La messagerie moderne

Vérifier son correspondant

Tout l'édifice repose sur une hypothèse : la clé publique que tu utilises est bien celle de ton correspondant. Sinon, l'homme du milieu revient.

Le rôle du serveur

Les messageries distribuent les clés publiques via leur serveur. C'est commode, et cela crée une dépendance : un serveur malveillant peut te donner sa propre clé à la place de celle de Bob.

Alice  <--(cle de Eve, presentee comme celle de Bob)--  [S]

Tout fonctionnerait normalement, en apparence.

L'empreinte

La parade est une vérification hors du canal. Chaque conversation possède une empreinte — un nombre ou un QR code dérivé des deux clés publiques.

Si Alice et Bob voient la même empreinte, aucune clé n'a été substituée. La comparer exige un autre canal : se rencontrer, s'appeler, se montrer l'écran. Le serveur ne peut pas falsifier une conversation de vive voix.

Le changement de clé

Quand quelqu'un réinstalle l'application ou change de téléphone, ses clés changent et l'application signale que l'empreinte a changé.

Ce message est presque toujours anodin. Mais il est exactement ce que tu verrais aussi lors d'une attaque, et c'est précisément pour cela qu'il est affiché.

Le bon réflexe : si la conversation est sensible et que l'alerte surgit sans explication, demande confirmation par un autre moyen avant de continuer.

Une limite honnête

Presque personne ne compare les empreintes. Le système repose donc, en pratique, sur la confiance envers l'opérateur — avec cette différence essentielle qu'une substitution peut être détectée par ceux qui vérifient.

C'est le même raisonnement que Certificate Transparency : rendre la fraude détectable, à défaut de pouvoir l'empêcher. Un opérateur qui substitue des clés à grande échelle prend le risque qu'un seul utilisateur attentif s'en aperçoive et le rende public.