Publicité en cours de chargement...
En finir avec la polémique Olvid
La polémique a touché pas mal de médias et d’acteurs de la cyber, à tel point que le PDG d’Olvid a jugé nécessaire d’intervenir pour répondre aux critiques. Et d’insister, encore une fois, sur le chiffrement de bout en bout (que Signal met aussi en œuvre au demeurant) et sur le fait que l’absence d’annuaire centralisé de 2 milliards de personnes comme pour WhatsApp fait mathématiquement baisser le risque inhérent à la maintenance d’un tel annuaire. Ce qui est vrai en termes de protection des comptes, mais faux en termes de protection des messages car, sauf en cas de backdoor de la NSA dans WhatsApp, dans les deux cas les messages sont chiffrés de bout en bout. Mais tel n’est pas le sujet de ce second volet.
À découvrir → En direct de l’APSSIS - Cyberattaque : le retour d’expérience et les conseils du GHT de Dordogne
Par contre, deux éléments du débat ont été longuement commentés, et en premier lieu l’hébergement par AWS de la solution Olvid. Sur un strict plan technique cyber, une brèche de sécurité est ouverte en permettant à AWS et à Joe Biden d’accéder aux métadonnées, dont l’analyse peut révéler énormément de choses. Quand on sait que Facebook sait estimer l’orientation sexuelle d’une personne ou la durée de vie potentielle d’un couple rien qu’en analysant le graphe des relations de chacun des deux comptes (authentique), j’en connais du côté de la CIA qui vont s’en donner à cœur joie pour savoir qui rencontre qui en dehors des heures de bureau entre 17 heures et 19 heures – et l’exploiter bien entendu.
Le PDG d’Olvid a cependant fait remarquer[1] à juste titre que la seule façon de s’affranchir de la dépendance à AWS[2] serait de disposer d’hébergeurs SecNumCloud de même niveau en France, ce qui – selon lui et selon les services qu’Olvid utilise chez AWS – n’est pas encore le cas. Olvid, one point.
Sinon, je suis récemment tombé sur un très intéressant podcast[3] du Nouveau Monde (France Info) qui pointait un talon d’Achille commun à toutes les messageries instantanées (Olvid ni plus ni moins que les autres) : les notifications. En effet, si vous avez paramétré les notifications sur votre smartphone (Android ou iOS fonctionnent à peu près de la même manière), l’appli envoie à l’OS de votre smartphone un certain nombre d’informations qui vont être affichées (furtivement ou pas, en haut ou en bas de l’écran, etc. selon les paramètres de notification que vous avez choisis). Et la communication entre l’appli et iOS est en clair (forcément) de sorte que… le fournisseur de l’OS peut gentiment espionner à peu près tout ce que vous racontez, à qui vous le racontez et dans le sens entrant ou sortant. En d’autres termes, l’appli est bien chiffrée de bout en bout, mais vous filez l’intégralité du message à… un Gafam.
Non seulement je n’ai absolument rien trouvé dans la documentation d’Olvid (ni de ses concurrents d’ailleurs) sur le sujet dans la partie technique du site (j’ai peut-être mal cherché), mais en plus les échanges de données entre l’appli et le service de notification de l’OS sont plus qu’obscurs. L’appli envoie tout (message + correspondant + horodatage, etc.) et c’est le service de notification qui filtre après en fonction des options retenues ? Ou l’inverse ? Je penche pour la première version, la pire en termes de cyber. C’est tout sauf clair.
Ce qui est sûr dans cette histoire, c’est que :
– le modèle décentralisé d’Olvid diminue les risques d’atteinte au carnet d’adresses, mais en induisant des difficultés d’utilisation qui risquent d’engendrer des contournements ;
– les notifications sont une belle cochonnerie ;
– même avec un hébergeur SecNumCloud bien français, tant que l’on ne maîtrise pas toute la pile de l’hyperviseur à la DB, on n’est sûr de rien en matière d’espionnage ;
– si vous voulez vous faire des 5 à 7, évitez la messagerie pro, surtout si vous travaillez dans un environnement qui est une cible rêvée pour les barbouzes.
Punaise, sans le vouloir je viens de théoriser le concept de trois tiers, qui existe dans la sauvegarde, mais auquel personne n’avait pensé pour les messageries instantanées : une pour la maison, une pour le taf et une dernière pour les jeux de cache-cache. Surtout ne me remerciez pas, c’est tout naturel.
[1] /article/5349/tous-sur-olvid-mais-pour-qui-pour-quand-et-surtout-pourquoi.html
L'auteur
Responsable Sécurité des systèmes d’information et correspondant Informatique et Libertés au CHU de Nantes, Cédric Cartau est également chargé de cours à l’École des hautes études en santé publique (EHESP). On lui doit aussi plusieurs ouvrages spécialisés publiés par les Presses de l’EHESP, dont La Sécurité du système d’information des établissements de santé.
Avez-vous apprécié ce contenu ?
A lire également.

Des lignes directrices sur la portée des obligations applicables aux modèles d'IA à usage général (1)
29 juil. 2025 - 11:09,
Actualité
-Le règlement (UE) 2024/1689 (AI Act), entré en vigueur le 1er août 2024, vise à encadrer le développement et l’utilisation de l’intelligence artificielle dans l’Union européenne, en conciliant innovation technologique et protection des droits fondamentaux.

Dernier billet philosohico-cyber avant la plage
21 juil. 2025 - 10:00,
Tribune
-À l’approche des congés d’été, l’heure est à la réflexion — et pas seulement sur la température de l’eau ou le bon dosage de crème solaire. Entre arnaques bancaires de plus en plus sophistiquées, dérives technologiques, illusions cyber-industrielles et lacunes dans la gouvernance publique, ce billet...

Données de santé et intelligence artificielle : la France lance sa stratégie nationale pour accélérer l’innovation en santé
07 juil. 2025 - 23:57,
Actualité
- DSIHLe ministre chargé de la Santé et de l’Accès aux soins, Yannick Neuder, a réuni ce 1er juillet un Comité stratégique exceptionnel pour présenter les premières étapes de la stratégie nationale sur l’intelligence artificielle (IA) et l’utilisation secondaire des données de santé. Objectif : structurer...

Ce qu’il fallait retenir de l’édition 2025 du congrès APSSIS
01 juil. 2025 - 00:00,
Actualité
- DSIHLa 13ᵉ édition du congrès APSSIS, qui s’est tenue en juin 2025, a une nouvelle fois confirmé sa place centrale dans l’écosystème de la cybersécurité en santé. Au fil de trois jours de conférences, de débats et de rencontres, RSSI, DPO, DSI, juristes et institutionnels ont croisé leurs expertises pou...