Forum Linux.android messagerie sécurisée (chiffrée) par SMS

Posté par (site web personnel) . Licence CC By‐SA.
5
6
août
2026

Les SMS et Signal ont des avantages et inconvénients. En ce qui me concerne :

SMS : disponible partout, pas chiffré
Signal : uniquement via internet, chiffré

Est-ce possible d'avoir le meilleur des deux mondes ?

Techniquement, il me semble que oui. Le protocole de Diffie-Hellman permet de créer un secret partagé sur un canal non sécurisé [1].

Donc il me semble possible d'avoir une messagerie chiffrée qui, sous le capot, échange uniquement des SMS.

QUESTION : est-ce que ça existe ? Est-ce que des gens ont déjà fait ça ? Dispo sur androïd ?


[1] Rapidement, pour qui ne voudrait pas lire toute la page.

  1. Alice et Bob choisissent publiquement un nombre g
  2. Alice choisit secrètement un nombre A
  3. Bob choisit secrètement un nombre B
  4. Alice envoie publiquement gA
  5. Bob envoie publiquement gB

  6. Alice calcule (gB)A

  7. Bob calcule (gA)B

Et voila : vu que (gB)A = (gA)B, ce nombre est un secret partagé entre Alice et Bob. Pour trouver ce secret avec les infos publiquement disponibles, un attaquant doit faire des logarithmes en base g, ce qui est nettement plus difficile que des exponentielles. (ok, techniquement, il faut faire dans un corps discrets, mais c'est l'idée)

  • # Silence

    Posté par (site web personnel) . Évalué à 9 (+7/-0).

    Tu as Silence qui fai(sai?)t cela ; échanger des sms chiffrés. Je l'ai utilisé un temps, puis il y a eu des bugs qui le rendaient inutilisable, j'ai abandonné. C'est dommage, ceci dit : ça marchait bien, c'était hyper simple, et ça n'empêchait pas d'échanger des sms non-chiffrés avec ceux qui n'avaient pas l'appli.

  • # RCS ?

    Posté par (site web personnel) . Évalué à 3 (+3/-1).

    Le protocole RCS, poussé par google permet de chiffrer les messages et de vérifier leur origine. Il est implémente dans google message (android) mais aussi sur Iphone.

    • [^] # Re: RCS ?

      Posté par (Mastodon) . Évalué à 3 (+1/-0).

      Le protocole RCS, poussé par google permet de chiffrer les messages et de vérifier leur origine. Il est implémente dans google message (android) mais aussi sur Iphone.

      RCS est rien d'autre que l'iMessage de Google, par Google, pour Google.

      Et quand il ne bug pas : un gros paquet du Retex utilisateur fait part de message non envoyés, non reçus..

      RCS => à fuir, point.

  • # en 140 caractères ?

    Posté par (site web personnel) . Évalué à 10 (+9/-0). Dernière modification le 06 août 2026 à 12:09.

    Le SMS (Short message service) tient en 140 octets (140 caractères en ASCII, parfois moins en UTF-8), pour chiffrer tu risques d'avoir besoin des MMS.

    N'ayant pas activé le RCS vu que l'offre actuelle passe forcément par des serveur Apple ou Google (les opérateurs ont eu la « flemme » de déployer une infrastructure :/) je ne reçois plus les MMS sur mon téléphone : BouygTel a choisi de me les mettre à disposition sur un serveur web :/ (je ne sais pas ce qu'il en est des autres opérateurs).

    Donc, bon autant passer directement à XMPP/Jabber avec Conversations (ou autres dérivés) sur Android et Monal sur iPhone et Dino sous Linux. Comme ça tu as les notifications, l'accès à des salons, de la VoIP et même de la visio-conférence, elle n'est pas belle la vie ? Et bonus, du chiffrement bout en bout avec OMEMO, interopérable.

    • [^] # Re: en 140 caractères ?

      Posté par . Évalué à 4 (+2/-0).

      Oui mais ça ne répond pas à la question posée : est-il possible d'avoir le meilleur des deux mondes, c'est-a-dire une solution qui fonctionne aussi sans internet ?

      • [^] # Re: en 140 caractères ?

        Posté par (site web personnel) . Évalué à 9 (+7/-0). Dernière modification le 06 août 2026 à 15:24.

        Une solution avec les MMS requière Internet me concernant.

        Et RCS s'appuie un minimum sur les données mobiles (ou le wifi), je te cite la page wikipedia donnée précédemment :

        Il peut être utilisé entre deux appareils mobiles, s'ils sont tous les deux compatibles, via Internet. En absence de réseau Wi-Fi, il nécessite l'usage des données mobiles.

        donc, jeu égal, balle au centre.
        Autant choisir XMPP/Jabber.

        • [^] # Re: en 140 caractères ?

          Posté par (site web personnel) . Évalué à 5 (+3/-0).

          L'autre solution serait de découper le message en plusieurs morceaux tenant chacun sur un SMS, mais je ne sais pas si ça existe. Silence permettait apparemment de chiffrer ses SMS, ça pourrait être intéressant de savoir comment il s'y prenait (MMS?).

          Un LUG en Lorraine : https://enunclic-cappel.fr

          • [^] # Re: en 140 caractères ?

            Posté par . Évalué à 4 (+3/-0).

            A priori, Silence est abandonné dupuis fin 2024 et son dépôt n'est plus disponible. Je l'avais utilisé un temps. Il chiffrais en local et découpais si besoin pour envoyer le message en plusieurs sms (il fallait scanner les qr code mutuels pour pouvoir chiffrer / déchiffrer ).

      • [^] # Re: en 140 caractères ?

        Posté par (Mastodon) . Évalué à 4 (+2/-0). Dernière modification le 07 août 2026 à 15:05.

        c'est-a-dire une solution qui fonctionne aussi sans internet ?

        Non.
        Les normes GSM et 3GPP, dont les 3G/4G/5G sont héritières, ne permettent rien d'autre que la circulation du :

        • SMS
        • Appels Volte (A1)
        • Internet.

        Il n'y a qu'un gros canal en 4G/5G, l'internet. comme la fibre optique. Le SMS complète, et la voix est rajoutée au dessus.
        100% des appareils compatibles LTE/5G filtrent exclusivement sur ces trois canaux : SMS, internet, et appels, filtrés par la volte (IR92).

        Tout ce qui n'est pas du SMS, ni des appels, est FORCEMENT de l'internet, point.

        A1: (surcouche rajoutée opérateur par opérateur par le fabricant, qualifiable de "SVA"), comparable au système SIP rajouté sur la box internet pour faire passer la ToIP par l'adsl/fibre (à l'inverse du mobile ou le logiciel = fabricant, le FAI a la main sur ce qui tourne sur la box - pas sur le mobile, d'où partenariat avec les fabricants et le meli melo enorme qui en découle)

        • [^] # Re: en 140 caractères ?

          Posté par (Mastodon) . Évalué à 4 (+2/-0).

          Quand l'internet mobile/cellulaire/data/whatever que le fabricant appelle "internet cellulaire" sur le téléphone, est désactivé par l'abonné : les SMS passent parce qu'ils font partie du standard, et la volte parce qu'iphone et android y mettent une "exception" dans le "pare-feu". L'exception reste pour l'IR92, la téléphonie Volte, et rien d'autre. C'est une exception méga exceptionnelle, pour permettre la conso d'appels tels sans activer internet. Et c'est tout tout tout ce que le réseau mobile peut faire passer : internet/SMS/appels, point.

          Maudite limite de cinq minutes d'édition !

  • # Diffie-Hellmann n'est pas magique

    Posté par (site web personnel) . Évalué à 6 (+3/-0).

    Le protocole de Diffie-Hellmann est une merveille, mais attention à ne pas lui prêter des fonctionnalités magiques. En l'occurrence, l'affirmation :

    Le protocole de Diffie-Hellman permet de créer un secret partagé sur un canal non sécurisé

    peut laisser entendre que sur un canal non sécurisé, on peut mettre en place une communication qui le serait vraiment, avec un genre de garantie que personne d'autre que les correspondants ne peuvent lire ou modifier ce qui passe. Or, c'est faux.

    Avec DH, en gros, on peut mettre au point une clef de chiffrement qui n'est connue que des deux correspondants et des espions déjà présents lors de l'échange initial.

    En fait c'est un peu plus compliqué que ça. Mettons qu'entre Alice et Bob il y a Éve qui est en mesure modifier les messages. Alice et Bob lancent le protocole DH, sauf qu'en fait Alice est en train de créer une clef commune entre elle et Ève, et Bob est en train de créer une clef commune entre lui et Ève. Par la suite, ils pourront établir une communication tout à fait sûre entre eux et Ève. Tout à fait sûre, dans le sens ou personne d'autre ne pourra s'y immiscer, mais bon, il y a déjà un intrus là-dedans.

    • [^] # Re: Diffie-Hellmann n'est pas magique

      Posté par (site web personnel) . Évalué à 5 (+2/-0).

      À propos de Diffie-Hellmann, il est à noter qu'on peut également en dériver des cryptosystèmes de chiffrement asymétrique qui ne nécessitent pas d'échange initial. Je ne sais plus comment ça s'appelle, mais il s'agit d'un échange Diffie-Hellmann préparé à l'avance par une des partie, qui publie des paramètres intermédiaires.

    • [^] # Re: Diffie-Hellmann n'est pas magique

      Posté par (site web personnel) . Évalué à 5 (+3/-0). Dernière modification le 07 août 2026 à 06:44.

      [...] il y a Éve qui est en mesure modifier les messages.

      Les SMS sont à ce point pas fiables ?

      • [^] # Re: Diffie-Hellmann n'est pas magique

        Posté par (Mastodon) . Évalué à 4 (+2/-0).

        Les SMS sont à ce point pas fiables ?

        C'est comme envoyer une carte postale non enveloppée par la poste :
        ils sont fiables si le transitaire fait le boulot. Et oui ils sont "fiables" dans la réception à l'autre bout.
        Mais si le transitaire ou un de ses partenaires de transit veut le lire, aucun pb pour eux.

        Comme pour ton opé qui veut/doit te mettre sur écoutes, l'opérateur DOIT pouvoir être en capacité de lire ton SMS pour le traiter et l'acheminer. Pareil pour les appels.

        Il y avait silence, mais c'est du "SMS" transformé, converti par l'appli android, exigeant que la personne en face ait l'appli. Un peu comme envoyer un message codé sur carte postale. Changer temporairement d'appareil, fait tomber les clés de chiffrement, et donc la communication tombe à l'eau.

Envoyer un commentaire

Suivre le flux des commentaires

Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.