Choisissez Wire pour les conférences téléphoniques

14 mai 2018

Voici ce que nous recherchons dans une technologie digne de confiance: chiffrement de bout en bout, code source ouvert et prise en charge multiplateforme. Ici, nous explorons l'importance du chiffrement de bout en bout et pourquoi nous recommandons les groupes utiliser le logiciel libre, chiffré de bout en bout, et multiplateforme application Fil au lieu de Zoom, propriétaire et probablement pas vraiment crypté de bout en bout, chaque fois que possible pour les conférences (surtout quand la vie privée est importante).  Signal est aussi vraiment bien, mais ne fait pas la conférence téléphonique.

Nous utilisons toujours Zoom pour les conférences téléphoniques, mais nous considérons désormais ces réunions comme plus ou moins publiques plutôt que comme un canal sécurisé. Pourquoi ?

Commençons par clarifier l'expression “ Chiffrement de bout en bout ” — il s'agit d'un terme technique signifiant qu'un message est brouillé de telle sorte qu'il ne peut être lu que par les points d'extrémité d'une conversation. Mais voici où la confusion s'installe : que sont les points d'extrémité ? S'agit-il juste de vous et de vos amis ? Ou le serveur est-il aussi un point d'extrémité ? Cela dépend de l'application. À titre d'exemple, HTTPS (qui sécurise les communications entre vous et les serveurs hébergeant les pages web que vous visitez) est chiffré de sorte que seuls vous et le serveur pouvez déchiffrer le contenu des pages web.  Signal, une application de messagerie instantanée sécurisée liée à votre smartphone, chiffre les messages de manière à ce que seuls vous et l'ami auquel vous envoyez un message puissiez lire vos messages. Dans les deux cas, seules les personnes ou entités que vous pourriez imaginer Besoin pour connaître les informations sont capables de décrypter des informations chiffrées. C'est le cœur du chiffrement de bout en bout. S'il vous plaît Consultez notre article sur le chiffrement direct Pour plus de détails sur le chiffrement de bout en bout.

Nous sommes préoccupés par le fait que l'application de visioconférence sophistiquée Zoom pourrait être exploiter cette confusion pour exagérer la sécurité de leur plateforme.Le meilleur scénario est que Zoom fasse ProtonMail fait quoi: gérer les clés nécessaires au chiffrement pour vous. La réalité est probablement pire, car les quelques détails techniques que Zoom fournit ne décrivent pas suffisamment de composants techniques pour parvenir réellement à un chiffrement de bout en bout. Leur propre portail web indique qu'ils ne fournissent pas de chiffrement de bout en bout, mais un chiffrement en transit, c'est-à-dire le chiffrement des messages entre les participants à une conversation et les serveurs de Zoom :

C'est-à-dire, il semble que Zoom considère ses propres serveurs comme une “ fin ”. Ce langage est répété dans leur livre blanc sur la sécurité. Et comme le code source de Zoom n'est pas public, il n'y a aucun moyen de vérifier ses allégations. Même si nous accordons le bénéfice du doute à Zoom, et croyons qu'ils fournissent un chiffrement de bout en bout, l'existence d'une telle option dans un menu web donne au serveur web — c'est-à-dire à Zoom — la possibilité de basculer ce commutateur sans que vous le sachiez. Nous ne disons pas que nous savons avec certitude que Zoom ne jouerait pas le jeu et violerait votre vie privée. Mais nous disons que votre vie privée repose entièrement sur la bonne volonté de Zoom. Le plus important : demandez-vous ce que Zoom ferait si on le lui demandait pour répondre aux exigences de la sécurité nationale ou des forces de l'ordre?

Le monde de la sécurité numérique évolue rapidement. Nous avons commencé à utiliser Zoom l'année dernière pour les formations à distance et les conférences téléphoniques, lorsqu'il semblait qu'il n'y avait pas d'option fiable et sécurisée pour les appels de groupe. Zoom fonctionne très bien en termes de qualité d'appel et de fonctionnalités de gestion des participants, mais la réalité est qu'il existe maintenant de meilleures options axées sur la sécurité, et nous voulons orienter les gens vers leur utilisation—Signal et Fil sont nos meilleurs choix — dans la mesure du possible.

Zoom n’est pas le pire en termes de sécurité (pas aussi mauvais que les téléphones portables ou certains services de conférence téléphonique gratuits aléatoires), et Wire ne peut pas faire de grandes conférences téléphoniques, il y a donc encore des cas d’utilisation pour cela. Au lieu d’abandonner la sécurité, il peut être utile de considérer les différentes options comme des niveaux de chiffrement :

Niveau 1 (haut de gamme, meilleure sécurité possible) utilise véritablement de bout en bout, Chiffrement direct.  Les conversations privées ne peuvent être interceptées qu'en s'introduisant dans l'un des appareils des participants. Wire et Signal respectent cette norme et sont également open source, ce qui permet de vérifier rigoureusement leurs revendications en matière de sécurité. Si Zoom le fait pour les appels en tête-à-tête, comme ils l'affirment, ils pourraient le désactiver à tout moment – il s'agit d'un réglage que les clients/administrateurs Zoom peuvent modifier via le panneau d'administration sur zoom.us – donc un employé de Zoom pourrait faire de même. C'est une implémentation assez médiocre du chiffrement de bout en bout, nous ne la considérons donc pas comme un chiffrement direct, où *seuls* vous et vos amis contrôlez les clés de chiffrement.

Niveau 2 (moins qu'idéal mais toujours difficile à contourner pour certains adversaires) est le type de chiffrement “ en transit ” que Zoom utilise pour les appels de groupe, où les communications sont chiffrées depuis les appareils des participants jusqu'aux serveurs de Zoom, mélangées, chiffrées à nouveau puis envoyées vers les appareils de tous les participants. Casser ce chiffrement nécessiterait probablement la coopération active de Zoom, obtenue le plus souvent via un mandat ou une lettre de sécurité nationale.

Niveau 3 (pas du tout bon, ouvert à de multiples adversaires, y compris la sécurité privée) Le chiffrement basique des téléphones portables — les gouvernements peuvent relativement facilement demander aux compagnies de téléphonie mobile un accès à leurs réseaux (et casser le chiffrement effectué par la compagnie de téléphonie mobile) — pire encore, les simulateurs de site cellulaire (“Stingrays”) peuvent forcer la sécurité du réseau téléphonique à passer de la 4G à la 3G, affaiblissant le chiffrement au point que toute personne ayant accès à un Stingray puisse le casser (police locale, très probablement sécurité d'entreprise).

C'est pourquoi CLDC recommande Wire : il est open source, offre la visioconférence sécurisée de bout en bout en tête-à-tête et permet des appels vocaux sécurisés de bout en bout jusqu'à 10 personnes. Obtenez-le. ici.

Nous sommes heureux de vous aider, vous et votre organisation, à mettre en place Wire et d'autres technologies fiables, et en attendant il y a aussi un joli guide du débutant pour Wire.

Barre d’outils d’accessibilité