Puisque ce Enregistrer l'article a été récemment publiée, certains militants s'interrogent sur la fiabilité de ProtonMail.
Le CLDC a exprimé des réserves sur le fait que ProtonMail pourrait ne pas être le meilleur choix pour les militants. Malgré les nouvelles inquiétantes récentes, ProtonMail reste un choix raisonnable pour les courriels cryptés. En tant que service qui gère vos clés de chiffrement pour vous, ProtonMail ne peut pas offrir une sécurité aussi garantie que les courriels cryptés classiques PGP/GPG. Mais si votre groupe n'a pas le temps, la capacité ou la volonté que chaque membre passe environ 90 minutes avec le CLDC pour suivre une formation sur le chiffrement des courriels et fournir un soutien continu, ProtonMail pourrait être le meilleur choix pour vous. Surveillez les mises à jour de https://cldc.org/protonmail dans les semaines à venir, où nous pourrions quelque peu assouplir notre position initiale de glace sur ProtonMail.
Avant que nous disséquions les récents reportages médiatiques, soyons clairs : le courriel n'est plus le meilleur choix pour des communications sécurisées.
Tout d'abord, à moins que *tous* les membres de votre groupe n'utilisent le même fournisseur de messagerie digne de confiance, aussi fort que soit le chiffrement du message, votre métadonnées (des statistiques riches en informations sur vos données : à qui vous envoyez des e-mails, précisément quand et à quelle fréquence, ainsi que l'objet non chiffré) sont toujours largement visibles par des adversaires capables sur Internet. Nous approfondirons cela dans un futur article, mais les seules applications de communication chiffrées faciles à utiliser qui peuvent protéger vos métadonnées sont Signal[.org] (le meilleur) ou (le suivant, le meilleur) Wire[.com] et Keybase[.io]. Si vous voulez des garanties quant à la protection des métadonnées, vous devrez entrer dans les détails et utiliser des applications moins conviviales en combinaison avec Tor. Nous serons heureux de vous montrer comment faire, mais cela peut être beaucoup à assimiler. Si vous estimez fermement que la protection des identités est importante, s'il vous plaît prendre contact.
Alors, quelle est la dernière querelle à propos de ProtonMail ? C'est *mauvais*, mais ce n'est rien que nous ne savions déjà. L'article fait état de suggestions selon lesquelles ProtonMail collaborerait avec les autorités pour fournir un journal des adresses IP. Cela signifie que ProtonMail semble travailler avec la police suisse pour collecter et partager des métadonnées d'e-mails. Comme nous l'avons déjà mentionné, les métadonnées sont des statistiques vitales sur vos données : pas ce qui est écrit, mais qui communique avec qui, quand et à quelle fréquence. Une source d'information riche, certes. Mais il est très difficile de protéger les métadonnées d'e-mails d'un adversaire capable (principalement des gouvernements dotés de capacités de surveillance mondiales et du pouvoir de citation à comparaître, ou des entreprises bien connectées).
Votre meilleur choix pour les e-mails est un fournisseur de messagerie favorable aux mouvements avec un engagement à ne pas divulguer d'informations sur les utilisateurs, comme riseup.net ou mayfirst.org. L'utilisation de PGP/GPG en combinaison avec un fournisseur de messagerie digne de confiance est la culture de sécurité idéale. Votre groupe ou votre campagne bénéficie d'une protection maximale (données et métadonnées). Votre fournisseur de messagerie de mouvement convivial est également protégé, car il ne pourrait partager que du bruit indéchiffrable. Ce qui signifie que le fournisseur n'aura pas à fermer ou à aller en prison pour protéger vos communications.
Bien sûr, ProtonMail n'est pas une organisation militante — et il est vrai que par défaut, ils n'ont pas accès au contenu de vos courriels ou de vos pièces jointes. Mais ce n'est vrai que s'ils ne vous attaquent pas activement. Comme ProtonMail semble coopérer avec la police suisse pour partager des métadonnées dans certains cas, il est important de savoir que ProtonMail pourrait également faire bien pire, si contraint. Bien sûr, c'est beaucoup plus invasif et beaucoup moins probable, mais c'est techniquement possible.
Le marketing de ProtonMail est profondément trompeur. Ils disent des choses comme :
“Nous n’avons pas la capacité technique de déchiffrer vos messages, et par conséquent, nous sommes dans l'incapacité de transmettre vos données à des tiers. Avec ProtonMail, la confidentialité n'est pas juste une promesse, elle est mathématiquement garantie.”
Pas vrai. Le système de chiffrement de ProtonMail, bien que largement supérieur à celui de Gmail et autres, qui peuvent simplement remettre toutes les données de votre organisation sur demande, vous oblige toujours à leur faire confiance pour agir correctement. Spécifiquement, s'ils étaient motivés, ProtonMail pourrait :
- Remettez votre clé privée (qu'elle possède, protégée uniquement par la force de votre phrase secrète) aux autorités, qui pourront alors utiliser des ressources formidables pour tenter de casser votre phrase secrète par des méthodes de force brute (c'est-à-dire : essayer tous les mots de passe jusqu'à ce qu'elles aient de la chance) ;
- Servir une version malveillante du client webmail ProtonMail (JavaScript) pour capturer la phrase secrète de la clé privée ; ou
- Chiffrez vos e-mails afin qu'ils puissent être lus par un tiers (techniquement : chiffrez votre e-mail avec une clé publique contrôlée par un agent de l'État) – cela nécessiterait probablement aussi un client de messagerie Web malveillant.
Si vous utilisez ProtonMail, voici trois étapes pour vous défendre fortement :
- Utilisez un mot de passe fort pour protéger votre clé privée.
- Utilisez le client ProtonMail (application mobile ou ProtonMail Bridge pour ordinateur de bureau) et ne vous connectez jamais pour lire/envoyer des e-mails en utilisant le site Web de ProtonMail.
- Pour protéger les métadonnées, utilisez le navigateur Tor ou un VPN digne de confiance (Tor est meilleur, ne nécessitant aucune confiance explicite) pour créer et accéder toujours à votre compte ProtonMail.
Si vous suivez les trois étapes, vous parviendrez en fait à obtenir une sécurité raisonnable pour vos e-mails.
Alors, en fin de compte, le S'inscrire l'article ne dit rien de technique que nous ne savions pas déjà : ProtonMail est très pratique et offre une situation de sécurité bien meilleure que Gmail, etc. Cependant, les mouvements de gauche et libérateurs devraient savoir qu'il existe des choix qui offrent des garanties de sécurité bien meilleures.
En ce moment nous aimons Keybase.io (mais vous devez leur faire confiance avec vos métadonnées). Signal.org offre la meilleure protection possible des métadonnées (avec une interface très conviviale), mais vous devez quand même leur faire confiance pour ne pas enregistrer et remettre vos métadonnées si on vous y oblige. Wire.com vous protège des fascistes ou des harceleurs peu avertis (Vous n’avez pas à donner votre numéro de téléphone portable lors des réunions publiques) et il offre de manière unique des appels en conférence cryptés pour petits groupes.
Contactez-nous pour vos questions et demandes d'entraînement à https://cldc.org/contact. Nous pouvons vous aider à rester en sécurité, alors contactez-nous avant de lancer publiquement votre prochaine campagne !
