Google Allo : une absence de chiffrement E2E par défaut très remarquée

Google Allo : une absence de chiffrement E2E par défaut très remarquée

Un mois après l'activation par WhatsApp #PouceEnLair

Avatar de l'auteur

Vincent Hermann

Publié dansSociété numérique

21/05/2016
17
Google Allo : une absence de chiffrement E2E par défaut très remarquée

L'application de messagerie instantanée Google Allo, qui arrivera normalement dès le mois prochain, est critiquée pour l’absence de chiffrement de bout en bout par défaut. Une occasion manquée pour la société qui est sous le feu des critiques, notamment de la part d'Edward Snowden.

Parmi la pléthore de nouveautés annoncées durant sa conférence I/O, Google a présenté les applications Allo et Duo. Un couple que l'on pourrait comparer à celui que l’on trouve chez Apple, avec iMessage et FaceTime. La première en particulier est un savant mélange de tout ce que l’on peut trouver dans le monde très concurrentiel des messageries instantanées, jusqu'aux bots afin d'enrichir largement l’expérience utilisateur.

Quitte à arriver après tout le monde...

Mais bien qu'Allo ne soit pas encore disponible, elle concentre déjà un feu nourri de critiques. La plus commune peut se résumer à une question : pourquoi encore une autre application de messagerie ? Google dispose déjà de Hangouts, qui ne disparaîtra d’ailleurs pas, les deux ayant des objectifs différents.

Allo vise surtout WhatsApp et consorts, en se servant du numéro de téléphone comme identifiant principal et en misant uniquement sur un usage mobile. Une stratégie un peu semblable à celle de Facebook qui cumule deux outils de messagerie, mais qui peut paraître étrange, puisque de son côté, Hangouts peine déjà à évoluer et à convaincre.

Il faut donc frapper fort, et surtout marquer les esprits puisque la base d'utilisateurs est entièrement à construire, là où la concurrence compte déjà des millions d'adeptes.

Snowden : « Évitez-la pour l’instant »

Mais le nouveau service de Google est déjà critiqué en raison de ses choix en matière de sécurité. Il propose certes un mode incognito utilisant le protocole Signal, comme pour WhatsApp, mais il avait aussi une carte à jouer sur les conversations classiques. Or, point de chiffrement de bout en bout (E2E) dans ce cas-là.

Une absence curieuse, et ce d’autant plus que Google, qui court déjà pour rattraper la concurrence, arrive des semaines après l’activation du chiffrement E2E par WhatsApp, puis peu de temps après par Viber. Une absence pointée du doigt, notamment par Edward Snowden, qui n’a de cesse de militer pour cette forme de protection depuis plusieurs années maintenant. Dans un tweet publié hier, il indique : « La décision de Google de désactiver le chiffrement de bout en bout par défaut sa nouvelle application de messagerie Allo est dangereux et la rend peu sûre. Évitez-la pour l’instant ».

Comme l’explique Thai Duong de l’équipe de développement de Signal, consulté pour la sécurité d’Allo, l’application de Google disposera bien dans tous les cas du chiffrement. Mais dans le cas des conversations normales, il s’agira de QUIC ou de TLS 1.2. Selon lui, ce choix était inévitable dans le cadre d’une utilisation faisant appel aux bots de Google.

L’interrogation autour de cette décision de Google cristallise le débat sur l’utilité potentielle d’Allo. Pour le chercheur en sécurité Christopher Soghoian, la raison en est simple : « Faire du chiffrement une option était une décision prise par les équipes commerciale et juridique. Elle permet à Google de creuser dans les conversations et de ne pas énerver les gouvernements ».

Un argument percutant ?

Difficile dans l'absolu de vérifier cette assertion, mais il sera tout aussi difficile de nier que les forces de l’ordre ont de quoi être soulagées avec cette annonce. Quand une entreprise disposant de la force de frappe de Google insiste sur les outils de communication, ses choix sont observés de près. Alors que les débats sur la place du chiffrement – particulièrement de bout en bout – ne faiblissent pas, le FBI et les autres sauront gré à Google de cette décision.

En attendant, le tweet de Snowden est pour le moins directif. Mais dans un monde de fonctionnalités, d’immédiateté et d'interfaces agréables, ce point particulier sera-t-il vraiment entendu par le grand public ?

17
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Technique contre marketing

17:36 Soft 0
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

Q-Doliprane sur demande

16:10 HardScience 1
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

De qui ? Quand ? Comment ?

12:00 DroitSécu 10

Sommaire de l'article

Introduction

Quitte à arriver après tout le monde...

Snowden : « Évitez-la pour l’instant »

Un argument percutant ?

Windows en 2024 : beaucoup d’IA, mais pas forcément un « 12 »

Soft 0
Einstein avec des qubits en arrière plan

Informatique quantique, qubits : avez-vous les bases ?

HardScience 1
Notifications iPhone

Surveillance des notifications : un sénateur américain demande la fin du secret

DroitSécu 10

En ligne, les promos foireuses restent d’actualité

DroitWeb 10

#LeBrief : modalité des amendes RGPD, cyberattaque agricole, hallucinations d’Amazon Q, 25 ans d’ISS

Logo Twitch

Citant des « coûts prohibitifs », Twitch quitte la Corée du Sud

ÉcoWeb 24
Formation aux cryptomonnaies par Binance à Pôle Emploi

Binance fait son marketing pendant des formations sur la blockchain destinées aux chômeurs

Éco 8
Consommation électrique du CERN

L’empreinte écologique CERN en 2022 : 1 215 GWh, 184 173 teqCO₂, 3 234 Ml…

Science 6
station électrique pour voitures

Voitures électriques : dans la jungle, terrible jungle, des bornes de recharge publiques

Société 67

#LeBrief : intelligence artificielle à tous les étages, fichier biométrique EURODAC

KDE Plasma 6

KDE Plasma 6 a sa première bêta, le tour des nouveautés

Soft 13
Un homme noir regarde la caméra. Sur son visage, des traits blancs suggèrent un traitement algorithmique.

AI Act et reconnaissance faciale : la France interpelée par 45 eurodéputés

DroitSociété 4
Api

La CNIL préconise l’utilisation des API pour le partage de données personnelles entre organismes

SécuSociété 3
Fouet de l’Arcep avec de la fibre

Orange sanctionnée sur la fibre : l’argumentaire de l’opérateur démonté par l’Arcep

DroitWeb 22
Bombes

Israël – Hamas : comment l’IA intensifie les attaques contre Gaza

IA 19

#LeBrief : bande-annonce GTA VI, guerre électronique, Spotify licencie massivement

Poing Dev

Le poing Dev – Round 7

Next 93
Logo de Gaia-X sour la forme d’un arbre, avec la légende : infrastructure de données en forme de réseau

Gaia-X « vit toujours » et « arrive à des étapes très concrètes »

WebSécu 6

Trois consoles portables en quelques semaines

Hard 37
Une tasse estampillée "Keep calm and carry on teaching"

Cyberrésilience : les compromis (provisoires) du trilogue européen

DroitSécu 3

#LeBrief : fuite de tests ADN 23andMe, le milliard pour Android Messages, il y a 30 ans Hubble voyait clair

#Flock a sa propre vision de l’inclusion

Flock 25
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #10 : nous contacter et résumé de la semaine

44
Autoportrait Sébastien

[Autoportrait] Sébastien Gavois : tribulations d’un pigiste devenu rédac’ chef

Next 21
Logo de StreetPress

Pourquoi le site du média StreetPress a été momentanément inaccessible

Droit 21
Amazon re:Invent

re:Invent 2023 : Amazon lance son assistant Q et plusieurs services IA, dont la génération d’images

IA 14
Un œil symbolisant l'Union européenne, et les dissensions et problèmes afférents

Le Conseil de l’UE tire un bilan du RGPD, les États membres réclament des « outils pratiques »

Droit 6

19 associations européennes de consommateurs portent plainte contre Meta

DroitSocials 16

#LeBrief : Ariane 6 l’été prochain, Nextcloud rachète Roundcube, désinformation via la pub

Station spatiale internationale 1998

Il y a 25 ans, l’assemblage de la Station spatiale internationale débutait

Science 2

Fusée Vega : Avio perd deux réservoirs et les retrouve… dans une décharge

Science 14

Drapeaux de l’Union européenne

RGPD : la Cour de justice de l‘UE précise les modalités des amendes

Droit 6

Amazon re:Invent

Les gênantes hallucinations et fuites d’information de Q, le chatbot d’Amazon

IA 2

Une table ronde de la réserve cyber de la gendarmerie consacrée aux cybermenaces pour le secteur agroalimentaire et les agriculteurs

Une exploitation agricole sur cinq victime d’une cyberattaque

ÉcoSécu 3

Commentaires (17)


SebGF Abonné
Hier à 08h57

La sécu à deux vitesses de Google, on te vend une porte blindée mais elle n’a pas de serrure par défaut. En même temps, il faut bien pouvoir vendre ses produits plus facilement.


anonyme_a6c552c5fb4282d70e634ed16d39416a
Hier à 09h14

En attendant, le tweet de Snowden est pour le moins directif. Mais dans un monde de fonctionnalités, d’immédiateté et d’interfaces agréables, ce point particulier sera-t-il vraiment entendu par le grand public ?

Bien sûr que non puisqu’il ne l’est déjà pas (entendu) par des personnes un peu plus concernées (industriels, brevets, recherches, etc.)


egoz
Hier à 10h00

Non mais Allo quoi …<img data-src=" />


Ricard
Hier à 10h24

A boycotter donc…


127.0.0.1
Hier à 10h25


« Faire du chiffrement une option était une décision prise par les équipes commerciale et juridique. Elle permet à Google de creuser dans les conversations et de ne pas énerver les gouvernements ».


Sans compter l’effet d’inertie: si le mode par défaut est “sans chiffrement”, alors il y aura moins d’effort pour que l’écosystème autour de Allo fonctionne en mode chiffré. La solution de facilité sera de dire “si ca ne fonctionne pas, repassez en mode sans chiffrement”.

On a déjà vu que c’était difficile de basculer en mode sécurisé après coup, par exemple passer en https avec les régie pubs, ou passer en profil non-administrateur avec les applications windows.


Pwney
Hier à 10h38

Qu’ils mettent un interrupteur “bot google OU chiffrement” facile d’accès alors.

D’ailleurs pourquoi le bot google ne serait-il pas sur le terminal utilisateur ?
C’est juste une excuse pour désactiver le chiffrement ou y a vraiment un problème de puissance de calcul ?


SebGF Abonné
Hier à 11h22






Pwney a écrit :

Qu’ils mettent un interrupteur “bot google OU chiffrement” facile d’accès alors.

D’ailleurs pourquoi le bot google ne serait-il pas sur le terminal utilisateur ?
C’est juste une excuse pour désactiver le chiffrement ou y a vraiment un problème de puissance de calcul ?



Les outils de reconnaissance vocale ou textuels comme ceux de Google, Apple, Microsoft, et compagnie, s’appuient sur des algo qui interrogent des bases de données pour répondre. Si sur un PC il y a des outils de reconnaissance vocale ou analyse textuelle puissants en stand alone, je pense que sur les smartphones ça doit être plus limité.
Mais outre l’aspect technique, c’est surtout en constituant une base de données de phrases, mots, sons, événements, etc, qu’ils parviennent à rendre ces outils très efficaces. Le terminal peut difficilement porter tout ce poids.

edit : j’avais signalé via le formulaire en question que la phrase “Elle permet à Google de creuser dans les conversations et de ne pas énerver les gouvernements” est mal traduite. Le terme creuser pour “mine” n’est pas bon dans ce contexte, on parle bien d’exploitation de données (data mining).



kamuisuki
Hier à 12h10

Oui dans mon entourage tout le monde est choqué.
Non enfaite tout le monde s’en fiche et personne sait ce que c’est .
Et je pense même que ça empêchera personne de l’utiliser lol


Jarodd Abonné
Hier à 19h15


«&nbsp;Faire du chiffrement une option était une décision prise par les
équipes commerciale et juridique. Elle permet à Google de creuser dans
les conversations et de ne pas énerver les gouvernements&nbsp;».


Ou bien ils ne mettent pas de E2E pour qu’on parle du produit, et ensuite dire au FBI « vous voyez, le public demande du chiffrement, ce n’est pas notre faute si on le met, c’est juste les prérequis du marché désormais »

Bon, j’y crois moyen, mais je leur laisse le bénéfice du doute.
&nbsp;(les commerciaux qui ne comprennent pas l’intérêt du chiffrement, c’est bien plus crédible <img data-src=" /> )


Kwaïeur
Hier à 20h44

Chiffrement =&gt; Pas de bots ou autre fonctionnalité gadget =&gt; Moins “in”
On parie combien ?&nbsp;<img data-src=" />


metaphore54
Hier à 06h49

Le chiffrement est un obstacle pour le modèle économique de google ? si oui, je comprends le choix.

Il ne faut pas oublier que google n’est pas une association caritative mais une entreprise commerciale.


SebGF Abonné
Hier à 07h43

Au delà de l’histoire du FBI, je pense que c’est déjà dans un premier temps parce qu’Alphabet vit encore majoritairement de ses régies publicitaires.
Et que c’est plus difficile d’espionner quand tout est chiffré de bout en bout.


Graphico
Hier à 06h13

Un instant: Je dois être enrhumé du bulbe, mais vous pouvez m’expliquer la différence entre un appel (une conversation) via votre opérateur (de 06 à 06) et l’appli de goggle ? je comprends pas l’utilité vu que la très grande majorité des gens on des forfaits illimités sur la voix. Alors, pourquoi se prendre la tête ? (bon, on peut me rétorquer que si votre correspondant est au Guatémala…)


sohka Abonné
Hier à 07h14






Graphico a écrit :

Un instant: Je dois être enrhumé du bulbe, mais vous pouvez m’expliquer la différence entre un appel (une conversation) via votre opérateur (de 06 à 06) et l’appli de goggle ? je comprends pas l’utilité vu que la très grande majorité des gens on des forfaits illimités sur la voix. Alors, pourquoi se prendre la tête ? (bon, on peut me rétorquer que si votre correspondant est au Guatémala…)


Je savais pas que le Guatemala faisait figure d’exemple en terme de télécommunication pourrie…

Dans tout les cas, ‘faut pas aller si loin. En Belgique, les forfaits illimité ne débutent qu’à partir de 30€.



Leixia Abonné
Hier à 07h39

J’aime bien Hangouts moi&nbsp;<img data-src=" />
D’ailleurs le client Chrome est vraiment bien foutu.


Vekin Abonné
Hier à 07h59

Déjà que je désactive systématiquement Hangouts, alors ça… J’espère que ça ne sera pas installé de force comme les autres applis de Google <img data-src=" />


hellmut Abonné
Hier à 09h02

la France est l’un des seuls pays où on a de l’illimité sur la voix, tout simplement.