de calculer la dernière décimale de Pi. Vous achetez cet iPhone. Vous l’achetez parce que vous faites confiance à Apple et supposez que personne dans l’entreprise n’utilisera les données de votre nouveau téléphone pour vous faire chanter ou pour voler les informations de votre carte bancaire et faire une virée shopping. Ou du moins, vous estimez que le faible risque qu’une telle chose se produise vaut bien ces incroyables nouvelles fonctionnalités.

Mais l’Apple d’aujourd’hui n’est peut-être pas celle de demain. Supposons qu’un groupe d’investisseurs fortunés et discrets rachète une participation majoritaire dans Apple. Ils évincent le conseil d’administration et décident de vendre au plus offrant toutes les données des utilisateurs et des iPhone conservées sur les serveurs d’Apple. Ce phénomène est connu sous le nom de bascule. Le fait que vous fassiez confiance aux personnes qui tiennent aujourd’hui les rênes d’une institution détenant vos données sensibles ne vous protège pas contre leur départ éventuel et contre une bascule qui se retournerait contre vous.

Ce n’est pas une exagération : le risque de bascule se manifeste aujourd’hui de manière bien réelle. Par exemple, Fitbit a été racheté par Google en 2019. Si vous faisiez partie des 28 millions d’utilisateurs de Fitbit au moment de l’acquisition, vos données de santé sensibles ont soudainement été confiées à une nouvelle entreprise en laquelle vous n’aviez pas forcément confiance. Le rachat de PillPack par Amazon en 2018 est un autre exemple d’un géant de la tech qui s’offre l’accès à des données sensibles d’utilisateurs par acquisition. Et la liste est longue.

Le risque de bascule s’applique aussi aux employés internes. En fait, c’est la manière la plus courante dont les données sensibles des utilisateurs se retrouvent exposées. Une administratrice cloud fraîchement divorcée et rancunière espionne son ex. Ou un ingénieur réseau, fan obsessionnel, traque une célébrité. Plus tôt cette année, Amazon a licencié plusieurs employés de Ring pour avoir visionné des vidéos de clients sans leur consentement. Le chiffrement C2S a ouvert une boîte de Pandore de risques similaires.

Quel avenir pour le chiffrement ?

En tant qu’utilisateur, vous ne devriez jamais partir du principe qu’une entreprise détenant les clés de vos données n’abusera pas de son pouvoir ou ne cédera pas vos données à des annonceurs pour en tirer profit. Aujourd’hui, la plupart d’entre nous sont devenus insensibles aux abus constants dont nos données font l’objet, mais il existe une meilleure voie. Privilégier des produits véritablement chiffrés de bout en bout peut nous prémunir contre ces risques et supprimer toute possibilité que des intermédiaires ou des inconnus accèdent à nos données. Ce problème ne se limite pas aux ordinateurs portables et aux téléphones ; en réalité, la menace s’introduit rapidement dans nos foyers.

La plupart des propriétaires possèdent aujourd’hui des appareils connectés à Internet. Qu’il s’agisse d’un réfrigérateur qui prévient le fabricant que la sonde de température ne fonctionne pas, d’une enceinte connectée équipée d’Alexa qui raconte des blagues à la demande ou d’un Nest qui vous garde bien au chaud à la température parfaite, votre maison est presque certainement devenue « intelligente » d’une manière ou d’une autre.

Posséder des appareils connectés aujourd’hui est à la fois pratique et effrayant : si nos appareils peuvent nous parler, à qui d’autre parlent-ils ? Cette nouvelle réalité exige de choisir nos produits avec discernement, car les enjeux pour la sécurité de nos foyers et de nos familles n’ont jamais été aussi importants. Heureusement, une nouvelle vague de produits chiffrés de bout en bout émerge pour confier la propriété et le contrôle des données aux utilisateurs, et non aux entreprises.

Un avenir centré sur l’humain et respectueux de la vie privée se profile à l’horizon. Un avenir où nous pourrons regarder nos appareils connectés sans douter un instant que, maintenant ou plus tard, nous ne sommes pas observés, écoutés ou suivis sans notre consentement. En imposant le chiffrement E2E grâce à des technologies fiables et infalsifiables, comme la blockchain, nous pouvons lever toute ambiguïté, toute subjectivité et tout doute quant à la protection réelle de nos données.

La blockchain peut porter le chiffrement E2E encore plus loin pour atteindre un chiffrement E2E individualisé, où les clés de vos données seront générées par une blockchain de confiance et vous appartiendront exclusivement. Une approche centrée sur l’humain : fini les fuites de données, fini les fausses promesses. À mesure que cette philosophie s’appliquera aux caméras de sécurité domestiques, aux traceurs personnels et à d’autres appareils connectés, une nouvelle révolution #OwnYourData verra le jour. Avec le chiffrement E2E individualisé, nous pouvons éliminer le risque de bascule et reprendre définitivement le contrôle de nos données.

À propos d’IoTeX

Fondée en tant que plateforme open source en 2017, IoTeX construit l’ Internet of Trusted Things**, un écosystème ouvert où toutes les « choses » — humains, machines, entreprises et DApps — peuvent interagir en toute confiance et en toute confidentialité. Soutenue par une équipe internationale de plus de 30 chercheurs et ingénieurs de haut niveau, IoTeX combine blockchain, matériel sécurisé et informatique confidentielle pour permettre l’avènement d’appareils, de réseaux et d’économies IoT de nouvelle génération. IoTeX donnera les moyens à la future économie décentralisée en « connectant le monde physique, bloc par bloc ».**

En savoir plus : Website | Twitter | Telegram | Medium | Reddit

IoTeX