En coulisse

Vulnérabilité de WhatsApp - Son créateur parle d'un "problème fondamental de cryptographie".

Dominik Bärlocher
16/1/2017
Traduction : traduction automatique

WhatsApp a-t-il une vulnérabilité ou non ? La réponse est oui, car la vulnérabilité du week-end dernier est une vulnérabilité qui pénètre profondément dans les problèmes de la cryptographie au quotidien. Le cryptographe derrière le chiffrement explique.

La porte dérobée qui ne devrait pas en être une

  1. Dans le fonctionnement normal de l'application au quotidien, il est toujours possible qu'une clé change
  1. La sécurité et la commodité se mordent la queue à certains endroits. Si cela se produit, un développeur doit décider de ce que son application doit faire

Pour comprendre ce billet de blog, vous aurez peut-être besoin d'une explication sur ce qu'est une attaque de type "man in the middle". En bref, il s'agit de faire transiter le trafic web, en principe privé, par l'infrastructure d'un tiers où il est intercepté. En pratique, cela ressemble à ceci :

WhatsApp pourrait essayer de "man in the middle&quot ; une conversation, tout comme avec n'importe quel système de communication crypté, mais ils risqueraient de se faire attraper par des utilisateurs qui vérifient les clés.

Français : WhatsApp pourrait tenter une attaque Man in the Middle sur une conversation, tout comme avec n'importe quel autre système de communication chiffré. Mais ils risqueraient de se faire prendre par les utilisateurs qui vérifient leurs clés.

Ce que la vulnérabilité ne peut pas faire

La vulnérabilité décrite dans mon article précédent et découverte par Tobias Boelter fonctionne donc, même si elle repose sur le fait que les utilisateurs ne se soucient pas du chiffrement du chat. Néanmoins, elle arrive avec ses limitations:

Les clients WhatsApp ont été soigneusement conçus pour ne pas ré-encrypter les messages qui ont déjà été livrés. Une fois que le client d'envoi affiche une marque "double check,&quot ; il ne peut plus être demandé de renvoyer ce message.

Français : Les clients WhatsApp ont été soigneusement conçus pour ne pas recrypter les messages déjà reçus. Une fois que les deux coches apparaissent sur le client de l'expéditeur, il n'est plus possible de lui demander d'envoyer à nouveau le message.

D'un point de vue purement sémantique, Marlinspike argumente que la porte dérobée signalée par Boelters n'en est pas une. Néanmoins, toute personne ayant accès au serveur de WhatsApp peut écouter tous les messages à venir. Les conversations passées ne peuvent cependant pas être lues. Donc, la fonctionnalité de porte dérobée est présente, même si elle n'a pas été prévue de cette manière.

L'attaquant - dans ce cas, la principale préoccupation est ce que l'on appelle dans le milieu les Three Letter Agencies, c'est-à-dire le FBI, la NSA, la CIA, etc - ne peut donc que lire les messages actuels et futurs.

Pourquoi Signal

Ferner utilise Signal Infrastructure, que vous possédez déjà de toute façon. Vous ne recevez pas une autre clé ou un autre identifiant, mais votre numéro de téléphone. Ceci est particulièrement important pour l'une des meilleures fonctionnalités de Signal : le SMS Fallback. Un exemple:

  • J'utilise Signal
  • Ma copine ne le fait pas
  • Je lui envoie un message sur Signal
  • Le serveur Signal s'en rend compte avant même d'envoyer le message
  • Le serveur de signaux rejette le message
  • Le message est envoyé sous forme de SMS

Comme Signal tient à ce que tout le monde utilise Signal, un message s'affiche à l'écran pour me donner l'option d'envoyer un SMS à mon amie et de l'inviter à rejoindre Signal. Même si elle n'opte pas pour Signal, elle en saura un peu plus sur Encryption.

Cela pourrait également vous intéresser

Cet article plaît à 28 personne(s)


User Avatar
User Avatar

Journaliste. Auteur. Hackers. Je suis un conteur d'histoires à la recherche de limites, de secrets et de tabous. Je documente le monde noir sur blanc. Non pas parce que je peux, mais parce que je ne peux pas m'en empêcher.


Smartphone
Suivez les thèmes et restez informé dans les domaines qui vous intéressent.

En coulisse

Des informations intéressantes sur le monde des produits, un aperçu des coulisses des fabricants et des portraits de personnalités intéressantes.

Tout afficher