Chat Control.

Chiffrement de bout en bout

Le chiffrement de bout en bout (E2EE) protège vos messages de tout intermédiaire. Voici comment ça marche, quelles messageries l'utilisent, et sa fragilité face à Chat Control.

Définition

Le chiffrement de bout en bout (E2EE, pour End-to-End Encryption) est une technique cryptographique dans laquelle un message est chiffré sur l'appareil de l'émetteur et ne peut être déchiffré que sur l'appareil du destinataire.

Aucun intermédiaire ne peut lire le contenu du message pendant sa transmission. Ni le fournisseur de la messagerie (Meta, Apple, Google), ni les opérateurs réseau, ni les autorités, ne disposent techniquement des clés nécessaires pour déchiffrer les échanges.

Le principe cryptographique

Le E2EE repose sur les principes de la cryptographie asymétrique, mis au point dans les années 1970. Chaque utilisateur possède une paire de clés : une clé publique et une clé privée.

La clé publique est partagée librement avec les correspondants. Elle sert à chiffrer les messages destinés à cet utilisateur. On peut la publier sur son site web ou l'envoyer par SMS sans risque.

La clé privée reste secrète sur l'appareil de l'utilisateur. Elle seule permet de déchiffrer les messages reçus. Elle ne doit jamais être partagée.

Concrètement, quand Alice envoie un message à Bob :

  1. L'application d'Alice récupère la clé publique de Bob
  2. Le message est chiffré avec cette clé publique
  3. Le message chiffré est transmis via les serveurs de la messagerie
  4. Les serveurs ne peuvent pas lire le contenu, ils ne possèdent que la clé publique
  5. L'application de Bob reçoit le message et le déchiffre avec la clé privée de Bob
  6. Bob lit le message en clair

Cette architecture garantit que seul le destinataire peut lire le message. Même le fournisseur de la messagerie ne peut techniquement pas y accéder.

Les messageries utilisant le E2EE

Depuis 2016, la plupart des grandes messageries grand public ont adopté le chiffrement de bout en bout par défaut, mais avec des implémentations différentes.

WhatsApp utilise le protocole Signal, développé par la Signal Foundation. Le chiffrement est activé par défaut sur toutes les conversations.

iMessage utilise un protocole propriétaire d'Apple. Le chiffrement est activé par défaut entre utilisateurs Apple. Les échanges avec des non-utilisateurs Apple (via SMS classique) ne sont pas chiffrés.

Signal utilise son propre protocole (le Signal Protocol, considéré comme l'état de l'art). Le chiffrement est activé par défaut sur toutes les conversations.

Telegram ne propose du E2EE que dans les "chats secrets" activés manuellement. Les conversations classiques ne sont pas chiffrées de bout en bout par défaut.

Threema et Tuta sont deux messageries européennes centrées sur la protection de la vie privée, avec un E2EE par défaut.

La menace du client-side scanning

Le chiffrement de bout en bout protège les messages pendant leur transmission. Mais avant que le message ne soit chiffré, et après qu'il ait été déchiffré, il existe en clair sur les appareils.

Cette réalité technique est exploitée par la technique du client-side scanning, qui consiste à installer un module d'analyse directement sur l'appareil de l'utilisateur. Ce module examine le contenu avant le chiffrement.

C'est précisément ce mécanisme que le règlement CSAR pourrait imposer aux plateformes européennes. Techniquement, le chiffrement resterait intact. En pratique, la garantie de confidentialité serait détruite.

L'impact sur les messageries grand public

Face à cette menace, les positions des grandes messageries diffèrent.

WhatsApp (Meta), iMessage (Apple) et Messenger se conformeront probablement à toute obligation légale européenne. Ces entreprises ne peuvent se permettre de perdre l'accès au marché de 450 millions d'utilisateurs européens.

Signal, Threema et Tuta ont publiquement annoncé qu'elles préféreraient quitter le marché européen plutôt que d'intégrer un mécanisme de client-side scanning. Signal en particulier, via sa CEO Meredith Whittaker, a été très claire sur ce point.

Telegram reste ambigu sur sa position.

Le risque est donc que d'ici quelques années, seules les messageries acceptant la surveillance côté client restent disponibles en Europe, tandis que les messageries les plus protectrices seraient retirées du marché.

La parade au-delà des messageries

Le chiffrement de bout en bout intégré aux messageries n'est pas la seule forme de chiffrement. Le PGP, inventé en 1991, est une méthode de chiffrement personnel indépendante de toute plateforme.

Avec le PGP, vous chiffrez votre message dans un outil séparé, avant qu'il n'atteigne WhatsApp ou Gmail. Le module de client-side scanning voit passer une suite de caractères illisibles. Il ne peut rien signaler.

C'est aujourd'hui la seule méthode qui résiste structurellement à Chat Control, quelle que soit l'évolution du règlement.

Pour aller plus loin