Chiffrement et sécurité
Cette page explique, sans jargon inutile, ce qui est chiffré de bout en bout sur AveK, ce qui ne l'est pas, et comment nous protégeons votre compte. Elle complète la politique de confidentialité.
1. Le chiffrement de bout en bout, en une phrase
Un message chiffré de bout en bout est verrouillé sur le téléphone de l'expéditeur et ne peut être déverrouillé que par les téléphones des destinataires. Les clés restent sur vos appareils : ni AveK, ni nos hébergeurs, ni une personne qui prendrait le contrôle de nos serveurs ne peuvent lire le contenu.
AveK utilise MLS (Messaging Layer Security), un protocole de chiffrement de bout en bout normalisé par l'IETF (RFC 9420), conçu pour les conversations à deux comme pour les groupes.
2. Ce qui est chiffré de bout en bout
| Élément | Chiffré de bout en bout |
|---|---|
| Texte des messages, à deux et en groupe (jusqu'à 64 membres) | oui |
| Photos, vidéos et vocaux envoyés en message, messages « voir une fois » | oui, chaque fichier avec sa propre clé |
| Réactions, modifications, suppressions, accusés de lecture, réponses aux stories, publications partagées en message | oui |
| Nom et photo des groupes de discussion | oui, sauf les groupes liés à un espace par passion, dont le nom et la photo sont publics |
| Messages éphémères | oui ; ils sont effacés des téléphones et de nos serveurs à l'échéance choisie |
| Appels audio et vidéo, à deux et en groupe | oui : la clé de chaque appel est tirée du groupe MLS de la conversation et change quand les membres changent ; sans clé prête, l'appel est refusé plutôt que passé en clair |
| Transcriptions des vocaux, résumés et traductions faits par AveK IA | ils sont calculés sur l'iPhone et restent dans sa base locale chiffrée |
Chaque message est aussi signé par l'appareil qui l'envoie : un message modifié en route ou attribué à quelqu'un d'autre est rejeté. Les clés changent régulièrement : un nouveau membre ne lit pas l'historique d'avant son arrivée, et un membre retiré ne lit plus rien.
3. Ce qui n'est pas chiffré de bout en bout
Nous préférons le dire clairement :
- Les contenus publics : publications, Réels, stories, commentaires, profils, pages bio et sites. Ils sont destinés à être vus et sont analysés par nos outils de modération.
- Les lives : un live est public ; il passe en clair par le serveur de diffusion (modération, replay). C'est rappelé sur l'écran de lancement, pendant le live et sur le replay. Voir Lives, appels et vocaux.
- Les métadonnées : pour acheminer les messages, nos serveurs savent qui échange avec qui, quand, la taille approximative des envois (arrondie), depuis quelle adresse IP (tronquée dans nos journaux) et avec quel appareil, qui entre et sort d'un groupe. Le contenu, non.
- Les notifications : une notification de message indique l'expéditeur (« Nouveau message de Léa »), jamais le texte. Apple, qui les achemine, voit donc qu'une notification existe.
- Ce que fait le destinataire : un message déchiffré est lisible sur son téléphone ; il peut le transférer, le signaler, ou photographier l'écran avec un autre appareil. Les captures d'écran de la liste des messages sont masquées sur iPhone, mais aucune app ne peut empêcher de filmer un écran.
4. Vos appareils et le code de sécurité
- Chaque appareil connecté à votre compte a ses propres clés. Un nouvel appareil doit être approuvé depuis un appareil déjà actif ; à défaut, la réinitialisation des clés exige la double authentification.
- Quand les appareils d'un correspondant changent, un message l'indique dans la conversation (« Le code de sécurité de X a changé »).
- Dans les informations d'une conversation, « Vérifier le chiffrement » affiche un code de sécurité (et un QR code) à comparer en face à face : s'il est identique chez vous deux, personne ne s'est glissé dans la conversation.
5. Sauvegarde et changement de téléphone
- Vos messages sont gardés sur vos appareils, dans une base locale chiffrée dont la clé est dans le trousseau de l'iPhone. Cette base est exclue des sauvegardes iCloud, pour qu'aucune copie lisible n'en sorte.
- Conséquence honnête : si vous perdez tous vos appareils ou supprimez l'app, l'historique de vos messages ne peut pas être récupéré par AveK.
- Une sauvegarde chiffrée facultative, protégée par une clé de récupération que vous seul détiendrez, est prévue. [À COMPLÉTER : sauvegarde chiffrée des messages pas encore disponible ; mettre à jour cette partie à sa mise en service.] Clé de récupération perdue signifiera sauvegarde perdue : AveK ne pourra pas l'ouvrir.
6. Signalement volontaire
Le chiffrement ne vous prive pas de protection :
- sur le téléphone, AveK repère certains risques (demande de photo, chantage, harcèlement, détresse) et bloque toute photo ou vidéo sexuelle ou suggestive, pour tout le monde, sans rien envoyer à nos serveurs ;
- si vous signalez une conversation, vous choisissez les messages transmis ; un écran vous demande votre accord et explique qu'ils deviendront lisibles par l'équipe de modération ; pour une photo ou une vidéo, vous transmettez aussi sa clé, qui permet à la modération de l'ouvrir, puis n'est pas conservée ;
- la personne signalée n'est pas prévenue du signalement.
Ce que le chiffrement empêche aussi : nous ne pouvons pas détecter automatiquement un contenu interdit dans un message privé que personne ne signale. C'est la contrepartie assumée de la confidentialité de vos conversations.
7. Sécurité du compte et des serveurs
- Connexions chiffrées (HTTPS) ; mots de passe hachés avec Argon2id ; date de naissance, nom légal et jetons sensibles chiffrés au repos (AES-256-GCM).
- Double authentification (application d'authentification et codes de secours), sessions et appareils visibles et révocables (Réglages, Sécurité).
- Limites d'envoi, vérification anti-robot à l'inscription, restrictions pour les comptes de moins de 7 jours.
- Photos et vidéos réencodées sans position GPS ni modèle d'appareil.
- Serveurs dans l'Union européenne (Helsinki), accessibles uniquement par clé et derrière un pare-feu ; sauvegardes des serveurs conservées 7 jours.
- Aucune mesure n'est infaillible. En cas de violation de données présentant un risque pour vous, nous vous prévenons et informons l'autorité compétente dans les délais légaux.
8. Cadre légal
La fourniture d'un moyen de cryptologie est encadrée en France. [À COMPLÉTER : déclaration de fourniture d'un moyen de cryptologie auprès de l'ANSSI, à valider avec l'avocat.] AveK répond aux demandes des autorités dans le cadre de la loi, en remettant les seules données dont elle dispose : elle ne peut pas déchiffrer vos messages ni vos appels.
9. Une faille ?
Si vous pensez avoir trouvé une faille de sécurité, suivez la page Signaler une faille de sécurité.