Une charte avec les FAI français pour le chiffrement des flux emails
On en reste sur le flux
Le 05 octobre 2015 à 09h40
4 min
Droit
Droit
Axelle Lemaire vient d‘annoncer en milieu de matinée « la signature d’une charte entre les opérateurs français pour le cryptage des boites email ». Cependant, l’engagement qui concerne le transport des messages, ne devrait pas contrarier les interceptions légales, selon les vœux de l’Agence nationale de la sécurité des systèmes d'information.
Selon l’entourage de la secrétaire d’État chargée du numérique, cette charte annoncée peu avant la visite du siège parisien de la société Dashlane, un spécialiste de la gestion des mots de passe et éditeur d'un portefeuille numérique, sera signée par les quatre principaux FAI (Orange, SFR-NC, Free et Bouygues) et La Poste.net. Si la signature devrait être effective dans la semaine, la charte portera l’engagement d’« un chiffrement systématique des données entre les services de messagerie », et donc un « chiffrement par défaut », insistent nos sources. Il s’agira donc de chiffrer les flux emails entre les fournisseurs français.
Un chiffrement poussé par l’ANSSI
La semaine dernière, aux Assises de Monaco, Guillaume Poupard avait lui aussi évoqué ces questions lors d’un point presse auquel nous participions, avec notamment nos confrères de LeMagIT.
À ceux qui s’opposent au chiffrement, la contreréponse du numéro un de l’ANSSI est limpide : « On a un problème avec le chiffrement, alors on va l’interdire ? Ce serait catastrophique ! ». Hors de question également d’opter pour le séquestre des clefs comme solution de repli : « On a eu ce débat voilà 20 ans. Nous irions embêter 99,99 % de la population alors que le 0,01 restant ne donnera pas ses clefs. »
À l’occasion de ce rendez-vous informel, il indiquait avoir travaillé avec plusieurs acteurs français « pour qu’ils s’engagent à échanger des messages de manière chiffrée », alors que jusqu’à présent, ces mêmes échanges se faisaient trop souvent selon lui en clair. « L’étape d’après sera de créer une bulle de confiance » en Europe, anticipait-il.
La charte portée par Axelle Lemaire a donc été chapeautée dans les coulisses par l’ANSSI. Le document ne date d’ailleurs pas d’hier, puisqu’il fut déjà esquissé par Jean-Marc Ayrault en février 2014 à l’occasion de l’inauguration des nouveaux locaux de l’ANSSI (notre reportage).
Du subtil équilibre entre chiffrement et interception de sécurité
Une certitude : le chiffrement annoncé par Axelle Lemaire ne devrait pas être de bout en bout. Il n’empêchera pas les procédures légales administratives ou judiciaires relatives aux interceptions des correspondances. Ceci ne s'explique pas seulement pour des questions techniques. L’ANSSI pousse en effet à la création de « points de clair » où les services pourront faire de l’interception légale. « On peut en effet faire cohabiter chiffrement et interception légale » a poursuivi Guillaume Poupard, toujours aux Assises.
Seulement, si tout est relativement simple avec les opérateurs installés en France, les discussions se corsent avec des acteurs éloignés comme Apple. Surtout, « nous avons des problèmes avec des applications », celles qui proposent un chiffrement de bout en bout des échanges, reconnaissait l’ANSSI. « Sur les applications comme iMessage ou Whatsapp, la réponse est clairement complexe » concède dans le même sens les proches de la secrétaire d’État, car « certaines solutions incluent des mécanismes où l’opérateur n’a pas accès aux clefs ». Au-delà, le message qui veut être passé n’a pas besoin de décryptage : il s’agit de promouvoir le chiffrement, « et le discours de la ministre est partagée avec la CNIL et les spécialistes de ces questions : le chiffrement est une technologie pertinente. »
La ministre va également annoncer une autre opération, aux retombées économiques plus directes : celle de l’appel à projets de 10 millions d’euros pour la recherche et le développement d’entreprises innovantes spécialisées dans la protection des données personnelles. Plusieurs chapitres sont programmés, comme l’anonymisation des données, les architectures innovantes distribuées et la sécurité des objets connectés.
Une charte avec les FAI français pour le chiffrement des flux emails
-
Un chiffrement poussé par l’ANSSI
-
Du subtil équilibre entre chiffrement et interception de sécurité
Commentaires (75)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 05/10/2015 à 12h34
non tu ne rêves pas …
Le 05/10/2015 à 12h36
C’est pour cela qu’ils (quasi tous les acteurs : états et boites) poussent pour que vous foutiez TOUS vos données sur un cloud … et pas chez vous sur un NAS !!!!
" /> " /> " />
Le 05/10/2015 à 12h37
Ça n’est en rien de sa responsabilité, ni son affaire …
Il essaye au moins de rendre effectif le chiffrement des FLUX entre gros opérateurs de mail. Ce qui en 2105 me semble en effet être un minimum.
Je ne vois pas trop le sens de ton post. Il n’est ni pour, ni contre le chiffrement de bout en bout. Disons même que l’ANSI recommande même son utilisation dans certains cas et notamment dans certains domaines professionnels. Donc beaucoup de gens ici font un mauvais procès à cette proposition.
De toute façon, le chiffrement de bout en bout “bien fait”, c’est UNIQUEMENT la responsabilité des utilisateurs finaux … Les fournisseurs de solution mail n’ont rien à voir la dedans et encore moins les autorités publiques …
P.S.: Ca ne dérrange que moi les 20 derniers comms totalement HS par rapport à la News ???
Le 05/10/2015 à 12h41
Le 05/10/2015 à 12h47
Depuis ma nouvelle adresse et ma très bonne ligne (20Mb en upload), je re envisage un nas pour mes saves (type cloud mais chez moi).
Plus qu’à avoir les fonds ^^”
Le 05/10/2015 à 12h51
Le 05/10/2015 à 10h19
Cela sert au moins à réduire le risque d’interception par des tiers (autres que le gouvernement), non ? " />
Le 05/10/2015 à 10h20
Qui utilise la boite mail de son FAI ?
On change de FAI comme de chemise…
Le 05/10/2015 à 10h20
C’est également ce que j’ai compris.
D’ailleurs on a beau utiliser du SSL/TLS sur les clients (tcp/465, tcp/587, tcp/993, tcp/995), les échanges entre les MTAs se font en clair sur le port tcp/25…
Donc si l’action que veut engager le gouvernement consiste à forcer les clients à chiffrer leurs communications, ça ne sert à rien.
Le 05/10/2015 à 10h23
le transport des messages, ne devrait pas contrarier les interceptions légales,
Donc, c’est de la merde, quoi.
Le 05/10/2015 à 10h25
" /> Plus exactement, cela réduit le risque d’interception par des tiers n’ayant pas de sondes chez les fournisseurs (Internet ou de Services).
Donc ça nous protège contre les méchants chinois ou russes, mais ça fait rire les oiseaux les américains et britanniques, ces derniers continuant à aspirer nos mails directement dans les datacenter ou sur les câbles.
Quand je repense à l’histoire d’un mec de chez Airbus qui utilise Gmail pour envoyer des mails pro…
Le 05/10/2015 à 10h29
le TLS bashing n’a strictement aucun sens. Et je soupçonne ceux qui le font de ne pas bien comprendre tout l’intérêt qu’il peut y avoir dans le déploiement automatique du chiffrement des flux.
Il n’y a aucun sens de parler de backdoor étant donné qu’on ne crée pas une porte dérobée volontaire, on utilise simplement le fonctionnement normal du chiffrement TLS pour déchiffrer en local les flux qui arrivent chez les opérateurs.
Il n’empêche que même si TLS, dans le cas des emails chez de gros opérateurs centralisés, peut permettre à des services de renseigment/justice français d’avoir accès aux flux en clair, il est de toute façon préférable de déployer de chiffrment de flux pour prévenir les oreilles indiscrètes de nombreux autres acteurs qui en veulent à notre vie privée !
Cessez d’être manichéens. C’est un bon pas en avant. Celui qui crache sur le chiffrement de flux TLS et qui ne chiffre pas de bout en bout son contenu n’est qu’un troll …
Le 05/10/2015 à 10h29
Le 05/10/2015 à 10h32
pas plus faux en effet.
Mais perso, je passe par un système qui crypte certains de mes mails avant envoie et les personnes ,dites de confiance, ont le décryptage / clef pour le faire de leur côté …
Après, l’idée est bonne mais n’assure en rien la sécurité de nos mails ou leurs “vies privées” et si nous n’avons rien à nous reprocher ,osef.
Et ,pire, le Français lambda majoritaire n’en n’a même pas conscience ou connaissance de cela …donc osef aussi…
M’enfin
Le 05/10/2015 à 10h33
Tu as compris de quoi je parlais ;).
Le 05/10/2015 à 10h38
Le 05/10/2015 à 10h45
Mon mail privé est en Allemagne chez 1and1, bon courage…
Sinon, avec un NAS, on peut faire son serveur mail chez soi, va falloir que je m’y remette, tiens !
Le 05/10/2015 à 10h58
bonne question " />, je ne connais ni le mot de passe ni l’adresse en elle même, donc je peux la consulter vu que je suis chez orange, lmais en déplacement, woilou " />
Le 05/10/2015 à 11h00
Le du SSL/TLS sur les clients ça permet surtout d’éviter les oreilles indiscrète à coté de point d’accès wifi public.
Le 05/10/2015 à 11h03
Le 05/10/2015 à 11h07
“N’oubliez pas de nous laisser les clés en partant !”
Le 05/10/2015 à 11h08
Le 06/10/2015 à 14h57
Mais ça existe déjà, ça s’appelle STARTTLS et c’est déjà utilisé par la plupart des gros fournisseurs (gmail, hotmail, …) dont certains FAI français (Laposte.net, Free).
Ou alors j’ai rien compris !
Le 06/10/2015 à 18h07
je crois que l’amalgame est quand même fait à dessein. Et comment ils vont faire pour la couche transport ??
La communication SMTP se base par défaut sur du clair entre les serveurs et tous les système de messagerie communique comme ça. Ils veulent inventer un nouveau protocole ? Il y a l’IETF pour ça et les RFCs.
avant
La seule façon de faire c’est de chiffrer dès le poste de travail même d’établir une session SMTP.
Le 09/10/2015 à 16h32
Le 09/10/2015 à 22h38
Oui, c’est juste entre le client et le serveur. Après c’est en clair entre serveurs SMTP.
Le 05/10/2015 à 11h14
Le 05/10/2015 à 11h29
Le 05/10/2015 à 11h30
Surtout qu’une charte on est pas obligé de la respecter.
Le 05/10/2015 à 11h31
Le 05/10/2015 à 11h43
ca sent le vécu " />
Le 05/10/2015 à 11h44
Voila qui aura au moins le mérite de relancer le débat du chiffrement auprès du public.
Mais sinon,qui aura confiance dans leur solution ? Pour moi, leur truc est assez clairement une affabulation de technocrate “c’est sécurisé mais nous on peut l’ouvrir”, ouais … “c’est sec mais c’est mouillé”, quoi.
Le 05/10/2015 à 11h45
Le 05/10/2015 à 11h53
Si ce n’est pas toi qui t’es endormi, c’est que c’est toi qui t’es barré avec le PC. " />
Le 05/10/2015 à 11h58
Le 05/10/2015 à 11h58
Le 05/10/2015 à 12h00
Pas la peine de s’endormir ceci dit, il suffit juste qu’un mec fasse semblant de fouiller dans les portes bagages en haut en toute innoncence(genre il cherche quelque chose dans une veste), et pffui, disparition de l’ordinateur pro…
J’ai des collègues à qui c’est arrivé, plusieurs mois de travail disparu ! (heureusement qu’il y avait une sauvegarde “récente” de moins d’un mois).
Le 05/10/2015 à 12h05
Le 05/10/2015 à 12h07
le punk, faut bien qu’il mange, et revendre un PC, ca rapporte assez pour s’acheter un navet et la bière qui va avec " />
Le 05/10/2015 à 12h12
Le 05/10/2015 à 12h13
Le 05/10/2015 à 12h17
Le 05/10/2015 à 13h05
Le 05/10/2015 à 13h15
Le 05/10/2015 à 14h21
Merci " />
Le 05/10/2015 à 14h29
On en est à la 5e page de HS … et surement 10-12 commentaires RÉELLEMENT sur le sujet …
Allo la modération ?
Le 05/10/2015 à 14h47
Je crois que quelqu’un a prêté sa sword à un autre là " />
En tout cas c’est bien que l’état veuille avancer dans le chiffrement… moi je propose d’ajouter le chiffrement (client) dans le chiffrement (transport) comme çà plus aucune interception de possible " />, responsabilité claire etc. " />
Le 05/10/2015 à 15h30
Y aura t-il une taxe sur le chiffrement plus tard ? " />
Le 05/10/2015 à 18h40
Le 05/10/2015 à 18h47
Le 05/10/2015 à 20h05
En gros ça veut dire :
-FAI : nous on chiffre vos mails avec vos/nos clefs privées qu’on remettra aux Renseignements dès le premier coup de téléphone.
Le 05/10/2015 à 20h54
Le 06/10/2015 à 05h36
Le 06/10/2015 à 06h28
Le 06/10/2015 à 07h27
Sur les échanges entre plate-forme de cette taille, le chiffrement ne peut se faire pour l’instant que sur le transport. Ne serait-ce que pour l’analyse de contenu des messages (Spam, Phishing, Malware)…
Ca reste une belle avancée que TLS soit ouvert chez les plupart des fournisseurs d’email français
Le 05/10/2015 à 09h44
" />
En gros faut que ce soit chiffré mais pas trop sinon on peut plus lire ce qu’il y a dedans.
Ah la France…
On devrait faire un bashfr pour le gouvernement.
Le 05/10/2015 à 09h48
et pour les webmails, a la ProtonMail, ca va les embeter aussi un peu quand meme, non ?
Le 05/10/2015 à 09h49
C’est moi où limite …ils forcent et autorisent légalement l’existence d’une back door …
Le 05/10/2015 à 09h53
" />" />" />" />" />" />" />" />" />" />" />" />" />" />" />" />
Le 05/10/2015 à 09h57
Sont drôles " />.
« On peut en effet faire cohabiter chiffrement et interception légale » Collector " />
celle de l’appel à projets de 10 millions d’euros pour la recherche et le développement d’entreprises innovantes spécialisées dans la protection des données personnelles
Budget Hadopi censée protéger uniquement la propriété intellectuelle " />
Le 05/10/2015 à 10h05
Moi ce que je comprends c’est qu’ils veulent juste forcer l’encryption pour les mails en transit (ce qui est encore assez rare). Et c’est tout. Le système d’email reste le même, les emails sont en clair sur les serveurs de l’opérateur (ce qui a toujours été le cas à part une poignée d’opérateurs dans le monde), et comme jusqu’à présent c’est l’endroit où sont faites les interceptions (en demandant à l’opérateur).
Donc en soit, on ne change rien, juste on demande à chiffrer les mails en transit, et c’est bien.
Le 05/10/2015 à 10h05
Le 05/10/2015 à 10h10
Le 05/10/2015 à 10h12
”… selon les vœux de l’Agence nationale de la sécurité des systèmes d’information.”
comme disait Audiard
« Quand les types de 130 kilos disent certaines choses, ceux de 60 kilos les écoutent. »
Le 05/10/2015 à 12h19
Le 05/10/2015 à 12h21
Généralement, dans un train, je suis plus en train de réfléchir à des truc comme : lequel je dois frapper avec l’autre, le parent ou son chiard ? Est ce qu’il parlera moins fort si je lui enfonce son portable dans son rectum ? Et les 2 pintades, est ce que je dois leur apprendre qu’avec une chaussette au fond de la bouche et un bandeau autour, personne ne les entendra crier au fond d’un bois en raz campagne ?
Le 05/10/2015 à 12h23
Le 05/10/2015 à 12h25
Le 05/10/2015 à 12h27
Le 05/10/2015 à 12h28
Le 05/10/2015 à 12h29
Le 05/10/2015 à 12h30
Le 05/10/2015 à 12h30
” Il s’agira donc de chiffrer les flux emails entre les fournisseurs français.”
… et d’avoir les clef pour decrypter !
« On a eu ce débat voilà 20 ans. Nous irions embêter 99,99 % de la population alors que le 0,01 restant ne donnera pas ses clefs. »
Donc 99.9% s’en foute et çà lui va trés bien !
« On peut en effet faire cohabiter chiffrement et interception légale » a poursuivi Guillaume Poupard, toujours aux Assises.”
Ah non mon gaillard : quand on chiffre on chiffre en gnu/gpg : donc tu ne verras rien !
Le 05/10/2015 à 12h32
“Au-delà, le message qui veut être passé n’a pas besoin de décryptage : il s’agit de promouvoir le chiffrement,”
… ouaih le chiffrement pour que eux puissent déchiffrer !!
Sinon là, ils veulent plus … bandes d’hypocrites !
Le 05/10/2015 à 12h34
“Plusieurs chapitres sont programmés, comme l’anonymisation des données, les architectures innovantes distribuées et la sécurité des objets connectés.”
J’avais cru comprendre que m HOLLANDE ne tolérait plus que l’on puisse “se répandre sur internet” dans l’anonymat le plus total !!!
Pas cohérent le mec pas cohérent !