{"id":9897,"date":"2019-12-06T18:37:13","date_gmt":"2019-12-07T02:37:13","guid":{"rendered":"https:\/\/cldc.org\/?p=9897"},"modified":"2026-04-03T19:17:37","modified_gmt":"2026-04-04T02:17:37","slug":"recommendations-for-secure-video-and-conference-calls","status":"publish","type":"post","link":"https:\/\/cldc.org\/fr\/secure-calls\/","title":{"rendered":"Recommandations pour les appels vid\u00e9o et de conf\u00e9rence s\u00e9curis\u00e9s"},"content":{"rendered":"<p><strong>PSA : Zoom ne devrait pas \u00eatre fiable pour les appels vid\u00e9o\/conf\u00e9rence.<\/strong><\/p>\n<p>Ce qu'il faut retenir : Zoom peut-il \u00eatre consid\u00e9r\u00e9 comme digne de confiance pour la confidentialit\u00e9 de vos appels de groupe ? Autant que vous feriez confiance \u00e0 Microsoft, Google ou Facebook : pour le CLDC, pas du tout. Si vous devez continuer \u00e0 utiliser Zoom, assurez-vous que tous les participants \u00e0 votre appel sont conscients que c'est <strong>non<\/strong> un canal de communication s\u00e9curis\u00e9 (pensez-y comme \u00e0 une r\u00e9union ou une formation semi-ouverte dans un forum public o\u00f9 vous pourriez \u00eatre enregistr\u00e9). Limitez vos conversations \u00e0 des sujets moins sensibles.<\/p>\n<p>Rappelle-toi, <strong>tout<\/strong> de vos communications internes valent la peine d'\u00eatre prot\u00e9g\u00e9es. Si elles sont intercept\u00e9es, elles peuvent \u00eatre utilis\u00e9es contre vous pour limiter le succ\u00e8s de vos campagnes. Il existe \u00e9galement de bonnes alternatives.<\/p>\n<p><strong>Nous recommandons ces deux options :<\/strong><\/p>\n<ul>\n<li>L'option super simple (il suffit de cliquer sur un lien pour d\u00e9marrer la visioconf\u00e9rence) est <a href=\"https:\/\/meet.mayfirst.org\">https:\/\/meet.mayfirst.org<\/a>. Cela fonctionne aussi facilement que de partager un lien Zoom, et cela a tr\u00e8s bien fonctionn\u00e9 lors de nos tests avec 20 personnes\/appareils ou plus.<\/li>\n<li>Wire : s\u00e9curit\u00e9 de premier ordre pour les appels vocaux uniquement, pour jusqu'\u00e0 10 appareils (rassemblez-vous autour d'un ordinateur portable avec vos camarades locaux pour des appels de coalition massifs). Les appels de groupe Wire demandent un peu d'effort \u00e0 configurer, et pourraient donc mieux fonctionner pour les petits groupes qui ont des appels r\u00e9guliers. Nous pouvons vous aider \u00e0 d\u00e9marrer !<\/li>\n<\/ul>\n<p><strong>Maintenant, toute l'histoire.<\/strong><\/p>\n<p>La meilleure technologie est facile \u00e0 utiliser, s\u00fbre, s\u00e9curis\u00e9e et largement utilis\u00e9e par les amis, les camarades et les coll\u00e8gues. Nous savons tous reconna\u00eetre une application facile \u00e0 utiliser, et pour que tous ceux que vous connaissez l'utilisent, il faut engager des conversations convaincantes et d\u00e9velopper une culture de s\u00e9curit\u00e9 partag\u00e9e.<\/p>\n<p>Une technologie raisonnablement s\u00fbre et s\u00e9curis\u00e9e nous donne la confiance n\u00e9cessaire pour ne pas avoir \u00e0 faire confiance \u00e0 des inconnus, et encore moins \u00e0 des entreprises dont nous pouvons supposer sans risque qu'elles ne partagent pas nos priorit\u00e9s en tant qu'activistes. La plupart nous vendraient \u00e0 la premi\u00e8re occasion ou nous d\u00e9nonceraient sous la moindre pression.<\/p>\n<p><strong>Les applications open source et enti\u00e8rement chiffr\u00e9es offrent la meilleure s\u00e9curit\u00e9 possible. <\/strong><\/p>\n<p>Le chiffrement de bout en bout signifie que les seules personnes qui peuvent lire vos messages ou \u00e9couter vos appels sont vous et les personnes avec qui vous souhaitez communiquer. Vous n'avez pas \u00e0 faire confiance \u00e0 une entreprise ou \u00e0 qui que ce soit d'autre avec vos informations car tout le temps que vos donn\u00e9es sont hors de vos mains, traversant les ondes, les \"tubes\" d'Internet, les serveurs d'entreprise, les routeurs et les commutateurs, elles sont chiffr\u00e9es. Toute personne \u00e9coutant ne pourrait en rien y comprendre.<\/p>\n<p>Open source signifie que vous n'avez pas besoin de faire confiance aux d\u00e9veloppeurs pour cr\u00e9er une application qui fait ce qu'elle pr\u00e9tend faire : le code sous-jacent peut \u00eatre audit\u00e9 pour d\u00e9tecter des erreurs honn\u00eates ou des portes d\u00e9rob\u00e9es d\u00e9lib\u00e9r\u00e9es.<\/p>\n<p>Pour les appels vocaux ou vid\u00e9o en t\u00eate-\u00e0-t\u00eate, Signal et Wire offrent exactement ce niveau de s\u00e9curit\u00e9 optimale. Cependant, la situation pour les appels de groupe est beaucoup plus floue. Entre Zoom : une entreprise et une application qui pr\u00e9tend offrir des conf\u00e9rences t\u00e9l\u00e9phoniques crypt\u00e9es de bout en bout et de haute qualit\u00e9.<\/p>\n<p><strong>Malheureusement, les supports marketing de Zoom semblent tr\u00e8s trompeurs. Ils n'ont pas r\u00e9ussi \u00e0 nous convaincre que ce que fait l'application Zoom offre un chiffrement de bout en bout significatif. C'est-\u00e0-dire qu'il faut simplement leur faire confiance.<\/strong><\/p>\n<p>Le document d\u00e9crivant la conception technique de Zoom ne sp\u00e9cifie aucun type de cryptographie \u00e0 cl\u00e9 publique ou d'autre syst\u00e8me qui pourrait permettre le chiffrement de bout en bout. Il indique seulement que Zoom utilise le \u201cchiffrement AES-256 bits\u201d, ce qui pourrait signifier n'importe quoi. Nous avons d'autres graves pr\u00e9occupations concernant les \u00e9l\u00e9ments de leur conception que nous pouvons observer directement :<\/p>\n<ol>\n<li>Le chiffrement de bout en bout peut \u00eatre activ\u00e9 ou d\u00e9sactiv\u00e9 sur la page web de votre compte Zoom. Cela revient simplement \u00e0 une demande d'utilisation du chiffrement de bout en bout, envoy\u00e9e \u00e0 votre client Zoom via les serveurs de Zoom. Le personnel de Zoom pourrait simplement le d\u00e9sactiver \u00e0 tout moment puisqu'ils le souhaitent.<\/li>\n<li>La fonctionnalit\u00e9 d'enregistrement dans le cloud pourrait \u00eatre utilis\u00e9e par le personnel de Zoom pour obtenir des enregistrements de webconf\u00e9rences. Ces enregistrements sont accessibles via la page web de votre compte Zoom, sans impliquer de cl\u00e9 de chiffrement g\u00e9r\u00e9e par le client.<\/li>\n<li>Il n'y a pas de gestion ou de v\u00e9rification des cl\u00e9s c\u00f4t\u00e9 client, juste un nom d'utilisateur et un mot de passe<\/li>\n<li>Le personnel de support de Zoom (dans un chat) a confirm\u00e9 qu'un ing\u00e9nieur backend pouvait visualiser une vid\u00e9o, mais que c'\u00e9tait \u201c le cas pour n'importe quelle entreprise \u201d. En r\u00e9alit\u00e9, ce n'est pas le cas, par exemple, pour Wire ou Signal.<\/li>\n<\/ol>\n<p>Zoom n'a pas r\u00e9pondu aux demandes r\u00e9p\u00e9t\u00e9es par courriel pour clarifier ces points.<\/p>\n<p>En l'absence d'une v\u00e9ritable r\u00e9volution dans la conception de la s\u00e9curit\u00e9 de Zoom, la confidentialit\u00e9 des appels Zoom d\u00e9pend enti\u00e8rement de :<\/p>\n<ol>\n<li>Zoom suivant ses politiques de confidentialit\u00e9 ; <em>et <\/em><\/li>\n<li>Zoom <strong>non <\/strong>Recevoir une injonction l\u00e9gale (y compris des ordonnances permanentes de s\u00e9curit\u00e9 nationale, comme le programme PRISM) pour enregistrer les visioconf\u00e9rences de votre groupe.<\/li>\n<\/ol>\n<p>En d&#x27;autres termes, il faut pouvoir compter sur Zoom pour qu&#x27;il agisse toujours dans l&#x27;int\u00e9r\u00eat de ses utilisateurs. Il n&#x27;est jamais judicieux de faire aveugl\u00e9ment confiance \u00e0 une entreprise pour qu&#x27;elle agisse correctement. La technologie de Zoom est donc \u00e0 peu pr\u00e8s aussi fiable que celle de Google ou de Skype (Microsoft).<\/p>\n<p>Le message \u00e0 retenir ?<\/p>\n<p><strong>Zoom.us devrait \u00eatre consid\u00e9r\u00e9 comme semi-public, c'est-\u00e0-dire pas plus s\u00e9curis\u00e9 que Skype ou Google Hangouts. <\/strong><\/p>\n<p>En d\u00e9pit de leurs all\u00e9gations marketing selon lesquelles ils utilisent le \u201c chiffrement de bout en bout \u201d, les conversations que nous avons eues avec le personnel de support de Zoom indiquent que Zoom conserve une copie de toutes les cl\u00e9s priv\u00e9es des utilisateurs sur son serveur. Cela ne respecte pas l'exigence fondamentale du chiffrement de bout en bout : que les cl\u00e9s priv\u00e9es ne soient d\u00e9tenues *que* par vous et vos amis\/camarades\/coll\u00e8gues.<\/p>\n<p>Pour ne rien arranger, Zoom a \u00e9galement connu de r\u00e9cents probl\u00e8mes de s\u00e9curit\u00e9 critiques (activation \u00e0 distance de la webcam) que l'entreprise n'a pas sembl\u00e9 prendre au s\u00e9rieux. Bien que, d'apr\u00e8s ce que nous pouvons en juger, les deux vuln\u00e9rabilit\u00e9s d\u00e9crites dans <a href=\"https:\/\/medium.com\/bugbountywriteup\/zoom-zero-day-4-million-webcams-maybe-an-rce-just-get-them-to-visit-your-website-ac75c83f4ef5\">cet article<\/a> ont \u00e9t\u00e9 corrig\u00e9s dans le cadre d'une mise \u00e0 jour du 14 juillet 2019.<\/p>\n<p>L'entreprise a r\u00e9pondu \u00e0 ces <a href=\"https:\/\/blog.zoom.us\/wordpress\/2019\/07\/08\/response-to-video-on-concern\/\">pr\u00e9occupations<\/a> dans ces blogs <a href=\"https:\/\/blog.zoom.us\/wordpress\/2019\/07\/10\/security-update-and-our-ongoing-efforts\/\">des publications<\/a>. Selon Zoom, tant que vous mettez \u00e0 jour vos applications, vous seriez \u00e0 l'abri de ces probl\u00e8mes.<\/p>\n<p>Cependant, nombre de personnes dans la communaut\u00e9 de la s\u00e9curit\u00e9 se sont dites constern\u00e9es de constater que, de toute \u00e9vidence, l'entreprise \u00e9tait au courant mais a laiss\u00e9 les bogues sans correctif pendant 90 jours, avant de ne publier des correctifs qu'en r\u00e9ponse \u00e0 la pression publique. Cela n'indique pas que l'entreprise privil\u00e9gie la s\u00e9curit\u00e9. Malheureusement, cela correspond parfaitement \u00e0 leurs garanties de s\u00e9curit\u00e9 extr\u00eamement m\u00e9diocres.<\/p>\n<p><strong>\u201cMais j'ai besoin de passer des appels en visioconf\u00e9rence !\u201d<\/strong><\/p>\n<p>Jitsi Meet<a href=\"http:\/\/meet.mayfirst.org\">meet.mayfirst.org<\/a>), est actuellement le meilleur substitut \u00e0 Zoom. Il n'est pas possible d'appeler depuis un t\u00e9l\u00e9phone classique (c'est-\u00e0-dire en n'utilisant pas l'application de bureau ou mobile), et la qualit\u00e9 peut \u00eatre un peu affect\u00e9e si une ou plusieurs personnes ont une connexion Internet lente, mais cela a bien fonctionn\u00e9 pour nous (lors de tests avec une vingtaine de personnes) et s'am\u00e9liore constamment \u00e0 mesure que l'application et la technologie sous-jacente sont d\u00e9velopp\u00e9es. Ce n'est pas crypt\u00e9 de bout en bout, mais la confidentialit\u00e9 de vos appels de conf\u00e9rence est prot\u00e9g\u00e9e par une organisation technologique militante, May First, qui s'est engag\u00e9e politiquement \u00e0 ne jamais partager les donn\u00e9es de ses utilisateurs.<\/p>\n<p>Si vous pouvez vivre sans vid\u00e9o et que vous souhaitez la meilleure s\u00e9curit\u00e9 possible, Wire propose des appels vocaux crypt\u00e9s de bout en bout pour un maximum de 10 connexions.<\/p>\n<p>Au cas o\u00f9 vous ne pourriez pas encore convaincre vos camarades ou coll\u00e8gues de d\u00e9laisser Zoom, veuillez au moins faire passer le message que Zoom est <strong>non<\/strong> fournissant un chiffrement de bout en bout. Si vous et votre \u00e9quipe \u00eates une cible, Zoom facilite grandement la transmission de vos appels aux autorit\u00e9s.<\/p>\n<p>Restez \u00e0 l'\u00e9coute pour plus de d\u00e9tails sur la configuration de vid\u00e9oconf\u00e9rences s\u00e9curis\u00e9es et quelques bonnes pratiques !<\/p>","protected":false},"excerpt":{"rendered":"<p>PSA: Zoom shouldn\u2019t be trusted for video\/conference calls. The short read: Should Zoom should be trusted to keep your group calls secret? Only as far as you would trust Microsoft, Google, or Facebook\u2014as far as CLDC is concerned, not at all. If you must keep using Zoom, please make sure that everyone on your call [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":9899,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[12],"tags":[203,226,265],"class_list":["post-9897","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","tag-digital-security","tag-digital-security-tools","tag-trusted-tech"],"acf":[],"_links":{"self":[{"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/posts\/9897","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/comments?post=9897"}],"version-history":[{"count":1,"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/posts\/9897\/revisions"}],"predecessor-version":[{"id":18295,"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/posts\/9897\/revisions\/18295"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/media\/9899"}],"wp:attachment":[{"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/media?parent=9897"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/categories?post=9897"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/tags?post=9897"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}