PSA : Zoom ne devrait pas être fiable pour les appels vidéo/conférence.
Ce qu'il faut retenir : Zoom peut-il être considéré comme digne de confiance pour la confidentialité de vos appels de groupe ? Autant que vous feriez confiance à Microsoft, Google ou Facebook : pour le CLDC, pas du tout. Si vous devez continuer à utiliser Zoom, assurez-vous que tous les participants à votre appel sont conscients que c'est non un canal de communication sécurisé (pensez-y comme à une réunion ou une formation semi-ouverte dans un forum public où vous pourriez être enregistré). Limitez vos conversations à des sujets moins sensibles.
Rappelle-toi, tout de vos communications internes valent la peine d'être protégées. Si elles sont interceptées, elles peuvent être utilisées contre vous pour limiter le succès de vos campagnes. Il existe également de bonnes alternatives.
Nous recommandons ces deux options :
- L'option super simple (il suffit de cliquer sur un lien pour démarrer la visioconférence) est https://meet.mayfirst.org. Cela fonctionne aussi facilement que de partager un lien Zoom, et cela a très bien fonctionné lors de nos tests avec 20 personnes/appareils ou plus.
- Wire : sécurité de premier ordre pour les appels vocaux uniquement, pour jusqu'à 10 appareils (rassemblez-vous autour d'un ordinateur portable avec vos camarades locaux pour des appels de coalition massifs). Les appels de groupe Wire demandent un peu d'effort à configurer, et pourraient donc mieux fonctionner pour les petits groupes qui ont des appels réguliers. Nous pouvons vous aider à démarrer !
Maintenant, toute l'histoire.
La meilleure technologie est facile à utiliser, sûre, sécurisée et largement utilisée par les amis, les camarades et les collègues. Nous savons tous reconnaître une application facile à utiliser, et pour que tous ceux que vous connaissez l'utilisent, il faut engager des conversations convaincantes et développer une culture de sécurité partagée.
Une technologie raisonnablement sûre et sécurisée nous donne la confiance nécessaire pour ne pas avoir à faire confiance à des inconnus, et encore moins à des entreprises dont nous pouvons supposer sans risque qu'elles ne partagent pas nos priorités en tant qu'activistes. La plupart nous vendraient à la première occasion ou nous dénonceraient sous la moindre pression.
Les applications open source et entièrement chiffrées offrent la meilleure sécurité possible.
Le chiffrement de bout en bout signifie que les seules personnes qui peuvent lire vos messages ou écouter vos appels sont vous et les personnes avec qui vous souhaitez communiquer. Vous n'avez pas à faire confiance à une entreprise ou à qui que ce soit d'autre avec vos informations car tout le temps que vos données sont hors de vos mains, traversant les ondes, les "tubes" d'Internet, les serveurs d'entreprise, les routeurs et les commutateurs, elles sont chiffrées. Toute personne écoutant ne pourrait en rien y comprendre.
Open source signifie que vous n'avez pas besoin de faire confiance aux développeurs pour créer une application qui fait ce qu'elle prétend faire : le code sous-jacent peut être audité pour détecter des erreurs honnêtes ou des portes dérobées délibérées.
Pour les appels vocaux ou vidéo en tête-à-tête, Signal et Wire offrent exactement ce niveau de sécurité optimale. Cependant, la situation pour les appels de groupe est beaucoup plus floue. Entre Zoom : une entreprise et une application qui prétend offrir des conférences téléphoniques cryptées de bout en bout et de haute qualité.
Malheureusement, les supports marketing de Zoom semblent très trompeurs. Ils n'ont pas réussi à nous convaincre que ce que fait l'application Zoom offre un chiffrement de bout en bout significatif. C'est-à-dire qu'il faut simplement leur faire confiance.
Le document décrivant la conception technique de Zoom ne spécifie aucun type de cryptographie à clé publique ou d'autre système qui pourrait permettre le chiffrement de bout en bout. Il indique seulement que Zoom utilise le “chiffrement AES-256 bits”, ce qui pourrait signifier n'importe quoi. Nous avons d'autres graves préoccupations concernant les éléments de leur conception que nous pouvons observer directement :
- Le chiffrement de bout en bout peut être activé ou désactivé sur la page web de votre compte Zoom. Cela revient simplement à une demande d'utilisation du chiffrement de bout en bout, envoyée à votre client Zoom via les serveurs de Zoom. Le personnel de Zoom pourrait simplement le désactiver à tout moment puisqu'ils le souhaitent.
- La fonctionnalité d'enregistrement dans le cloud pourrait être utilisée par le personnel de Zoom pour obtenir des enregistrements de webconférences. Ces enregistrements sont accessibles via la page web de votre compte Zoom, sans impliquer de clé de chiffrement gérée par le client.
- Il n'y a pas de gestion ou de vérification des clés côté client, juste un nom d'utilisateur et un mot de passe
- Le personnel de support de Zoom (dans un chat) a confirmé qu'un ingénieur backend pouvait visualiser une vidéo, mais que c'était “ le cas pour n'importe quelle entreprise ”. En réalité, ce n'est pas le cas, par exemple, pour Wire ou Signal.
Zoom n'a pas répondu aux demandes répétées par courriel pour clarifier ces points.
En l'absence d'une véritable révolution dans la conception de la sécurité de Zoom, la confidentialité des appels Zoom dépend entièrement de :
- Zoom suivant ses politiques de confidentialité ; et
- Zoom non Recevoir une injonction légale (y compris des ordonnances permanentes de sécurité nationale, comme le programme PRISM) pour enregistrer les visioconférences de votre groupe.
En d'autres termes, il faut pouvoir compter sur Zoom pour qu'il agisse toujours dans l'intérêt de ses utilisateurs. Il n'est jamais judicieux de faire aveuglément confiance à une entreprise pour qu'elle agisse correctement. La technologie de Zoom est donc à peu près aussi fiable que celle de Google ou de Skype (Microsoft).
Le message à retenir ?
Zoom.us devrait être considéré comme semi-public, c'est-à-dire pas plus sécurisé que Skype ou Google Hangouts.
En dépit de leurs allégations marketing selon lesquelles ils utilisent le “ chiffrement de bout en bout ”, les conversations que nous avons eues avec le personnel de support de Zoom indiquent que Zoom conserve une copie de toutes les clés privées des utilisateurs sur son serveur. Cela ne respecte pas l'exigence fondamentale du chiffrement de bout en bout : que les clés privées ne soient détenues *que* par vous et vos amis/camarades/collègues.
Pour ne rien arranger, Zoom a également connu de récents problèmes de sécurité critiques (activation à distance de la webcam) que l'entreprise n'a pas semblé prendre au sérieux. Bien que, d'après ce que nous pouvons en juger, les deux vulnérabilités décrites dans cet article ont été corrigés dans le cadre d'une mise à jour du 14 juillet 2019.
L'entreprise a répondu à ces préoccupations dans ces blogs des publications. Selon Zoom, tant que vous mettez à jour vos applications, vous seriez à l'abri de ces problèmes.
Cependant, nombre de personnes dans la communauté de la sécurité se sont dites consternées de constater que, de toute évidence, l'entreprise était au courant mais a laissé les bogues sans correctif pendant 90 jours, avant de ne publier des correctifs qu'en réponse à la pression publique. Cela n'indique pas que l'entreprise privilégie la sécurité. Malheureusement, cela correspond parfaitement à leurs garanties de sécurité extrêmement médiocres.
“Mais j'ai besoin de passer des appels en visioconférence !”
Jitsi Meetmeet.mayfirst.org), est actuellement le meilleur substitut à Zoom. Il n'est pas possible d'appeler depuis un téléphone classique (c'est-à-dire en n'utilisant pas l'application de bureau ou mobile), et la qualité peut être un peu affectée si une ou plusieurs personnes ont une connexion Internet lente, mais cela a bien fonctionné pour nous (lors de tests avec une vingtaine de personnes) et s'améliore constamment à mesure que l'application et la technologie sous-jacente sont développées. Ce n'est pas crypté de bout en bout, mais la confidentialité de vos appels de conférence est protégée par une organisation technologique militante, May First, qui s'est engagée politiquement à ne jamais partager les données de ses utilisateurs.
Si vous pouvez vivre sans vidéo et que vous souhaitez la meilleure sécurité possible, Wire propose des appels vocaux cryptés de bout en bout pour un maximum de 10 connexions.
Au cas où vous ne pourriez pas encore convaincre vos camarades ou collègues de délaisser Zoom, veuillez au moins faire passer le message que Zoom est non fournissant un chiffrement de bout en bout. Si vous et votre équipe êtes une cible, Zoom facilite grandement la transmission de vos appels aux autorités.
Restez à l'écoute pour plus de détails sur la configuration de vidéoconférences sécurisées et quelques bonnes pratiques !
