Signal vient d’activer une fonction qui répond à une vieille angoisse des adeptes du chiffrement : comment être vraiment sûr que la personne en face est bien celle qu’elle prétend être, et pas quelqu’un qui s’est intercalé au milieu. La messagerie l’a baptisée Automatic Key Verification, la vérification automatique des clés, annoncée le 11 août.
Pour bien comprendre, il faut revenir à la mécanique du chiffrement de bout en bout. Vos messages sont brouillés sur votre téléphone et ne redeviennent lisibles que sur celui de votre correspondant. Personne au milieu ne peut lire quoi que ce soit, y compris Signal. Sauf qu’il reste une faille théorique. C’est Signal qui distribue les clés publiques associées à chaque numéro. Si l’infrastructure était piratée, ou si un employé malveillant s’en mêlait, on pourrait remplacer la clé de votre contact par une autre et écouter la conversation sans que vous voyiez rien passer. La fameuse attaque de l’homme du milieu.
Jusqu’ici, la parade existait déjà : les fameux « numéros de sécurité » que deux personnes comparaient, idéalement en se voyant en vrai ou par un autre canal. Concrètement, presque personne ne le faisait. Trop pénible.
Pour verrouiller vos comptes en ligne au-delà de la messagerie, une clé physique reste la protection la plus solide contre le piratage.
Yubico YubiKey 5 NFC → voir sur Amazon
Lien affilié Amazon. En tant que Partenaire Amazon, je réalise un bénéfice sur les achats remplissant les conditions requises.
La nouveauté supprime cette corvée. Signal s’appuie sur un système appelé key transparency, un grand registre public et infalsifiable qui note chaque changement de clé lié à un compte : nouvelle inscription, changement de numéro, de pseudo, recréation de compte. Votre application peut alors comparer la clé qu’on lui sert à ce que le registre a enregistré, et lever une alerte si ça ne colle pas. Le tout est audité par deux acteurs extérieurs, Cloudflare et Trail of Bits, chargés de vérifier que le registre raconte bien la même histoire à tout le monde.
Côté usage, c’est presque invisible. Vous ouvrez le profil d’un contact, l’écran du numéro de sécurité, et vous touchez « Vérifier automatiquement ». Une coche verte apparaît avec un « chiffrement vérifié », et voilà. Ceux qui préfèrent l’ancienne méthode manuelle peuvent la garder, et on peut désactiver la fonction dans les réglages de confidentialité.
Rien de spectaculaire à l’écran, mais c’est le genre de détail qui sépare une messagerie « chiffrée sur le papier » d’une messagerie sur laquelle on peut vraiment se reposer. Signal continue de creuser ce sillon-là pendant que la plupart des applis grand public en restent aux stickers.
Crédit photo : Signal
