Publié le 24 août 2026
Apple et le CSS en 2021 : les leçons d'un abandon retentissant
En août 2021, Apple annonçait un système de client-side scanning pour iCloud Photos, avant de reculer sous la pression scientifique. Analyse d'un précédent majeur.
En août 2021, Apple faisait une annonce qui allait secouer la communauté cryptographique internationale : l'entreprise californienne allait déployer un système de client-side scanning sur ses appareils, destiné à scanner les photos uploadées sur iCloud à la recherche de contenus CSAM. Nom du système : NeuralHash.
Trois mois plus tard, sous la pression massive de la communauté scientifique et des défenseurs des libertés numériques, Apple faisait marche arrière. Le système ne serait finalement jamais déployé.
Cet épisode, connu sous le nom d'"affaire NeuralHash", constitue un précédent essentiel pour comprendre les enjeux techniques et politiques du client-side scanning. Il éclaire les débats actuels sur Chat Control 2.0 de manière particulièrement instructive.
L'annonce d'août 2021
Le 5 août 2021, Apple publie sur son site un document technique intitulé "Expanded Protections for Children". L'entreprise y annonce trois mesures nouvelles :
Un scan des photos iCloud. Toutes les photos uploadées vers iCloud Photos seraient analysées via un système appelé NeuralHash, qui comparerait des empreintes numériques (hashes) à une base de données de CSAM connus fournie par le NCMEC américain. Si un seuil de correspondances était atteint (30 photos matchées), Apple serait alertée et transmettrait le cas aux autorités.
Un filtre pour iMessage. Les enfants utilisant Messages seraient protégés par un système d'analyse d'images potentiellement problématiques, avec des alertes envoyées à leurs parents.
Des ressources éducatives dans Siri et Search. Des liens vers des ressources d'aide seraient proposés en cas de recherches liées au CSAM.
Le premier point, le scan iCloud, a immédiatement cristallisé les critiques. C'est lui qui constituait un cas exemplaire de client-side scanning à grande échelle.
Le principe technique de NeuralHash
Le système NeuralHash reposait sur une architecture technique sophistiquée qu'Apple mettait en avant comme "respectueuse de la vie privée".
Le principe : au moment de l'upload d'une photo vers iCloud, l'appareil calculait localement une "empreinte perceptuelle" de l'image. Cette empreinte, différente d'un hash cryptographique classique, était conçue pour reconnaître des images similaires même après légères modifications (recadrage, changement de luminosité, compression).
Cette empreinte était ensuite comparée à une base de données d'empreintes CSAM connues, stockée sur l'appareil de l'utilisateur. La comparaison se faisait localement, sans que le contenu de l'image quitte l'appareil. Si des correspondances étaient trouvées, l'appareil générait des "vouchers cryptographiques" attachés à l'image.
À partir d'un seuil de 30 vouchers accumulés sur un même compte, Apple pouvait déchiffrer les images concernées et effectuer une revue humaine avant de signaler éventuellement aux autorités.
Apple présentait cette architecture comme préservant la vie privée : le contenu réel des photos non problématiques ne serait jamais consulté par Apple, seules les images signalées après le seuil critique déclencheraient une intervention humaine.
Les critiques immédiates
Dès l'annonce, la communauté cryptographique internationale a exprimé des inquiétudes majeures.
Le principe même du scan sur l'appareil. Pour de nombreux chercheurs, le simple fait qu'un dispositif de surveillance soit installé sur les téléphones des utilisateurs constituait un changement de paradigme majeur. Le téléphone, historiquement considéré comme un espace privé, devenait un dispositif de surveillance intégré.
Le risque d'expansion du périmètre. Une fois le mécanisme technique en place, il devenait trivial d'étendre son champ d'application à d'autres types de contenus. Aujourd'hui du CSAM, demain des contenus terroristes, après-demain des opposants politiques. La technique de "function creep" était identifiée comme un risque structurel majeur.
Les faux positifs. Le système NeuralHash pouvait générer des faux positifs. Des chercheurs indépendants ont rapidement démontré que des collisions de hash pouvaient être créées volontairement, permettant de générer des images anodines mais reconnues comme problématiques par le système.
La compromission des bases de données. Les bases d'empreintes utilisées par NeuralHash devenaient des cibles stratégiques. Une compromission ou un empoisonnement de ces bases pourrait entraîner des signalements massifs de contenus légitimes.
Le rapport "Bugs in Our Pockets"
En octobre 2021, quelques semaines après l'annonce d'Apple, quinze des plus grands cryptographes et chercheurs en sécurité informatique au monde publient un rapport de référence intitulé "Bugs in Our Pockets: The Risks of Client-Side Scanning".
Les signataires incluent des figures majeures du domaine : Ross Anderson (Cambridge), Bruce Schneier, Whitfield Diffie (co-inventeur de la cryptographie asymétrique), Susan Landau (Tufts), Steven Bellovin (Columbia). Une équipe d'une densité intellectuelle exceptionnelle.
Le rapport de 46 pages analyse le principe du client-side scanning de manière systématique. Sa conclusion est sans ambiguïté : le CSS "crée de nouveaux risques de sécurité pour les utilisateurs, rend les systèmes plus vulnérables aux abus, et n'est pas efficace pour atteindre ses objectifs déclarés".
Le rapport identifie plusieurs classes de risques structurels :
- Risque d'expansion du périmètre (function creep)
- Risque de compromission des bases de données de référence
- Risque de faux positifs à grande échelle
- Risque d'empoisonnement des bases par des adversaires
- Risque de perte de confiance dans les infrastructures numériques
Ce rapport devient immédiatement une référence dans le débat public et scientifique. Il est cité dans tous les débats ultérieurs sur le CSS, y compris ceux autour de Chat Control 2.0.
La marche arrière d'Apple
Face à la pression combinée de la communauté scientifique, des défenseurs des libertés numériques (EFF en tête), et d'une partie de sa propre base d'utilisateurs, Apple annonce en septembre 2021 le report du déploiement de NeuralHash.
En décembre 2022, l'entreprise confirme silencieusement l'abandon complet du projet. Aucune communication publique d'ampleur n'accompagne cette décision. Le système ne sera jamais déployé.
Cette marche arrière est particulièrement significative venant d'Apple. L'entreprise avait investi des ressources importantes dans le développement du système. Elle avait défendu publiquement son architecture pendant des semaines. L'abandonner constitue un aveu implicite que la critique scientifique était fondée.
Ce que l'affaire NeuralHash a démontré
L'affaire NeuralHash a établi plusieurs principes importants dans le débat sur le CSS.
Le CSS n'est pas techniquement neutre. Contrairement aux discours qui présentent le CSS comme une simple mesure technique, l'affaire NeuralHash a montré que ces systèmes ont des implications structurelles majeures sur la vie privée, la sécurité et les libertés.
La communauté scientifique peut peser. L'abandon de NeuralHash par Apple démontre que la mobilisation coordonnée des experts, appuyée par les défenseurs des libertés numériques, peut suffire à faire reculer même les plus grandes entreprises technologiques. Cette leçon est mobilisée aujourd'hui dans le débat sur CSAR.
Les entreprises peuvent choisir. Apple avait le choix. L'entreprise disposait de toutes les capacités techniques pour déployer NeuralHash. Elle a choisi de reculer face à la pression. Ce précédent démontre que les grandes entreprises peuvent, quand elles le veulent, résister aux logiques de surveillance.
Les leçons pour Chat Control 2.0
L'affaire NeuralHash éclaire d'un jour particulier les débats actuels sur Chat Control 2.0.
Le CSS proposé par CSAR est fondamentalement le même que NeuralHash. Les principes techniques sont identiques. Les risques identifiés par la communauté scientifique en 2021 s'appliquent tout autant aujourd'hui.
La différence majeure est l'obligation légale. Là où Apple avait le choix de reculer face à la pression, les plateformes soumises à CSAR n'auront pas cette option. Le règlement les obligera à déployer le CSS, sans marge de manœuvre pratique.
Cette différence change tout. Le succès de la mobilisation contre NeuralHash reposait sur la possibilité pour Apple de changer d'avis. Ce levier n'existera plus avec CSAR. Une fois adopté, le règlement s'imposera aux plateformes indépendamment de leurs positions ou de la mobilisation citoyenne.
Sauf pour celles qui préfèrent partir. Signal, Threema, Tuta ont annoncé qu'elles quitteront le marché européen plutôt que de céder. Cette position est cohérente avec le précédent Apple : les organisations qui font de la vie privée leur principe fondamental peuvent choisir la sortie plutôt que la compromission.
Ce que ça change pour vous
L'affaire NeuralHash montre que la seule protection réellement fiable est technique, sous votre contrôle direct, indépendante des décisions des grandes entreprises et des institutions politiques.
Les entreprises peuvent choisir de résister (comme Apple en 2021) ou de se conformer (comme elles devront le faire avec CSAR). Vous ne pouvez pas dépendre de leurs décisions pour votre vie privée. Vous devez mettre en place vos propres outils, indépendants de leurs infrastructures.