Loi renseignement : une faille pour saturer la CNCTR
La faille et la poutre
Le 12 mai 2015 à 07h35
5 min
Droit
Droit
Rendre légales des pratiques « alégales ». Voilà comment l’Intérieur a vendu le projet de loi sur le renseignement. Cependant, une disposition du texte pourra être exploitée par ses opposants pour gripper une partie de ce système trop bien huilé.
Adopté le 5 mai dernier par les députés, le projet de loi sur le renseignement sera examiné dans les prochaines semaines par les sénateurs. Le texte prévoit tout un arsenal de mesures technicojuridiques pour permettre aux services de déployer des mesures très intrusives dans la vie privée des citoyens français, mais également des étrangers. L’une d’elles, présentée comme garante du respect des droits, est inscrite au futur article L833-3 du code de la sécurité intérieure, programmé par le projet.
Toute personne ayant un intérêt direct et personnel peut saisir la CNCTR
Elle prévoit que « de sa propre initiative ou lorsqu’elle est saisie d’une réclamation de toute personne y ayant un intérêt direct et personnel », la commission nationale du contrôle des techniques de renseignement doit procéder « au contrôle de la ou des techniques invoquées en vue de vérifier qu’elles ont été ou sont mises en œuvre dans le respect » du texte. En clair, quiconque s’estime être surveillé, peut saisir cette fameuse commission destinée à surveiller les surveillants.
Une fois l’instruction terminée, la CNCTR « notifie à l’auteur de la réclamation qu’il a été procédé aux vérifications nécessaires, sans confirmer ni infirmer leur mise en œuvre ». En interne, si elle constate qu’une autorisation a été accordée par l’exécutif en violation de la loi, elle adresse au service du renseignement et au Premier ministre une recommandation pour les inciter à tout interrompre et à supprimer les données collectées. Si rien n’est fait, elle peut décider de saisir le Conseil d’État. Ce droit d’accès au juge administratif est également reconnu aux personnes « ayant un intérêt direct et personnel et justifiant de la mise en œuvre préalable de la procédure prévue à l’article L. 833 - 3. »
Une possible attaque DDoS
Voilà pour la théorie. Seulement, en pratique, cet article ouvre la voie à une belle attaque par déni de service (« DDoS ») afin de saturer ces jolis rouages. Imaginons : que se passera-t-il si 10 000 personnes demandent chaque mois à la CNCTR si la surveillance dont elles pourraient être l'objet est légale ? Il leur suffirait de mettre en avant les critères flous de « intérêt direct et personnel », par exemple parce qu’elles ont utilisé un service en ligne chiffré ou des VPN.
Pourquoi ces exemples en particulier ? Dans l’hémicycle, le 15 avril dernier , Bernard Cazeneuve a révélé quelques critères qui viendront exciter les algorithmes des boites noires, ceux destinés à anticiper une possible menace terroriste à coup d’instructions informatiques :
« On sait que, et cela a été le cas dans les attentats du mois de janvier, des terroristes utilisent, pour poster des vidéos appelant au terrorisme et faisant la publicité d’actes terroristes qu’ils ont déjà commis, une multitude d’adresses IP qui se masquent les unes les autres, à partir de messages postés depuis différentes boîtes situées partout sur la planète. En tant que ministre de l’intérieur, chargé donc de prévenir la survenue d’actes de terrorisme, lorsque mes services, dont la haute compétence, monsieur Tardy, est reconnue de ceux qui, au Parlement et dans l’exécutif, ont la charge de les contrôler ou d’en assurer la direction, m’ont dit qu’il était possible, grâce à des algorithmes, de détecter des comportements et d’identifier des individus susceptibles de passer à l’acte, eh bien oui, j’ai souhaité utiliser en toute transparence ces techniques ! »
Gare à l'effet boomerang
Certes, les sénateurs ou les parlementaires de la commission mixte paritaire ont chacun une fenêtre pour boucher cette faille, mais le Conseil constitutionnel appréciera-t-il cet exercice encore moins effectif de l’accès à la justice ? D'autant que les organisateurs d'une telle opération devront agir avec un certain doigté : la loi du 12 avril 2000 relative aux droits des citoyens dans leurs relations avec les administrations a réaffirmé la possibilité pour une autorité administrative d'écarter les demandes considérées par elle comme abusives, notamment par leur nombre, leur caractère répétitif ou systématique. Autre hic, qui devrait ravir l’Intérieur : si la CNCTR est noyée par ces procédures, elle ne sera plus en capacité d’analyser les demandes d’autorisation que doit lui adresser pour avis le Premier ministre. Or, comme l’a programmé le projet de loi dès sa version initiale, « en l’absence d’avis dans les délais prévus (…), celui-ci est réputé rendu ».
Loi renseignement : une faille pour saturer la CNCTR
-
Toute personne ayant un intérêt direct et personnel peut saisir la CNCTR
-
Une possible attaque DDoS
-
Gare à l'effet boomerang
Commentaires (87)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 12/05/2015 à 09h08
soyons fou, président direct " />
Le 12/05/2015 à 09h14
Le 12/05/2015 à 09h15
C’est pas une faille, c’est le but…. comme ça on se débarrasse des ces empêcheurs d’espionner en rond, et hop on surveille qui on veut quand on veut….. " />
Le 12/05/2015 à 09h17
C’est lié à la nouvelle loi pour simplifier la bureaucratie rampante de l’Etat, qui ne dit mot dans un certain délai consent.
Le 12/05/2015 à 09h23
Encore faut-il pouvoir soit falsifier des demandes en nombre suffisant pour que la commission soit bloquée, et tout ça, sans que ça ce voit, notamment aux yeux de cette dernière, ce qui me paraît un peu tiré par les cheveux, soit que les boîtes noires fournissent un nombre suffisant de demandes, mais là, devant l’incapacité à traité toutes les demandes à la CNCTR, ça finira par gueuler par manque de moyens, ou parce que les algos des boîtes noires sont pourris.
Dans tous les cas, je vois mal un tel dispositif mis en place par le pouvoir pour saturer la CNCTR, alors qu’il y a beaucoup plus simple et moins dangereux à faire, par exemple en fabriquant des fausses preuves pour justifier une surveillance particulière.
Le 12/05/2015 à 09h24
Vu que la CNCTR ne va servir à rien, autant jouer un peu avec.
Le 12/05/2015 à 09h25
Le 12/05/2015 à 09h27
on se demande SI “ les Comm’s du Net” ne les inspirent pas AVANT de faire leur Loi ?
tellement elle est bien “cadenassée” !
nous, on critique*, et eux ………ils RECTIFIENT le tir (malin le Lynx) !!!
* on note “ce qui va pas” " />
Le 12/05/2015 à 09h30
Le 12/05/2015 à 09h39
Si tu as 20 millions a claquer dans la campagne c’est réalisable." />
Le 12/05/2015 à 09h40
Sauf que même en faisant son boulot, tout ce qu’elle émet en cas de surveillance sans raison c’est “une recommandation” donc du vent.
Le 12/05/2015 à 10h15
en résumé, “si on a pas fait notre boulot, ca veut dire qu’il est fait”
" /> peut on encore plus se foutre de la gueule des citoyens sois disant représentés et étaler à se point son incompétence?
Le 12/05/2015 à 10h20
“« de sa propre initiative ou lorsqu’elle est saisie d’une réclamation de toute personne y ayant un intérêt direct et personnel »”
J’espère qu’ils ne demandent pas de justifier cet intérêt.
« notifie à l’auteur de la réclamation qu’il a été procédé aux vérifications nécessaires, sans confirmer ni infirmer leur mise en œuvre »
Quelle utilité dans ce cas? Question rhétorique hein, je sais très bien que c’est juste pour faire jolie. En fait on peut réclamer, on dit que qqch sera fait mais on n’a pas le droit de savoir quoi. C’est magique.
Le 12/05/2015 à 10h22
Le 12/05/2015 à 10h32
Pour les citoyens, non.
Pour les services de renseignement…
Edit : et grillé le temps de lire les coms " />
Le 12/05/2015 à 10h40
Le 12/05/2015 à 13h34
Le 12/05/2015 à 13h37
t’as choisi le meilleur, c’est le principal " />
Le 12/05/2015 à 14h01
La qualité à la quantité " />
Le 12/05/2015 à 14h03
Le 12/05/2015 à 14h08
Le 12/05/2015 à 14h25
Le 12/05/2015 à 14h45
Le 12/05/2015 à 15h07
si on doit utiliser alégales, on l’écrit allégales avec deux l
Le 12/05/2015 à 15h11
Le 12/05/2015 à 15h25
Le 12/05/2015 à 15h28
Le 12/05/2015 à 15h28
Le 12/05/2015 à 15h30
Le 12/05/2015 à 15h33
Le 12/05/2015 à 15h39
Le 12/05/2015 à 15h41
Le 12/05/2015 à 11h26
Rendre légales des pratiques « alégales ». Voilà comment l’Intérieur a vendu le projet de loi sur le renseignement.
Légalisons le cannabis. :" />
Le 12/05/2015 à 11h47
Nan mais ils surveillent déjà en fait. Ce qui va être marrant, c’est d’avoir 10 fois plus de gens à surveiller qui vont utiliser TOR via un VPN. Ca va être super marrant. Donnons leur à manger et à boire, ça les occupera.
Le 12/05/2015 à 12h48
vivement !
Le 12/05/2015 à 12h55
Le 12/05/2015 à 12h58
On perd pas ses habitudes " />
Le 12/05/2015 à 13h03
SI …on suit leur résonnement : “ce serait logique” ……non ?
Le 12/05/2015 à 13h07
Le 12/05/2015 à 13h07
Malheureusement non. Bizarrement sur ce sujet ils sont prêts a tout pour ressortir les arguments de la peur et des aneries (si Jean Constantin tu me lis ‘spèce de ver lubrique).
Le seul truc qui leur convient c’est plus de flics a chasser les trafiquants et les consommateurs, parait que ca marche… s’étouffe
Le 12/05/2015 à 13h08
Le 12/05/2015 à 13h10
contrairement à la drogue quand t’es consommateur (et auto-producteur), la ce sont des actes qui influent sur la liberté des autres, donc non ca ne suit pas la logique de vizir67
Le 12/05/2015 à 13h13
Le 12/05/2015 à 13h14
celle ci oui vu qu’elle se fiche de la liberté individuelle et de la liberté d’autrui " />
Le 12/05/2015 à 13h17
Le 12/05/2015 à 13h26
“merci” !
(c’est aussi mon avis) !
j’emm" /> personne !
et surtout : je NE dérobe pas les sac-à-mains pour pouvoir me payer mon joint !
Le 12/05/2015 à 13h27
vu que tu utilises la technique de “osef des libertés” oui la ca marche " />
Si on suit la logique mais qu’on veut respecter les libertés des autres, alors ca ne marche plus pour ces cas la, mais ca marche encore pour le chanvre " />
Envoie un tweet a ce monsieur, il aura peut etre le cran " />
Le 12/05/2015 à 13h31
Le 12/05/2015 à 07h46
« en l’absence d’avis dans les délais prévus (…), celui-ci est réputé rendu ».
aïe !!! " />
(ils ont prévu le coup) ! " />
Le 12/05/2015 à 07h47
Or, comme l’a programmé le projet de loi dès sa version initiale, « en l’absence d’avis dans les délais prévus (…), celui-ci est réputé rendu ».
La cour équivalente pour la NSA, était appelé, en interne, le “yes comity”.
Le 12/05/2015 à 07h49
Paul Bismuth a-t-il commenté cette disposition? " />
Le 12/05/2015 à 08h02
Il n’y a donc aucun intérêt à DDOS la CNCTR si les avis non rendus sont considérés positifs.
Le 12/05/2015 à 08h04
Quel est l’intérêt de s’en prendre à la commission de contrôle ? Qu’elle soit saturée et incapable d’effectuer son travail n’empêche pas les surveillances d’avoir lieu. Au contraire même.
Le 12/05/2015 à 08h06
« (…) notamment par leur nombre, leur caractère répétitif ou systématique. »
Exact, mais si, ne serait-ce que 10% des personnes qui utilisent un VPN ou un service chiffré en ligne font chacune une seule demande - ce qui ne peut pas être qualifié d’abusif -, la CNCTR va quand même avoir un backlog de plusieurs années, ou alors ça sera de l’abattage mais ça ne serait pas très sérieux " />
Le 12/05/2015 à 08h20
Attendre quelques jours, répondre “oui”. Au pire, si on répond pas, c’est “oui” quand même.
C’est beau.
Le 12/05/2015 à 08h22
Le 12/05/2015 à 08h22
C’est au contraire leur rendre service : en surchargeant les demandes, celles qui sont légitimes seront noyées dans le flot.
Et comme c’est pas bloquant, ils ont juste à empiler les dossiers et siroter du café.
Le 12/05/2015 à 08h25
« en l’absence d’avis dans les délais prévus (…), celui-ci est réputé rendu ».
c’est bien ça, et c’est pareil pour les entretiens d’embauche ? quand t’as pas de réponse, c’est que t’es embauché ? " />
Ecrit une lettre de motivation et le CV pour un poste de député
Le 12/05/2015 à 08h34
ben certains pensent “bloquer” le truc
mais en clair ça fera rien et voir même ça donnera une petite (grande) liste de personne à surveiller, car oui pour les renseignements et CNCTR ça va être “tient mais pourquoi Mr Bidule veut savoir si il est surveillé ou pas, il a quelque chose à cacher de pas clair clair” hop surveillance
Le 12/05/2015 à 08h34
Pour le bonheur de faire chier une administration et pour bosser dedans, je peux te dire que pas mal de monde se fait ce plaisir.
Utilisateur de VPN et de Tor à mes heures perdues, je compte bien faire une demande.
Le 12/05/2015 à 08h37
Ministre plutôt, député tu doit léché trop de pied pour te faire élire." />
Le 12/05/2015 à 09h00
Rien de mieux que punir des fonctionnaires, en sortant tout interet à leurs job, pour faire chier une administration qui n’en a rien a foutre " />
déjà que la CNCTR ça sera une blague, si en plus ils ont une excuse pour pas se mouiller quand quelqu’un demande une écoute, en répondant à des demandes d’abruti, ils se feront plaisir …
Le 12/05/2015 à 09h03
Le 12/05/2015 à 09h07
Oui en gros, c’est un verrou de plus dans cette loi : si le CNCTR fait un peut trop suer à pas approuver les demandes de surveillances, il suffira de leur envoyer une masse de demandes de contrôles pour qu’elle soit débordée.
Donc exit les surveillants des surveillants " />
Le 12/05/2015 à 15h45
Le 12/05/2015 à 15h50
Le 12/05/2015 à 16h02
Je sais très bien le risque, mais comme j’ai dit, le problème c’est que le test cherche en réalité le THCCOOH (donc THC dégradé sans effets). On ne peut affirmer que tu es sous emprise, la dose changeant suivant les gens (je parle du THC). Mais vu que c’est totalement illégal, la simple Conso peut te faire avoir des ennuis.
La conduite est un argument revenant souvent sur la table pour les anti, mais si ils se renseignaient, risque moins élevé que l’alcool (pourquoi l’autorise alors), et ce parce que tu as tendance a être plus prudent.
Le 12/05/2015 à 16h25
NXI est vraiment un repaire de narco-pedo-nazi-terroristes " />
Le 12/05/2015 à 16h45
Le 12/05/2015 à 16h48
Le 12/05/2015 à 16h54
Le 12/05/2015 à 16h56
Le 12/05/2015 à 16h57
Le 12/05/2015 à 17h05
Le 12/05/2015 à 19h32
« en l’absence d’avis dans les délais prévus (…), celui-ci est réputé rendu »
Donc il n’y a pas de faille ?
Ou alors j’ai pas tout compris.
Le 12/05/2015 à 21h55
Le 13/05/2015 à 03h37
VPN + Crypto pour tous !
C’est ça qui va planter leur système.
Que des millions de faux positifs qu’ils ne pourront pas déchiffrer.
Et le tour est joué.
Si on rajoutes des proxis extra nationaux… alors là c’est carrément la fin de leur belles boites (pas noires car cela fâche le Ministre de l’intérieur) roses (la couleur de son parti de daube).
Just my two cents.
Le 13/05/2015 à 08h29
Le 13/05/2015 à 08h32
Le 13/05/2015 à 08h36
Le 13/05/2015 à 08h36
Le 13/05/2015 à 08h38
Le 13/05/2015 à 08h39
Le 13/05/2015 à 08h43
Le 13/05/2015 à 11h25
Dans la même ligné, imaginez un fou au pouvoir avec cette loi comme outil….
Le 13/05/2015 à 11h54
Le 13/05/2015 à 15h00