Signal : Bonnes pratiques des militants

6 septembre 2017

Signal n'est pas parfait et nous ne sommes pas certains qu'il soit conçu pour les militants – par exemple, vous et vos amis ne pouvez pas l'utiliser sans utiliser tous des numéros de téléphone réels. Mais tout de même, Signal prend presque zéro temps ou formation et équipe les militants d'un cryptage texte, voix et vidéo de bout en bout 5 étoiles avec une application de bureau associée qui peut faciliter le partage sécurisé de fichiers. Ici, au CLDC, nous le recommandons constamment aux gens. Voici comment nous vous recommandons d'en tirer le meilleur parti :

(A) Gardez vos appareils Signal en sécurité et protégés. Conservez votre téléphone (et toutes les applications de bureau synchronisées) cryptés, verrouillés par un code d'accès fort et à jour. Si un adversaire obtient votre téléphone et parvient à le déverrouiller, il aura accès à toutes les conversations cryptées, ainsi qu'aux numéros de téléphone des personnes avec lesquelles vous avez échangé des messages, qui sont souvent leurs vrais numéros de téléphone actuels. Pas une bonne chose. De plus, si votre appareil n'est pas à jour, il est plus facile de le pirater, et s'il est piraté et que quelqu'un peut lire votre écran ou écouter votre microphone, le cryptage sophistiqué de Signal ne pourra pas vous protéger.

(B) Sachez à qui vous parlez. Vérifiez les numéros de sécurité de vos contacts (en personne ou autrement sans utiliser Signal). Ne lisez pas dans de gros groupes de discussion sans savoir qui en fait partie. Vous obtenez un petit badge de coche après avoir confirmé le numéro de sécurité de quelqu'un. Recherchez ce badge de coche sur une conversation une fois que vous avez vérifié tout le monde. Utilisez-le comme une occasion de renforcer la communauté pour dire bonjour directement à toutes les personnes avec qui vous organisez, au moins une fois.

(C) Régler les messages pour qu'ils disparaissent. Surtout avec les discussions de groupe !  Pensez aux listes de discussions de groupe (noms, numéros de téléphone portable et toute autre information fournie à votre opérateur téléphonique/compte) comme s'ils pouvaient être utilisés comme preuves dans une poursuite civile ou pénale (conspiration ou autre) et supprimez ces informations dès que vous n'en avez plus besoin. Ne laissez pas de messages sensibles traîner sur les appareils de chacun. Réglez les messages pour qu'ils disparaissent *avant* d'être envoyés, sinon il vous sera impossible de les effacer des appareils de vos amis. (Notez que le groupe de discussion lui-même est déjà *non* supprimé par la fonction de messages éphémères ; donc, si la liste des personnes participant à une conversation doit rester secrète, le groupe de discussion doit être manuellement supprimé de tous les appareils). Quand les messages devraient-ils disparaître ? S'il s'agit de slogans ou de décisions concernant des réunions publiques, une semaine est probablement suffisante. Si c'est l'heure H, il est préférable de régler la disparition des messages à une heure. Nous pensons qu'il est raisonnable de faire confiance à la disparition effective des messages – c'est comme si les messages étaient dotés d'une minuterie d'autodestruction. Mais gardez à l'esprit que la minuterie commence à décompter séparément pour la copie de chaque destinataire uniquement une fois qu'elle est déchiffrée et lue. Pour être parfaitement clair : si Clara fait partie d'un groupe de discussion super secret avec des messages éphémères et qu'elle laisse son téléphone en stockage et éteint pendant un mois, tous les messages éphémères envoyés pendant cette période seront toujours sur le téléphone de Clara bien après que ces messages aient expiré sur les appareils de tous les autres. Donc, pour les conversations sensibles, maintenez le groupe aussi restreint que possible, assurez-vous que tout le monde consulte activement ses messages, et avant le jour J, tout le monde devrait désactiver la liaison de ses applications Signal Desktop. C'est une bonne pratique qui devrait faire partie des directives de base de votre groupe d'organisation – enseignez-la et diffusez-la bien avant d'en avoir réellement besoin.

(D) Assumez vos erreurs. Nous faisons tous des erreurs parfois, et nous devons limiter les dégâts causés à nos mouvements et à nos communautés. La première chose à faire est d'être honnête et de faire savoir à tous ceux avec qui vous organisez si vous avez perdu le contrôle de votre appareil Signal et quelle est la gravité de la situation (il est perdu ou un policier le possède ; il était verrouillé ou non). Les gens doivent pouvoir prendre leurs propres décisions en sachant que les messages privés échangés avec vous pourraient ne plus être privés. C'est une très bonne raison de définir des messages qui disparaissent. Si vous ne pouvez pas récupérer votre téléphone immédiatement, essayez dès que possible de reprendre le contrôle de votre ancien numéro de téléphone. Enregistrez ensuite immédiatement Signal à nouveau sur un nouveau téléphone avec votre ancien numéro. Cela indiquera aux serveurs de Signal d'expirer vos anciennes clés, rendant le téléphone compromis incapable de déchiffrer d'autres messages.

Comprendre comment cela fonctionne. Signal utilise une cryptographie sophistiquée. Contrairement à PGP/GPG (que nous adorons !), il n'y a pas de clé de chiffrement unique à protéger à tout prix, de peur qu'un adversaire ne puisse lire tous vos messages. Au lieu de cela, la clé change constamment (“ratcheting”). Pour les mortels, cela signifie qu'une application Signal Desktop ne peut pas déchiffrer les messages envoyés avant qu'elle ne soit liée. Et un adversaire aurait besoin d'un contrôle continu d'un appareil pour lire les messages chiffrés en permanence — un accès temporaire ne suffirait pas.

Supprimez les choses dont vous n'avez pas besoin.  Ayez une pratique régulière de sauvegarde sécurisée de votre appareil (sur un disque de sauvegarde chiffré ou un ordinateur, et jamais vers le cloud) et supprimez ensuite TOUT ce dont vous n'avez pas besoin sur votre téléphone. SMS, e-mails, photos... retirez tout de votre appareil mobile si vous prévoyez de l'amener à des activités politiques.

Publié le 6 septembre 2017

————————————

* Consultez notre prochain article sur l'authentification. Un numéro de sécurité est créé lors de votre première conversation avec un ami — appuyez sur le nom de votre ami et sélectionnez “Voir le numéro de sécurité”. Vous verrez un code QR à deux dimensions (que vous pouvez scanner sur le téléphone de votre ami en personne) et le numéro de sécurité lui-même, qui est composé de 12 séries de cinq chiffres. Les 6 premières séries de cinq chiffres constituent votre identifiant unique (ou celui de votre ami), et les 6 dernières séries constituent l'identifiant unique de votre ami (ou le vôtre) (“empreinte digitale”). Découvrez quelle empreinte digitale est la vôtre en la comparant avec les numéros de sécurité de quelques autres amis sur votre appareil. Si vous interagissez avec un grand nombre de personnes ou si vous souhaitez que des inconnus puissent vous vérifier et vous contacter sur Signal, vous pouvez publier manuellement votre empreinte digitale sur vos comptes de médias sociaux ou votre site web. C'est particulièrement important si vous changez de téléphone ou si vous devez effacer et réinstaller votre ancien téléphone, car cela alertera tout le monde que votre numéro de sécurité a changé. Si le numéro de sécurité d'un contact change, contactez-le en dehors de Signal pour vous assurer que le changement est légitime et qu'il est dû à un changement de téléphone.

Recherchez notre prochain article sur la façon de “ trouver mon iPhone ” ou d'autres services de localisation pour déterminer où se trouve physiquement votre téléphone à partir d'un autre appareil. Apprenez également à effacer votre téléphone à distance dans le pire des cas pour éviter la perte d'informations privées.

Barre d’outils d’accessibilité