Android L activera par défaut le chiffrement intégral des données
Pied de nez aux autorités
Le 19 septembre 2014 à 15h00
5 min
Société numérique
Société
Alors qu’iOS 8 vient de sortir et qu’avec lui vient un chiffrement nettement plus important des données, Google confirme que la prochaine mouture majeure d’Android, estampillée simplement « L », chiffrera par défaut l’intégralité du contenu des appareils.
Le chiffrement intégral, une fonctionnalité de plus en plus courante
Dans le sillage des très nombreux scandales issus des révélations d’Edward Snowden, le chiffrement des informations a été propulsé sur les devants de la scène. Les avantages en termes de sécurité sont évidents, et lorsqu’on parle de sécurité aujourd’hui, on vise surtout la protection de la vie privée. Car beaucoup savent désormais qu’en plus des entreprises fournissant des services gratuits, leurs données sont épiées par bon nombre d’agences de sécurité à travers le monde. Sans parler des pirates dont les techniques s’affinent également avec les années.
Plusieurs systèmes d’exploitation sont déjà capables de chiffrer intégralement le contenu du stockage dans un appareil. Microsoft propose par exemple BitLocker sur Windows, Apple fournit FileVault avec OS X et les plateformes mobiles ont globalement toutes des outils pour le faire. La récente arrivée d’iOS 8 marque d’ailleurs une extension forte du chiffrement, sans pour autant qu’il prenne en charge l’intégralité de la mémoire.
Android L activera le chiffrement intégral par défaut
Android L, prochaine mouture majeure du système mobile de Google, sera de son côté capable d’une telle fonctionnalité. Elle a été confirmée au Washington Post par le porte-parole Niki Christoff, avec un bonus en prime : à partir d’Android L, « le chiffrement sera activé par défaut dès le départ, et vous n’aurez donc pas même à penser à l’activer ».
La chose est donc confirmée : tout nouvel appareil équipé d’Android L devrait être fourni avec un chiffrement intégral des données activé par défaut. L’étape est cruciale pour la plateforme mobile car il s’agit d’un important bond en avant en termes de sécurité. Cela signifie que sans le mot de passe, un téléphone volé ne peut plus révéler son contenu, à moins de casser la protection, ce qui réclame une puissance titanesque.
Évidemment, l’annonce à ce moment précis ne doit rien au hasard. Elle suit de près l’ouverture sur le site officiel d’Apple d’une section entièrement consacrée à la protection de la vie privée. Le PDG de la firme, Tim Cook, s’y épanchait notamment sur la philosophie de la pomme pour tout ce qui touchait aux données personnes : pas d’analyse des informations, pas d’extractions des données aptes à alimenter une plateforme publicitaire et ainsi de suite. Autant de piqures destinées aux concurrents que sont Google et Microsoft. Dans le prisme de cette annonce, celle de Google revient à dire qu’ils iront un cran plus loin dans la protection.
Un véritable impact sur la sécurité...
Car la conséquence directe du chiffrement intégral des données est le caractère inaccessible de ces dernières si l’utilisateur ne donne pas son consentement. Apple et Microsoft (qui a largement abordé le sujet) ne pouvaient pas être les seuls à prendre les armes contre ce qui n’est même pas caché : la surveillance de la NSA.
Le fait de mettre en place un chiffrement intégral aura nécessairement des répercussions. On rappellera par exemple des statistiques fournies par l’office central américain des tribunaux sur les demandes d’écoutes et de récupération de données dans le cadre d’enquêtes, et donc validées par des mandats. Il soulignait ainsi qu’en 2012, 15 appareils disposaient d’un chiffrement intégral, et que ce chiffre avait grimpé à 41 l’année dernière. Même si seuls 9 d’entre eux avaient au final résisté aux tentatives des enquêteurs, l’office central avertissait que la tendance était très clairement à la hausse et qu’il fallait s’attendre à rencontrer un nombre croissant de problèmes de ce type.
Ars Technica rappelle de son côté qu’un chiffrement intégral permettrait également une bien meilleure sécurité en cas de réinitialisation complète du téléphone. Nos confrères reprenaient une étude d’Avast qui montrait que l’opération laissait bien trop de traces dans le cas d’un support non chiffré.
... mais qui ne change rien aux données stockées sur les serveurs
Mais en définitive, et bien qu’il faille encore que Google explique en détail le fonctionnement de sa solution, ce chiffrement intégral pourrait permettre à la firme de Mountain View de répondre aux requêtes des forces de l’ordre : « nous ne pouvons rien y faire ». Quand on sait que les grandes entreprises américaines du cloud ont eu l’obligation de participer au programme de surveillance Prism (l’affaire Yahoo a montré le degré de pression qui pouvait s’exercer), on imagine qu’il s’agit d’une solution radicale pour se débarrasser d’une une partie du problème.
N’oublions pas en effet que cette protection ne sera réellement efficace que dans le cas des données qui seront seulement stockées sur le téléphone. Dès qu’elles sont synchronisées, elles se retrouvent en effet sur des serveurs, et les mandats de recherche ou les demandes de la NSA peuvent alors s’y exercer. Par ailleurs, comme le fait remarquer le Washington Post, la mise en œuvre dépendra de la rapidité à laquelle les modèles actuels de smartphones et tablettes pourront être mis à jour vers Android L.
Android L activera par défaut le chiffrement intégral des données
-
Le chiffrement intégral, une fonctionnalité de plus en plus courante
-
Android L activera le chiffrement intégral par défaut
-
Un véritable impact sur la sécurité...
-
... mais qui ne change rien aux données stockées sur les serveurs
Commentaires (72)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 19/09/2014 à 21h23
Le 19/09/2014 à 22h12
Le 19/09/2014 à 22h34
Le 20/09/2014 à 00h55
C’est pour ça que en général il y a une smartcard sécurisée qui gère le stockage de la clé de chiffrement.
Du coup le code peut-être beaucoup plus simple qu’un mot de passe, ce qui facilite l’utilisation du chiffrement, c’est bien plus rapide de rentrer 4 chiffres qu’un long mot de passe.
Technologie du genre secusmart, une boîte allemande rachetée par Blackberry il y a moins de 2 mois qui chiffre les données via une puce et une mémoire intégrée sur une carte au format micro SD et de manière totalement indépendante (en hardware et software) du smartphone ^^
Le 20/09/2014 à 07h43
Le 20/09/2014 à 07h45
Le 20/09/2014 à 07h47
Le 20/09/2014 à 07h50
Le 20/09/2014 à 08h02
Par ailleurs, comme le fait remarquer le Washington Post, la mise en œuvre dépendra de la rapidité à laquelle les modèles actuels de smartphones et tablettes pourront être mis à jour vers Android L.
En sachant cela, le reste n’est que de la comm’. Il y a des dizaines (centaines ?) de millions de terminaux qui se seront jamais mis à jour. Kitkat est sorti il y a un an, et n’est même pas sur un quart des mobiles.
Le 20/09/2014 à 08h11
Le 20/09/2014 à 13h27
la securite sur android c’est vraiment une grosse blague. Jamais de mises a jour, aucune gestion correcte de permissions pour les applications, une api bancale qui marche quand elle peut, des milliers de blob proprio jamais mis a jour non plus en guise de driver, aucune visibilite sur quelle appli est en train de faire quoi, aucune verification avant de mettre des applis sur le store…
Meme un windows 7 est plus securise qu’android, c’est pour dire…
Le 20/09/2014 à 17h51
Le 20/09/2014 à 21h43
Le 21/09/2014 à 06h56
Le 21/09/2014 à 18h06
Le 22/09/2014 à 07h58
Le 22/09/2014 à 09h21
Le 22/09/2014 à 09h30
Le 22/09/2014 à 09h47
Le 22/09/2014 à 09h49
Le 22/09/2014 à 09h56
Le 22/09/2014 à 10h01
Le 22/09/2014 à 10h02
Le 22/09/2014 à 10h03
Le 22/09/2014 à 10h11
Le 22/09/2014 à 10h29
Le 22/09/2014 à 11h24
Je vois pas bien l’intérêt, mis à part lors de perte/vol du téléphone.
La NSA peut accéder au contenu du téléphone à distance, non ? On a bien vu les exploits récupérer des données, activer le microphone, ou envoyer des sms cachés à distance.
Le 22/09/2014 à 11h34
Le 22/09/2014 à 12h35
Le 22/09/2014 à 12h50
Le 22/09/2014 à 12h59
Et au passage quand tu dis qu’on peut changer les droits sur le “mes documents” tu veux dire qu’à chaque fois que tu essayes de modifier un fichier dans le mes documents tu auras un popup de validation, des messages d’erreurs “pas d’autorisation” quand ils utiliseront des softs qui ne gèrent pas leur élévation UAC ? " />
J’ai essayé d’ouvrir un fichier Word dans le rep “program files”, et il est incapable de mettre à jour le fichier si je ne lance pas Word en “admin” … il me dit “fichier en lecture seule” … comment tu veux motiver un utilisateur a “protéger son mes documents” ? " />
Le 22/09/2014 à 13h02
Le 19/09/2014 à 16h18
Le 19/09/2014 à 16h25
Le 19/09/2014 à 18h13
Le 19/09/2014 à 18h21
Le 19/09/2014 à 18h21
Le 19/09/2014 à 18h26
Le 19/09/2014 à 18h36
Le 19/09/2014 à 19h19
Le 19/09/2014 à 19h22
… et à ceux qui croient en Tor : lol
http://pro.01net.com/editorial/544024/des-chercheurs-francais-cassent-le-reseau-…
Le 19/09/2014 à 19h22
Le 19/09/2014 à 20h44
il faudrait déjà que les services de goolge puissent fonctionner sans qu’on soit obligé de donner accès à tout ou bien utilisé G+ et autre roaches du tout puissant GG" />
Le 19/09/2014 à 21h08
Le 19/09/2014 à 21h09
Le 19/09/2014 à 21h12
Tu la copies évidemment avant de commencer les essais.
Tu sais, les VM avec les fonctions du genre “snapshot” (comme dans VirtualBox) c’est super facile pour faire ça. " />
Le 19/09/2014 à 21h16
Le 19/09/2014 à 21h18
Le 19/09/2014 à 15h04
Tant qu’on y est, il peuvent revoir leur stratégie sur les autorisations données aux applis, ça sera bien pour la sécurité aussi !
Le 19/09/2014 à 15h07
j’avais testé mon vénérable galaxy S (le premier, le meilleur :) ) et, c’est logique, ça faisait ramer l’os à mooooooort …
à quand une prise en charge d’AES par Arm en natif ? comme chez intel depuis sandy bridge (i5)
Le 19/09/2014 à 15h08
L’option est déjà dispo sur Android depuis des années mais pas activé par défaut (Settings > Security > Encrypt phone).
Le 19/09/2014 à 15h08
sinon il y a ça depuis quelques années sur blackberry et nativement…
" />
Le 19/09/2014 à 15h08
C’est pas non plus urgent puisqu’on peut activer le cryptage soit même sur les version actuelles.
Par contre vu que les google play services & Co ont accès à presque toutes les données je ne sais pas si çà sert à quelque chose vis a vis de Google (par contre si on se le fait voler, oui)
Le 19/09/2014 à 15h10
Le 22/09/2014 à 13h04
Le 22/09/2014 à 13h13
Le 19/09/2014 à 15h13
Le 19/09/2014 à 15h15
Le 19/09/2014 à 15h17
Petite question, vous dites qu’on ne pourra pas y accéder faute d’avoir une puissance titanesque. Mais matériellement cela signifie quoi, que faute d’avoir le code à 4 chiffres que je tape pour déverrouiller le téléphone son contenu sera crypté?
Le 19/09/2014 à 15h19
La clé de chiffrement est basée sur le mot de passe/schéma ?
Si on le change régulièrement, le téléphone rechiffre tout à chaque fois ?
Quel dossiers sont chiffrés ?
Le 19/09/2014 à 15h21
ce chiffrement protège peut être contre la personne qui vole le portable mais pas des institutions qui veulent avoir accès à vos données vus que la taille des clés de chiffrement est limitée. non?
Le 19/09/2014 à 15h27
Dès qu’elles sont synchronisées, elles se retrouvent en effet sur des serveurs, et les mandats de recherche ou les demandes de la NSA peuvent alors s’y exercer.
Sachant qu’elles sont souvent synchronisées sans même que l’utilisateur ne soit au courant, ce cryptage automatique est au final plus symbolique qu’autre chose.
Dire qu’il a fallu que je passe en mode root pour m’apercevoir à quel point nombre d’applis (surtout celles de Google forcément) se synchronisent de façon invisible.
Après une vérification et correction des entrées/sorties et autorisations logicielles, j’ai réussi quand même à gagner de 30 à 40% d’autonomie en plus.
Bref, perso, je ne peux que conseiller de passer en root et de faire le ménage sur le tel.
Ensuite, le cryptage aura peut-être une réelle utilité, mais il se pose toujours la question des backdoors mis en place au profit de la NSA et consorts.
Au final, ce n’est sans doute qu’une offensive marketing pour bien se faire voir (tout comme Apple, MS et yahoo).
Le 19/09/2014 à 15h27
Le 19/09/2014 à 15h28
Le 19/09/2014 à 15h33
Le 19/09/2014 à 15h46
Le 19/09/2014 à 15h51
Le 19/09/2014 à 16h06
Le 19/09/2014 à 16h12
Le 19/09/2014 à 16h12
Le 19/09/2014 à 16h13
Le 19/09/2014 à 16h15