Guide

Le certificat Covid : hé, les fédéraux, vous pouvez faire mieux

Le projet du certificat Covid est là, et soulève des questions. Cependant, une solution moins compliquée et moins sujette aux erreurs est déjà disponible chez vous.

Deux piqûres et vous êtes vacciné contre la Covid et le risque d'infecter quelqu'un ou d'être infecté vous-même est considérablement réduit. Théoriquement, vous seriez alors exempté de l'obligation de porter un masque. Cependant, le port du masque est toujours en vigueur, mais devrait bientôt tomber. Le gouvernement fédéral fait profil bas.

Le problème ? La vaccination est invisible. Alors, qu'est-ce qui distingue une personne vaccinée d'une personne qui prétend avoir été vaccinée ?

Voilà comment se fait le check Covid à la piscine

Si le Conseil fédéral déploie le certificat, voici comment il fonctionnera.

Le gros problème : une solution de sécurité est aussi forte que son élément le plus faible. Comme la majorité des personnes qui se trouvent aux entrées en Suisse ne sont pas formées pour vérifier une identité, il y a là une énorme lacune. Et même si les personnes à l'entrée sont formées, leur taux d'erreur est toujours plus élevé que si une machine travaille à cet endroit.

En l'état actuel, le Conseil fédéral délivre un certificat de pointe. Le certificat n'est pas le problème, car il fonctionne. Le problème est le contrôle d'identité fait par le cousin de la maître-nageuse. Et ce, malgré le fait que nous disposions d'outils embarqués sur le smartphone qui permettent une vérification biométrique automatisée.

Un coup d'œil sur le contexte de l'appli et de l'ensemble du système montre alors pourquoi c'est si compliqué, ou plutôt pourquoi ça pourrait l'être. Le diagramme expliquant ce qui se passe où comprend des fautes d'orthographe, des mots inventés et des fonctionnalités non documentées. Le diagramme est tout juste compréhensible.

Pour faire court : il doit y avoir une meilleure solution.

Ce que le certificat enregistre

Le certificat Covid stocke vos données suivantes :

  • nom ;
  • prénom ;
  • nom en caractères lisibles par ordinateur → ä/ae, ü/ue, ö/oe, tout en lettres majuscules ;
  • prénom en caractères lisibles par ordinateur → ä/ae, ü/ue, ö/oe, tout en lettres majuscules ;
  • données sur la vaccination.

Le dernier ensemble de données est stocké de manière redondante. Les entrées sous « tg », « vp », « mp » et « ma » stockent toutes les mêmes informations sur le même vaccin et la même maladie, mais dans un format différent.

La complexité d'un « oui »

En principe, le certificat Covid répond à une question : vacciné ? Oui. Les détenteurs de ce certificat sont officiellement confirmés comme étant vaccinés. Dans la suite de cet article, j'utilise le terme « vaccinés » pour désigner tous ceux qui ont reçu deux injections ou ceux qui ont déjà eu le coronavirus.

Un certificat doit posséder les attributs suivants pour être adapté à un usage quotidien :

  • infalsifiable : vous ne devez pas pouvoir utiliser le certificat de votre collègue ;
  • manifeste : il doit pouvoir vous identifier sans aucun doute ;
  • simple : l'identification doit être simple et rapidement réalisable ;
  • bon marché : dans l'idéal, aucun coût ne devrait être encouru ou, le cas échéant, seulement des coûts très faibles.

« Au moins 60 % de toutes ces personnes devraient être en mesure d'obtenir le certificat de manière autonome », estime Pascal Tavernier, fondateur de la société de conseil en informatique Healthwyre. Son entreprise est spécialisée dans la numérisation du secteur de la santé.

Votre smartphone fait partie de la solution. Il peut échanger des données, prendre des photos et comprend des mécanismes de sécurité.

Un concept et pas une technologie

Mais avant qu'un smartphone puisse afficher un code QR, il faut trouver une technologie adéquate pour une base de données comportant près de 8,7 millions d'entrées. Le projet sera open source. Le certificat devrait être prêt fin juin.

« Cette solution technologique existe déjà en Suisse », précise Pascal Tavernier. Il évoque le fait que la solution est utilisée depuis plus de 10 ans, qu'elle est reconnue internationalement et qu'elle est disponible sans frais supplémentaires.

Pascal Tavernier estime que le passeport biométrique est la solution au problème de la vérification de votre identité. En effet, si vous ne disposez pas d'un smartphone équipé d'une puce NFC, c'est là que le petit livret rouge entre en jeu.

Plus de passeport sans puce

Le passeport biométrique, également connu sous le nom de passeport électronique ou passeport 10, est utilisé depuis le 1er mars 2010. À ce jour, aucun autre passeport sans puce n'a été délivré. Comme un passeport est valable 10 ans, cela signifie que depuis le 1er mars 2020, plus aucun passeport suisse non biométrique n'est valide.

Votre passeport contient des données qui sont officiellement reconnues et qui permettent de vous identifier sans équivoque et sans ambiguïté :

  • photo haute résolution ;
  • nom ;
  • date de naissance ;
  • numéro du document.

Cela fonctionne très bien si vous avez un passeport, mais pas avec une pièce d'identité. Cette dernière reste non biométrique pour l'instant.

Ce que votre passeport sait de vous

Vous pouvez lire vous-même les données de votre passeport. En effet, la technologie sous-jacente de votre passeport est la même qu'Apple Pay ou Google Pay. Il s'agit de la technologie NFC.

Pour utiliser l'application, vous devez d'abord prouver que vous avez un accès physique aux données du passeport. Autrement dit, vous devez pouvoir photographier la page du passeport avec la photo. L'application compare ensuite les données photographiées avec les données lues. Si elles correspondent, l'application vous montre les données du passeport.

Fonctionne aussi avec un smartphone

Ici aussi, le concept de la chaîne de confiance entre en jeu. Votre smartphone a un système de sécurité assez performant et sophistiqué. Votre iPhone reconnaît votre visage même dans l'obscurité, les capteurs d'empreintes digitales de la plupart des smartphones sont fiables et rapides. Les deux facteurs d'authentification sont suffisamment bons pour que toutes les applications de banque en ligne fassent confiance à l'un et/ou à l'autre.

Les données relatives à vos empreintes digitales et à votre visage sont stockées localement sur votre téléphone dans une sorte d'enclave sécurisée. Ni Apple ni Google ne savent à quoi ressemblent votre visage ou vos empreintes digitales.

En pratique, l'authentification par smartphone ressemblerait à cela :

Cela ne signifie pas que les données biométriques doivent être stockées de manière centralisée. Les fédéraux ne devraient pas avoir vos empreintes digitales dans ses dossiers, car cela serait légèrement antidémocratique. La solution de Pascal consiste à valider votre passeport une fois sur votre smartphone ; ce qui prolonge la chaîne de confiance d'un maillon.

  1. Le certificat Covid vous est délivré.
  2. Vous prenez un selfie.
  3. L'application fait correspondre votre selfie avec la photo du passeport.
  4. Si les deux photos correspondent, le certificat est stocké dans l'appli.

« Oui d'accord, mais... »

Ainsi, pour la minorité qui ne dispose pas d'un smartphone NFC, mais qui est vaccinée et souhaite s'identifier comme telle, il existe la possibilité de passer par le contrôle des passeports. La base de données est centralisée, ce qui signifie que si vous êtes originaire du canton de Glaris, par exemple, vous n'aurez aucun mal à obtenir un papier à Genève pour vous rendre à un match de football de Servette.

Alors pourquoi le Conseil fédéral fait-il cela ?

La solution de Pascal semble bien pensée, rapide et réalisable, tant que les questions juridiques et de confidentialité sont abordées dès le départ. Alors pourquoi le Conseil fédéral propose-t-il une solution qui laisse place à l'erreur humaine et qui fait que la file d'attente devant la piscine s'éternise ?

Le certificat Codid doit être prêt à être déployé en quelques semaines et être aussi le plus évolutif possible. Il doit être compatible avec les bases de données de l'UE. Après tout, vous voulez aller à la piscine ou à la plage à Majorque.

Le Conseil fédéral a donc manifestement opté pour une solution « suffisamment sûre » et gratuite pour vous. Pour l'instant, ni les exceptions ni les capacités technologiques des smartphones ne sont prises en compte. Au lieu de cela, la solution repose actuellement sur la coopération et la patience des Suisses.

Le plus important : le certificat dans sa forme actuelle n'est pas forcément la solution la plus judicieuse. Vous vous souvenez certainement des employés de la Migros qui, au début, comptaient les personnes à l'entrée et à la sortie de chaque magasin. Heureusement, ils ont été remplacés par un système de signalisation.

L'intégration des portefeuilles électroniques et la biométrie sont donc encore à venir. Le Conseil fédéral n'a peut-être tout simplement pas eu le temps de mettre en œuvre cette solution dans des conditions acceptables.

Cet article plaît à 300 personne(s)


User Avatar
User Avatar

Journaliste. Auteur. Hackers. Je suis un conteur d'histoires à la recherche de limites, de secrets et de tabous. Je documente le monde noir sur blanc. Non pas parce que je peux, mais parce que je ne peux pas m'en empêcher.


Smartphone
Suivez les thèmes et restez informé dans les domaines qui vous intéressent.

Guide

Des solutions pratiques aux questions quotidiennes sur la technologie, des astuces de ménage et bien plus encore.

Tout afficher

Ces articles pourraient aussi vous intéresser

  • Guide

    Comment rendre les iPhones sûrs pour les enfants

    par Florian Bodoky

  • Guide

    Quelques possibilités d’amélioration de l’acoustique dans le salon

    par David Lee

  • Guide

    Débuter dans la domotique, 7e partie : Eve Systems

    par Raphael Knecht