Ouvrir le menu principal

MacGeneration

Recherche

Zoom ne chiffre pas les conversations de bout en bout, malgré ses promesses

Nicolas Furno

mardi 31 mars 2020 à 15:15 • 25

Logiciels

Propulsé sous le feu des projecteurs à cause du confinement et de l’essor des visioconférences, Zoom est critiqué de toute part. Quelques mois après la faille de sécurité majeure liée à son app macOS, quelques jours après une polémique concernant l’app iOS qui partageait trop de données avec Facebook et alors que son app macOS est critiquée pour ses méthodes d’installation, on apprend aujourd’hui que ses flux vidéo ne sont pas chiffrés de bout en bout, contrairement à ce que Zoom prétend.

C’est le site The Intercept qui a mené l’enquête et obtenu une confirmation de la part de Zoom que les flux audio et vidéo réalisés avec le service n’étaient pas chiffrés de bout en bout. Pourtant, c’est explicitement ce que le site officiel met en avant sur cette page dédiée à la sécurité, en évoquant la possibilité en option de « Sécuriser une réunion avec un chiffrement de bout en bout ». Quand cette option est activée, un cadenas est affiché dans un coin de l’interface pendant une visioconférence et au survol de la souris, un message confirme que tout est chiffré de bout en bout.

Capture d’écran du site de Zoom.

Difficile, en théorie, d’être plus explicite que cela. Mais pas pour Zoom qui a inventé sa propre définition du chiffrement de bout en bout. Dans sa réponse au site, l’entreprise explique : « Quand nous utilisons l’expression de bout en bout […] c’est en référence à la connexion qui est chiffrée d’une destination1 Zoom à une autre. » Sauf que cette « destination » peut aussi être le serveur qui fait le relai entre deux clients Zoom.

Disons les choses comme elles sont : il ne s’agit pas d’un chiffrement de bout en bout, c’est un simple chiffrement. La communication entre votre ordinateur, tablette ou smartphone et le serveur de Zoom est chiffrée et un tiers ne peut pas y accéder à votre insu. Pareil entre le serveur et l’appareil de votre interlocuteur, les flux sont également chiffrés, tout comme c’est le cas pour les informations transmises par un site web sécurisé en https. C’est exactement le même principe et d’ailleurs Zoom utilise TLS, le même protocole de sécurité utilisé entre les serveurs des sites web et les navigateurs.

Un chiffrement de bout en bout reste en place sur toute la chaîne, y compris sur le serveur placé comme intermédiaire. Dans cette configuration, personne ne peut déchiffrer le flux entre les deux, y compris sur le serveur qui ne sert qu’en guise de relai. Alors qu’avec le chiffrement simple proposé par Zoom, la vidéo comme l’audio ne sont pas chiffrés sur le serveur et n’importe quel employé pourrait y accéder. Au contraire de FaceTime, qui est vraiment chiffré de bout en bout, et qui permet de communiquer en ayant la certitude que seuls les participants verront et entendront la conversation.

Pourquoi est-ce que Zoom ne propose pas de chiffrement de bout en bout ? Parce que le service réalise une partie du travail sur le serveur plutôt que côté client. En particulier, la détection de la personne qui parle pour la mettre en avant est faite sur les serveurs de l’entreprise. Cette approche a des avantages indéniables, la simplicité qui a fait le succès de Zoom est sans conteste lié à ce choix. La possibilité d’utiliser le service dans un simple navigateur web, aussi.

Le client desktop de Zoom affiche clairement que la visioconférence est chiffrée de bout en bout, ce qui est faux (capture The Intercept).

Mais si le flux n’est pas chiffré de bout en bout, Zoom n’a pas le droit de le dire et de le mettre en avant. La seule chose qui est vraiment chiffrée de bout en bout pour l’heure, ce sont les échanges par texte. Et encore, il faut activer une option, puisque ce n’est pas le cas par défaut, mais la firme semble ensuite faire correctement le travail, avec un vrai chiffrement complet.

Encore une fois, l’entreprise fait preuve d’une attitude bien désinvolte vis-à-vis de la vie privée et de la sécurité de ses utilisateurs. Dans sa réponse au site The Intercept, Zoom promet avoir pris toutes les précautions nécessaires pour éviter toute fuite de données et ses milliers d’employés ne sont pas censés avoir accès aux flux échangés par le biais de ses serveurs.

Image d’accroche : Joybot (CC BY-SA 2.0)


  1. « End point » dans la version originale.  ↩

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Le CEC fonctionne en HDMI sur les Mac M3 et M4

18:30

• 0


Caldigit met quatre ports Thunderbolt 5 dans une minuscule station d’accueil

17:00

• 5


NordVPN veut simplifier la connexion à son service sur les réseaux bloquant les VPN

15:00

• 10


Promo : MacBook Air M3 avec 16/512 Go à seulement 1 209 € (-320 €)

14:59

• 3


Passez à Microsoft Office pour moins de 40 € avec les soldes d'hiver 2025 de Godeal24 📍

14:23


Orange commence à démanteler son réseau ADSL en France

12:37

• 62


Magazine des 25 ans : plus que quelques jours pour précommander votre exemplaire

10:30

• 9


2,35 milliards d’appareils Apple actifs dans le monde

10:20

• 32


Comment empêcher son MacBook de démarrer automatiquement à l'ouverture de l'écran ou au branchement sur secteur

07:37

• 64


Résultats Apple T1 2025 : l'iPad et le Mac à la fête, l'iPhone en difficulté

30/01/2025 à 23:10

• 116


Le Pentagone bloque l’accès à DeepSeek à ses employés, après avoir constaté de nombreux accès au chatbot

30/01/2025 à 21:45

• 22


Payer son ticket avec sa carte bancaire dans les transports parisiens, ce n’est pas pour demain

30/01/2025 à 21:29

• 70


Le fondateur de TSMC explique pourquoi Apple a abandonné Intel

30/01/2025 à 15:01

• 34


Meta accepte de payer 25 millions de dollars à Donald Trump pour avoir banni ses comptes en 2021

30/01/2025 à 12:17

• 100


Promo : l'Apple Watch Series 10 Noir de Jais à 377 € (-72 €) 🆕

30/01/2025 à 09:19

• 14


Promo sur des Apple Pencil, Magic Mouse et Magic Keyboard

30/01/2025 à 07:50

• 2