Le monde devient de plus en plus numérique, et les applications de messagerie instantanée font désormais partie intégrante de notre vie quotidienne. Nous souhaitons rester en contact avec nos amis, répondre à des sujets professionnels, échanger des fichiers et partager nos expériences en temps réel, où que nous soyons. Si l’immense commodité des messageries est indéniable, de plus en plus de personnes s’inquiètent de leur vie privée et commencent à rechercher des alternatives plus sécurisées, comme les applications de messagerie cryptée.
La plupart des messageries instantanées sont gratuites ; cependant, sont-elles vraiment gratuites ? Échangeons-nous nos données personnelles contre la commodité de la communication en temps réel ? En tant qu’entreprise de développement d’applications mobiles et créateur de BAMM, un protocole de transport de couche 3 avec chiffrement de bout en bout et routage onion, nous savons ce qu’il faut pour sécuriser les communications.
Restez connectés pour découvrir quelles fonctionnalités de messagerie peuvent vous exposer, les meilleures options de messagerie cryptée, et comment choisir et configurer votre messagerie sécurisée.
Comment les messageries divulguent vos données
Comprendre quelles fonctionnalités des messageries vous rendent vulnérable à la fuite de données est la première étape pour protéger votre vie privée en ligne. Voici les éléments essentiels à garder à l’esprit lors de l’utilisation d’une messagerie instantanée.
Accorder l’accès aux contacts
Pour commencer à échanger des messages, il est souvent essentiel d’accorder à l’application la permission d’accéder à la liste de contacts — ainsi, tous les contacts sont téléchargés sur les serveurs de l’application. Ce processus est appelé découverte de contacts mobiles, et il simplifie l’utilisation de l’application. Cependant, si les serveurs sont piratés, les cybercriminels auront accès à des données sensibles. Même les numéros de téléphone des personnes qui n’utilisent pas l’application peuvent être affectés, car ils figurent sur la liste de contacts.
La chose la plus évidente que vous puissiez faire pour empêcher la fuite est de refuser l’accès de l’application à vos contacts et de saisir manuellement les numéros requis. Si cela n’est pas possible pour votre messagerie particulière, envisagez de télécharger une autre application qui ne nécessite pas d’accès à la liste de contacts.
Ignorer les paramètres de confidentialité
Une autre erreur courante que font les nouveaux utilisateurs est d’ignorer les paramètres de confidentialité. Les paramètres par défaut ne sont pas aussi respectueux de la vie privée que vous pourriez le penser. Tout d’abord, même les messageries qui offrent une communication cryptée peuvent ne pas avoir cette fonctionnalité activée par défaut. Il est donc judicieux de faire des recherches sur l’application de votre choix et d’explorer les paramètres pour vous assurer que le cryptage est activé. Certaines messageries ne cryptent que les conversations individuelles ; d’autres couvrent également les conversations de groupe — quelque chose à vérifier avant d’initier toute communication.
Deuxièmement, s’il existe une option pour activer l’authentification à deux facteurs, assurez-vous de le faire. Cette étape constitue une couche de sécurité supplémentaire contre les acteurs malveillants qui pourraient déjà posséder des données personnelles et tenter d’accéder à votre compte.
Troisièmement, l’usurpation d’identité est plus facile lorsque les utilisateurs fournissent leurs vraies informations, telles que des photos, des noms et prénoms, des dates de naissance, etc. Il est préférable d’utiliser un alias et d’envisager des messageries qui ne nécessitent pas votre numéro de téléphone ou votre adresse e-mail pour l’inscription.
Si votre messagerie dépend d’un numéro de téléphone, assurez-vous de désactiver la fonctionnalité « Rechercher un utilisateur par numéro de téléphone ». Dans ce cas, même si votre numéro de téléphone se retrouvait dans une base de données sur le dark web, le méchant ne pourrait pas trouver facilement votre profil.
Voici une liste de contrôle sur la façon d’utiliser les messageries instantanées en toute sécurité :
anonyme
- Utilisez des données fictives pour votre profil
- Refusez l’accès à votre géolocalisation
- Utilisez des chats secrets ou des messages éphémères pour les informations confidentielles
- Supprimez régulièrement l’historique des conversations
de sécurité
- Utilisez l’authentification à deux facteurs
- Activez le verrouillage par code d’accès
- Utilisez un VPN
- Assurez-vous que le cryptage est activé
- Désactivez le téléchargement automatique de fichiers
les autres
- Assurez-vous que vos contacts et confidents les plus fréquents ont mis en place les mêmes contrôles de sécurité
- Avant de cliquer sur un lien envoyé par un ami, vérifiez son contenu avec lui
- N’oubliez pas que ce qui va sur Internet y reste
le moindre privilège
- Assurez-vous que seuls vos contacts peuvent voir votre numéro de téléphone
- Assurez-vous que seuls vos contacts peuvent voir votre photo de profil
- Assurez-vous que seuls vos contacts peuvent vous appeler et vous envoyer des messages
- Assurez-vous que seuls vos contacts ou personne ne peut voir votre horodatage
- Assurez-vous que seuls vos contacts peuvent vous ajouter à des groupes et canaux
- Lisez les modifications apportées aux politiques de sécurité
- Maintenez votre application à jour
- N’ajoutez jamais d’inconnus à votre liste de contacts
- N’utilisez jamais l’application sur des réseaux Wi-Fi publics
Activer les aperçus de liens
Les aperçus de liens sont très pratiques ; cependant, ils donnent aux utilisateurs un faux sentiment de sécurité. Nous savons tous que cliquer sur des liens peut entraîner l’infection de votre appareil par des logiciels malveillants, donc les aperçus de liens doivent être une échappatoire — un court extrait du contenu du site web vous permet de vérifier rapidement la crédibilité du site avant de suivre ce lien.
Et si nous vous disions que votre messagerie a peut-être déjà ouvert ce lien afin de vous montrer l’aperçu ? Tout dépend de la manière dont l’aperçu du lien est implémenté dans votre application. Généralement, l’aperçu d’un lien est généré de l’une des manières suivantes :
- L’aperçu du lien est généré par l’expéditeur. Cette approche peut être considérée comme sûre, car le destinataire n’ouvre pas automatiquement le lien. Si un acteur malveillant envoie un lien malveillant, l’utilisateur ne sera pas affecté à moins qu’il ne décide de cliquer sur le lien.
- L’aperçu du lien est généré par le destinataire. C’est là que les choses peuvent mal tourner. Tout d’abord, l’application réceptrice ouvre automatiquement le lien afin de générer l’aperçu, l’utilisateur n’a donc aucun contrôle sur celui-ci. Ensuite, pour que l’application reçoive les données, elle doit révéler l’adresse IP de l’utilisateur au serveur. Enfin, si le lien envoyé mène à un fichier volumineux, la messagerie sollicitera automatiquement votre batterie et consommera votre forfait de données.
- L’aperçu du lien est généré par le serveur. Dans ce cas, ni le destinataire ni l’expéditeur n’ouvrent le lien ; au lieu de cela, le lien est transféré à un serveur externe, et le serveur envoie ensuite l’aperçu à l’expéditeur et au destinataire. Le problème avec cette approche est que vous ne voulez pas qu’un serveur d’entreprise copie vos fichiers privés et les stocke.
Ce que vous pouvez faire dès maintenant est de vérifier les paramètres de votre application et de désactiver l’aperçu des liens si possible. Une autre option est de choisir une application qui génère les aperçus sur l’appareil de l’expéditeur.
Envoi de fichiers
Un autre danger potentiel est que les serveurs de l’application puissent visualiser et stocker des liens vers des documents privés (par exemple, des documents téléchargés sur votre compte OneDrive) pendant une période indéterminée. Les messageries comme Facebook et Instagram chargent les fichiers en entier même si leur taille dépasse plusieurs gigaoctets. Pire encore, si les serveurs sont piratés, les cybercriminels peuvent accéder à vos informations privées.
Certaines messageries peuvent également exécuter tout JavaScript contenu dans le lien envoyé. Le problème est que les utilisateurs n’ont pas les moyens de vérifier la sécurité du code JavaScript sur le site et ne peuvent pas s’attendre à ce que les messageries instantanées aient la même protection contre les exploits que les navigateurs modernes.
Pour éviter que cela ne se produise, faites vos recherches pour répondre aux questions suivantes :
- Vos messages voyagent-ils vers un serveur centralisé ou sont-ils acheminés via un réseau P2P ?
- Sont-ils stockés localement sur l’appareil ou sur le serveur ?
- Pendant combien de temps les données sont-elles stockées ?
- Les médias et les fichiers sont-ils également cryptés de bout en bout ?
Messageries non sécurisées à éviter
Il est important de se rappeler que le succès commercial d’une messagerie n’équivaut pas à sa sécurité. Néanmoins, des milliards de personnes continuent d’utiliser des messageries non sécurisées sans y réfléchir à deux fois. Pourquoi ? Eh bien, parce qu’elles sont amusantes, pratiques et bénéficient d’un taux d’adoption massif, ce qui facilite la communication avec des amis et des personnes d’autres pays sans avoir à installer une autre messagerie.
Voici quelques messageries populaires et bien connues que nous vous conseillons d’éviter. Plongeons dans les raisons.
Facebook, désormais rebaptisé Meta, est tristement célèbre pour son attitude négligente envers la vie privée des utilisateurs et la sécurité des données. Il suit chaque pas de l’utilisateur pour améliorer son service de diffusion publicitaire : les boutons sur lesquels vous cliquez, les vidéos que vous regardez, les publicités que vous consultez, vos données biométriques, et la liste est longue. De plus, il a fait la une plusieurs fois en raison de fuites de données exposant des millions d’utilisateurs.
Les développeurs et architectes logiciels Talal Haj Bakry et Tommy Mysk ont découvert que les serveurs de Facebook téléchargeaient toutes les données, quel que soit le volume, de tout lien envoyé via Instagram ou Messenger. Actuellement, les serveurs ne génèrent pas d’aperçus, mais uniquement pour les utilisateurs en Europe, tandis que les données du reste du monde sont toujours téléchargées.
Néanmoins, Messenger est utilisé par 1,3 milliard d’utilisateurs dans le monde, apparemment pour sa large base d’utilisateurs, son aspect moderne et ses fonctionnalités intéressantes comme les chats vidéo de groupe ou les effets AR amusants. Du point de vue de la sécurité, Messenger n’est pas recommandé pour les raisons suivantes :
- Le chiffrement de bout en bout n’est pas activé par défaut
- Nécessite un e-mail ou un numéro de téléphone pour l’inscription
- Le modèle économique repose sur la récolte de données utilisateur
- Les métadonnées de l’utilisateur ne sont pas cryptées
- Le contenu multimédia offensant signalé peut être accédé par l’entreprise
- Les rapports d’audit de sécurité sont gardés confidentiels
- Code source fermé
WhatsApp est la messagerie mobile la plus populaire au monde — en octobre 2021, elle comptait 2 milliards d’utilisateurs actifs mensuels. L’application se positionne comme une messagerie très sécurisée et fiable grâce au chiffrement de bout en bout activé par défaut. Les autres fonctionnalités de sécurité qu’elle offre sont les médias éphémères, l’authentification à deux facteurs, les verrous d’écran et les options standard pour améliorer la confidentialité, comme la dissimulation de votre statut d’activité ou de votre photo de profil.
En même temps, WhatsApp appartient à Facebook depuis 2014, et en 2021, elle a été condamnée à une amende de 225 millions d’euros par le commissaire irlandais à la protection des données pour violations du RGPD. Les changements de 2021 apportés à sa politique de confidentialité ont ouvert les yeux de nombreux utilisateurs de WhatsApp sur la manière dont leurs données sont traitées. Ne voulant pas partager encore plus de données avec Facebook, des milliers d’utilisateurs se sont tournés vers Signal et Telegram. Les taux d’abandon de WhatsApp ont encore grimpé en flèche après un tweet concis mais très persuasif :
Use Signal
— Elon Musk (@elonmusk) January 7, 2021
En 2019, WhatsApp a fait la une des journaux en raison de sa vulnérabilité zéro jour exploitée par le logiciel espion Pegasus du groupe NSO, infectant environ 1400 utilisateurs de WhatsApp. Tous ces événements soulèvent des doutes quant à la sécurité de l’application et à la vie privée des utilisateurs. En bref, voici pourquoi nous classons WhatsApp comme une messagerie non sécurisée :
- Partage de données utilisateur avec Facebook
- Nécessite un numéro de téléphone pour l’inscription
- Les médias à affichage unique ne sont pas protégés contre les captures d’écran ou l’enregistrement d’écran
- Les médias cryptés à affichage unique sont stockés sur les serveurs WhatsApp pendant quelques semaines, pas supprimés instantanément
- Les métadonnées de l’utilisateur ne sont pas cryptées
- Le contenu multimédia offensant signalé peut être accédé par l’entreprise
- Code source fermé
Telegram continue de gagner en popularité, occupant la cinquième place mondiale et la deuxième place en Russie, pays d’origine de son fondateur — Pavel Durov. L’équipe a constamment livré des fonctionnalités pionnières et réagit instantanément aux demandes changeantes des utilisateurs. On peut déplacer l’historique des conversations d’autres applications, profiter d’une vaste liste d’emojis animés, rester anonyme en tant qu’administrateur de groupe, organiser des discussions en direct pour des millions d’auditeurs, formater du texte en spoiler, parmi de nombreuses autres fonctionnalités pratiques.
En termes de sécurité, Telegram permet de créer des chats secrets spécifiques à l’appareil avec chiffrement de bout en bout et messages autodestructeurs, offre une vérification en deux étapes, des verrous d’écran et plusieurs paramètres de confidentialité.
Dans le même temps, la fonctionnalité de découverte de contacts de Telegram le rend vulnérable aux attaques par crawling. Des chercheurs allemands ont découvert que Telegram transfère la liste de contacts entière de l’utilisateur vers ses serveurs. Avec des ressources limitées et des outils assez simples, ils ont réussi à collecter les numéros de téléphone des utilisateurs de Telegram et ceux de personnes qui n’utilisent même pas l’application — ils figuraient simplement sur les listes de contacts des utilisateurs enregistrés.
Une autre faiblesse est que le contenu des conversations standard et de groupe est stocké dans le cloud. C’est pratique pour les utilisateurs, car ils peuvent accéder à ces conversations depuis n’importe quel appareil, mais cela expose les données à un risque. De plus, des tutoriels sur la façon d’extraire les données de groupe et de canal peuvent être trouvés sur Internet — ils peuvent aider les administrateurs à recueillir des informations pertinentes, mais peuvent également être utilisés par des pirates. C’est là que Telegram montre des faiblesses en matière de sécurité :
- Le cryptage n’est pas activé par défaut
- Nécessite un numéro de téléphone pour l’inscription
- Les données de conversation sont stockées sur les serveurs Telegram
- Repose sur une cryptographie propriétaire critiquée par les experts en sécurité
- Les conversations de groupe ne sont pas cryptées de bout en bout, alors que 51 % des utilisateurs de Telegram s’appuient sur les conversations de groupe
- Pas entièrement open source
Viber n’a pas atteint le top 5 des messageries mondiales les plus populaires ; cependant, il a un taux de pénétration d’installation élevé en Ukraine, en Grèce, en Bulgarie et en Russie. L’application offre une large sélection de fonctionnalités pour la communication instantanée : messages texte, vocaux et vidéo, conversations et appels de groupe, appels vocaux et vidéo, stickers et GIFs, partage de fichiers, groupes publics, partage d’écran (depuis le bureau lors des appels vidéo). Le compte peut être utilisé sur plusieurs appareils, et les plateformes prises en charge incluent Android, iOS, Windows, macOS et Linux.
Les fonctionnalités de sécurité des données comprennent le chiffrement de bout en bout par défaut, les messages autodestructeurs, les chats cachés (accès avec un code PIN), les chats à numéro masqué et les notifications de captures d’écran pour les messages éphémères.
Bien que Viber affirme ne pas pouvoir lire le contenu de vos messages, il récolte toutes sortes d’autres données utilisateur — nom, e-mail, numéro de téléphone, date de naissance, profils de réseaux sociaux, carnet d’adresses, statut de connexion, durée des appels, qui vous a appelé ou envoyé un message, combien de temps vous passez sur Viber, l’identifiant unique de votre appareil, votre adresse IP, les données de localisation WPS, etc. Conformément à sa politique de confidentialité, Viber peut également combiner toutes ces données avec des informations provenant de sources externes — apparemment pour créer des avatars de consommateurs très détaillés et vous proposer des publicités hautement personnalisées.
- Collecte une tonne de données utilisateur : tout ce que vous saisissez volontairement
- Partage les données utilisateur avec des tiers
- Paramètres de confidentialité par défaut peu conviviaux
- Nécessite un numéro de téléphone pour l’inscription
- Conserve certaines données personnelles même après la désactivation du compte
- Aucune mention d’audit de sécurité indépendant
- Code source fermé
Wickr Me est une application de messagerie ciblant principalement les agences gouvernementales, les structures militaires et les grandes entreprises. Wickr Me propose également un plan gratuit avec des fonctionnalités limitées pour les utilisateurs individuels.
À première vue, l’application regorge de fonctionnalités de sécurité : chiffrement de bout en bout, messages éphémères, aperçus de liens sécurisés, détection de captures d’écran, authentification multifacteur. Un autre avantage est que vous pouvez créer un compte Wickr sans fournir votre numéro de téléphone ou votre adresse e-mail. De plus, l’équipe Wickr publie un rapport de transparence et offre une récompense généreuse aux chasseurs de bugs qui parviennent à trouver une faille de sécurité dans leur système — jusqu’à 100 000 $.
Tout sur Wickr Me parle de sécurité ; cependant, un fait nous fait hésiter à le classer parmi les meilleures applications de messagerie cryptée — les personnes derrière l’entreprise. Initialement développé par des experts en sécurité et des défenseurs de la vie privée, Wickr Me a reçu un financement de plusieurs investisseurs, dont la Central Intelligence Agency. L’entreprise a également fourni des services à la U.S. Custom and Border Protection.
En 2021, Wickr a été acquis par Amazon, une autre affiliation qui incite les utilisateurs individuels à reconsidérer leur attitude envers Wickr en tant que messagerie axée sur la vie privée.
Into the trash it goes. https://t.co/CZWZdqwd3M
— Edward Snowden (@Snowden) October 13, 2021
Wickr Me manque dans les domaines suivants :
- Financé par la CIA et détenu par Amazon
- Les audits de sécurité récents ne sont pas publiés
- Pas d’authentification à deux facteurs dans le plan gratuit
- Code source fermé ; seul le protocole cryptographique est open source
Meilleures applications de messagerie cryptée
Comme vous pouvez le constater d’après les exemples ci-dessus, le cryptage seul n’est plus une fonctionnalité à valeur ajoutée, mais plutôt un impératif. De nos jours, les applications de messagerie cryptée doivent aller plus loin et offrir aux utilisateurs plus d’options pour protéger leur identité. Passons en revue plusieurs alternatives décentes aux applications de messagerie populaires.
Session est une application de messagerie cryptée de bout en bout développée par Oxen Privacy Tech Foundation, une organisation à but non lucratif qui soutient le développement de logiciels libres et open source pour la communication sécurisée en ligne.
La communauté Session compte plus de 300 000 utilisateurs, sans compter les installations sur ordinateur, F-Droid ou APK. Le nombre total d’utilisateurs peut donc être significativement plus élevé. En termes de fonctionnalités, l’application offre des conversations individuelles, des conversations de groupe, des appels vocaux et vidéo, et le transfert de fichiers. L’équipe Oxen prévoit également de lancer Session Pro avec une multitude de fonctionnalités sophistiquées, telles que le stockage crypté des sauvegardes de compte, des options d’auto-hébergement, l’enregistrement de plusieurs comptes, des emojis et des ensembles d’autocollants personnalisés, entre autres.
Plateformes : iOS, Android, F-Droid, Windows, macOS, Linux
Tarifs : gratuit
- Chiffrement de bout en bout pour les conversations individuelles et de groupe
- Aucun numéro de téléphone ou e-mail requis pour l’inscription
- Collecte minimale de métadonnées
- Possibilité de supprimer les métadonnées avant d’envoyer des fichiers
- Routage onion
- Confidentialité prospective (les sessions passées sont sûres si une clé de cryptage à long terme est compromise)
- Confidentialité future (en cas de compromission de clé, le pirate perd l’accès aux sessions futures après quelques échanges)
- Code PIN pour le cryptage de la base de données locale de Session
- Architecture décentralisée
- Audit de sécurité publié
- Code source ouvert
- Sauvegardes non encore implémentées
- La phrase de récupération d’identité doit être stockée en toute sécurité
Briar est une messagerie open source développée par une équipe de développeurs expérimentés, de consultants en sécurité et de militants pour la liberté d’expression. Briar est l’outil de communication de prédilection pour les journalistes, les militants des droits de l’homme et toute personne dont le travail exige un haut niveau d’anonymat. Plus de 100 000 personnes utilisent actuellement l’application Briar pour Android, et nous pensons que son adoption continuera d’augmenter.
Briar offre plusieurs couches de protection contre la surveillance et la censure. Par exemple, pour garantir que les adversaires ne puissent pas intercepter les métadonnées de l’utilisateur, Briar utilise le réseau Tor. Tous les messages et les listes de contacts sont cryptés de bout en bout et stockés sur l’appareil de l’utilisateur. Une autre fonctionnalité vitale que Briar offre est la possibilité d’utiliser l’application même lors des coupures Internet en fonctionnant via Bluetooth.
Plateformes : Android, F-Droid
Tarifs : gratuit
- Chiffrement de bout en bout pour les messages et la liste de contacts
- Aucun numéro de téléphone ou e-mail requis
- Métadonnées cachées via le réseau Tor
- Architecture entièrement décentralisée
- Confidentialité prospective (les sessions passées sont sûres si une clé de cryptage à long terme est compromise)
- Confidentialité future (en cas de compromission de clé, le pirate perd l’accès aux sessions futures après quelques échanges)
- Contenu stocké localement sur l’appareil de l’utilisateur
- Vérification des contacts via un code QR
- Verrouillage de l’écran
- Audit de sécurité publié
- Code source ouvert
- Aucune option pour récupérer le compte en cas de perte de mot de passe ou de désinstallation de l’application
- Pas d’appels vocaux ni d’échanges de fichiers
Threema est une startup basée en Suisse, fondée en 2012 par trois développeurs logiciels préoccupés par la confidentialité de leurs données et la surveillance de masse. En 2020, l’application était utilisée par plus de 8 millions d’utilisateurs, et son taux d’adoption continue de croître. Le modèle économique de Threema ne repose pas sur les données des utilisateurs ; par conséquent, elle n’est pas gratuite. Threema propose également des solutions SaaS et auto-hébergées pour les petites et grandes entreprises.
Threema fournit toutes les fonctions essentielles d’une application de messagerie : messages texte et vocaux, conversations de groupe, appels vocaux et vidéo, sondages, bots, mentions, citations de messages.
Plateformes : iOS, Android, Windows, macOS, Linux
Tarifs : 3,99 $, paiement unique
- Chiffrement de bout en bout pour les messages, les appels, les médias et les fichiers
- Numéro de téléphone ou e-mail facultatif
- Synchronisation des contacts facultative
- Conforme au RGPD
- Collecte minimale de métadonnées
- Aucun service cloud ou d’hébergement tiers
- Messages supprimés définitivement du serveur après livraison
- Vérification des contacts
- Audits de sécurité réguliers
- Code source ouvert
- Petite base d’utilisateurs
- Pas entièrement décentralisé
- Expose l’adresse IP de l’utilisateur à l’opérateur
Signal est développé par la fondation à but non lucratif Signal Development Foundation et Signal Messenger LLC. Les personnes derrière ces organisations sont Moxie Marlinspike, un cryptographe, chercheur en sécurité et ancien responsable de l’équipe de sécurité chez Twitter, et Brian Acton, co-fondateur de WhatsApp qui a quitté WhatsApp après son acquisition par Facebook. Signal repose sur des dons et promet une expérience utilisateur sans publicité et respectueuse de la vie privée.
Le protocole de cryptage Signal est devenu depuis longtemps la norme de l’industrie car il est également utilisé par d’autres messageries comme WhatsApp, Facebook Messenger et Skype. En mai 2021, 105 millions de personnes avaient téléchargé l’application Signal.
Avec Signal, on peut échanger des messages texte et vocaux, des photos, des GIFs, des stickers, des vidéos et des fichiers ; passer des appels vocaux et vidéo ; communiquer dans des conversations de groupe et inviter d’autres personnes à rejoindre. L’application prend également en charge de nombreuses fonctionnalités populaires, telles que les épingles de discussion, le transfert de messages et les réactions aux messages.
Plateformes : iOS, Android, Windows, macOS, Linux
Tarifs : gratuit
- Chiffrement de bout en bout pour les messages, les appels et les profils utilisateurs
- Le modèle économique n’est pas basé sur la monétisation des données utilisateur
- Les aperçus de liens sont facultatifs
- La découverte de contacts peut être désactivée
- Messages éphémères
- Média à affichage unique
- Verrouillage de l’écran
- Écran de confidentialité masquant les messages dans le sélecteur d’applications
- Verrouillage d’enregistrement (Code PIN Signal)
- Code source ouvert
- Nécessite un numéro de téléphone pour l’inscription
- Architecture centralisée
- Expose l’adresse IP de l’utilisateur à l’opérateur
- Aucun audit de sécurité récent
Wire a été développé par d’anciens fondateurs de Skype, en mettant l’accent sur la protection des utilisateurs contre les cyberattaques. Depuis 2017, l’équipe Wire se concentre sur les clients B2B et B2G, développant des fonctionnalités principalement pour ce public.
Néanmoins, Wire peut toujours être envisagé pour un usage personnel, car il fournit gratuitement les fonctionnalités de communication standard : messages texte, vocaux et vidéo, conversations de groupe, appels vocaux et vidéo, partage d’écran, accès invité et partage de fichiers.
La base d’utilisateurs de Wire est assez petite, comptant environ 500 000 utilisateurs en 2021.
Plateformes : iOS, Android, Windows, macOS, Linux
Tarifs :
- Gratuit pour un usage personnel / petites équipes
- À partir de 7,65 $ pour les entreprises, par utilisateur et par mois
- Chiffrement de bout en bout pour les messages, les appels, les médias et les fichiers
- Les données utilisateur ne sont pas utilisées pour la publicité tierce
- Peut être auto-hébergé
- Messages s’autodétruisant
- Conforme RGPD / CCPA
- Fournit un rapport de transparence
- Audits de sécurité réguliers
- Code source ouvert
- Nécessite un numéro de téléphone ou un e-mail pour l’inscription
- Architecture centralisée
- L’authentification à deux facteurs est manquante
- Petite base d’utilisateurs
Comparaison d’autres messageries cryptées
Les messageries listées ci-dessus ne sont pas les seules applications de communication instantanée offrant le cryptage. Bien que nous ne puissions pas examiner toutes les solutions du marché, nous avons comparé d’autres messageries open source et à code fermé pour vous offrir un choix d’alternatives plus complet.
Comment choisir une messagerie sécurisée
Le marché des messageries instantanées axées sur la sécurité se développe rapidement, avec des applications se disputant l’adoption par un large public. Il est facile de se laisser submerger par un tel choix abondant et de prendre une mauvaise décision, surtout pour les utilisateurs non techniques qui mesurent la fiabilité de l’application uniquement par sa popularité.
En mettant de côté le baratin marketing, voici les éléments essentiels à considérer lors du choix d’une messagerie sécurisée.
À qui appartient l’entreprise ?
Faites-vous confiance à l’entreprise derrière l’application de messagerie de votre choix ? Cette entreprise a-t-elle compromis sa fiabilité par le passé ? S’agit-il d’une organisation commerciale ou à but non lucratif ?
En matière de confidentialité des données, les solutions open source ont un avantage par rapport aux applications propriétaires à code fermé. La raison est évidente : les entreprises commerciales dépendent fortement des données des utilisateurs pour améliorer leurs services, elles ont donc des motivations claires pour collecter et stocker d’énormes quantités de données. Au contraire, les projets open source sont guidés par la passion de la communauté des développeurs. Ils sont examinés par des milliers de contributeurs, y compris des chercheurs et des consultants en sécurité, ce qui rend leurs concepts plus transparents et authentiques par rapport à leur mission.
Quelles données sont collectées ?
Un autre aspect à rechercher est la nature des données collectées par l’application, où ces données sont stockées et avec quelle facilité ces enregistrements peuvent être récupérés ou supprimés. Généralement, ces informations sont fournies soit dans la section FAQ, soit dans la politique de confidentialité de l’application.
Par exemple, en parcourant la politique de confidentialité de Viber, nous constatons que l’application collecte une tonne de données, à commencer par votre carnet d’adresses, les informations d’activité, les profils de réseaux sociaux (s’ils sont utilisés pour l’inscription) et jusqu’aux cookies et technologies de suivi partagés avec les partenaires publicitaires.
Où les données sont-elles stockées ?
L’endroit où l’application stocke vos données en dit long sur sa véritable attitude envers la sécurité et la vie privée des utilisateurs. La plupart des messageries commerciales stockent les données des utilisateurs sur leurs services, c’est-à-dire de manière centralisée. Cette dernière n’est pas la meilleure option du point de vue de la sécurité, car les serveurs peuvent potentiellement être piratés, et tout le pouvoir de décision est agrégé par une seule autorité — l’entreprise qui a développé ou acquis l’application.
Les systèmes décentralisés, en revanche, acheminent les données via un certain nombre de nœuds aléatoires sur le réseau. Cette approche garantit une meilleure anonymat pour les utilisateurs et rend plus difficile pour les pirates d’accéder au réseau. Même si un nœud est compromis, la violation n’affectera qu’une petite fraction d’utilisateurs, tandis que la violation d’un serveur centralisé peut exposer des millions de personnes.
Par exemple, les messageries P2P comme Briar ne dépendent pas du cloud et stockent tous les messages sur l’appareil de l’utilisateur. La possibilité d’auto-héberger l’application doit également être considérée comme un avantage, car c’est vous qui décidez où et comment stocker vos données.
Quand a eu lieu le dernier audit de sécurité ?
Les évaluations de sécurité régulières sont l’épine dorsale des entreprises technologiques axées sur la sécurité et conformes aux données. Cependant, il est important que les revues de code et les audits de sécurité soient indépendants et entièrement impartiaux.
Par exemple, CoyIM, un client de chat de bureau, est transparent sur le fait qu’il n’a pas subi d’audit de sécurité complet ; seule la bibliothèque assurant le chiffrement de bout en bout a été auditée en 2020 par Radically Open Security. Si vous avez du mal à trouver des informations sur la dernière évaluation de sécurité de l’application, c’est un signal d’alarme.
Compromis des messageries sécurisées
Passer à une messagerie plus sécurisée est une décision judicieuse pour quiconque se soucie de l’intégrité de ses données et de sa vie privée en ligne. Parallèlement, les messageries qui offrent un niveau tangible de protection et d’anonymat ont tendance à offrir des fonctionnalités limitées, sacrifiant la convivialité, le plaisir et la commodité générale pour une sécurité accrue. C’est probablement l’une des principales raisons pour lesquelles les messageries véritablement sécurisées sont moins populaires que les messageries non sécurisées.
Après avoir analysé les fonctionnalités des meilleures applications de messagerie cryptée, nous avons isolé plusieurs compromis qui peuvent potentiellement influencer votre décision. Voici le prix à payer pour garder vos données pour vous :
Réinitialisation du mot de passe et récupération de compte difficiles. Les applications comme Jami ne demandent pas votre numéro de téléphone ni votre e-mail pour l’inscription. De plus, toutes les données sont stockées sur l’appareil de l’utilisateur, pas sur un serveur, ce qui signifie que tant que votre matériel n’est pas compromis, vous êtes super sécurisé. Ça semble génial jusqu’à ce que vous réalisiez que vous avez oublié votre mot de passe — la récupération est impossible dans ce cas. Pourquoi ? Parce qu’un compte Jami est un simple fichier avec des clés cryptographiques stockées localement sur votre appareil. Si vous avez supprimé votre compte prématurément et que vous ne l’avez pas installé sur d’autres appareils ou créé de sauvegardes, votre compte est perdu. Et ce n’est pas seulement Jami ; des applications comme Surespot et Briar mettent également en garde contre l’impossibilité de récupérer un mot de passe.
Manque d’outils graphiques. Soyons honnêtes. Nous nous attachons tous facilement aux emojis amusants, aux GIFs et aux stickers qui nous aident à mieux exprimer nos émotions par écrit. À première vue, l’absence de tels outils détériore considérablement l’expérience de conversation. Cependant, les bibliothèques de traitement d’images peuvent contenir des bugs et des vulnérabilités que les acteurs malveillants peuvent exploiter à l’avenir. Par conséquent, les clients de chat comme CoyIM choisissent de minimiser les représentations graphiques. Threema semble partager le même avis car il n’offre aucune intégration de plateforme GIF.
Intégration plus longue. Les applications qui ne nécessitent pas de numéro de téléphone ou d’e-mail pour l’inscription doivent faire les choses différemment. Par exemple, au lieu d’une recherche familière par numéro, les utilisateurs peuvent avoir besoin d’échanger des liens spéciaux ou de se rencontrer en personne et de scanner les codes QR les uns des autres pour pouvoir discuter. Ainsi, la découverte de contacts et la vérification des utilisateurs nécessitent quelques étapes supplémentaires et probablement de parcourir le manuel d’utilisation avant de s’engager dans des conversations confidentielles.
Sans aucun doute, la sécurité impose des limites aux fonctionnalités des messageries. Actuellement, aucun produit ne peut garantir une anonymat et une sécurité des données à 100 %. Chaque individu doit décider lui-même de ce qui est le plus important pour lui — la commodité ultime ou une meilleure vie privée.
Il convient également de noter que tout dépend de vos cas d’utilisation. Si une messagerie est pour vous un outil de conversations décontractées, non professionnelles et d’échange de mèmes avec des amis, ou peut-être juste un espace de stockage pour vos listes de courses, alors il y a peu à craindre. Oui, les entreprises utiliseront vos métadonnées pour améliorer leurs services, espérons-le, d’une manière qui ne vous est pas directement attribuable. Les choses sont radicalement différentes pour les journalistes, les militants sociaux, les politiciens, les propriétaires d’entreprises et autres personnalités influentes dont l’identité intéresse particulièrement les agences de surveillance et les fraudeurs.
Conclusions
Il n’y a pas de solutions tout noires ou tout blanches dans le monde de la messagerie instantanée. Chaque produit a ses avantages et ses inconvénients, et même les applications qui vont bien au-delà du cryptage et offrent plusieurs couches de sécurité ne peuvent garantir une protection des données à 100 %. La fuite de données est inévitable si l’appareil de l’utilisateur est compromis par un logiciel espion. N’oubliez pas que le cryptage n’est pas une panacée car les pirates peuvent accéder aux clés de cryptage et ainsi déchiffrer les données. Premièrement, il est judicieux d’examiner notre comportement en ligne, nos habitudes et notre attitude envers la vie privée afin de communiquer en toute sécurité et de réduire les risques de nous exposer. Lisez la politique de confidentialité de votre messagerie, modifiez les paramètres de confidentialité par défaut et réfléchissez à deux fois avant d’envoyer des informations sensibles via une messagerie.
Découvrez comment nous avons amélioré la plateforme P2P open source pour la publication et la communication anonymes











