Donc tu as bien une possibilité de chiffrement, qui te sécurise vis à vis de quelqu'un qui snifferait ton réseau local. Par contre les clés restent je crois stockés sur les serveurs, donc tu n'es pas sécurisé de telegram et toute organisation y ayant accès.
Euh, on en est quand même pas là...
Toute la communication sur le réseau local est chiffrée en SSL (enfin j'espère, sinon c'est vraiment n'importe quoi).
Les groupes et conversations non secrètes sont transmises en SSL au serveur de Telegram, qui les déchiffre, puis les re-chiffre pour les envoyer aux autres participants de la conversation. C'est quand même le minimum de la sécurité, ça. On est plus dans les années 90 où les choses circulaient en clair sur le réseau local (même pour IRC la communication avec le serveur peut être chiffrée en SSL aujourd'hui).
La question c'est ce qui se passe après. Le serveur a accès aux conversations en clair. Est-ce qu'ils les stockent? Oui probablement, pour permettre aux gens d'accéder à l'historique de leurs messages quand ils utilisent un nouveau téléphone où qu'ils se connectent depuis un ordinateur. Telegram fait clairement un choix de facilité d'utilisation ici.
Quand on crée une conversation en mode "secret", on établit un secret qui n'appartient que aux clients aux deux extrêmités. C'est ce qu'on appelle le chiffrement de bout en bout. Ça s'ajoute à la communication déjà chiffrée avec le serveur. Maintenant, le serveur (et lui seul) peut savoir qui parle à qui (bien obligé, sinon il ne pourrait pas envoyer le message au destinataire), mais pas le contenu des messages. L'inconvénient est que ça complique le fait d'avoir un historique de conversation qu'on peut récupérer sur un autre appareil. L'avantage est que c'est sécurisé du mieux possible et qu'il n'y a pas besoin de faire confiance au serveur qui n'a pas accès au contenu de ces conversations.
Donc le système de message secrets de Telegram, c'est plutôt bien. L'inconvénient de Telegram, c'est une grosse communication sur cette fonctionnalité alors qu'elle n'est pas activée par défaut. Ce qui crée de la confusion, on ne sait plus ce qui est chiffré, ce qui ne l'est pas, et qui a accès ou pas aux messages.
[^] # Re: Sécurisée??
Posté par pulkomandy (site web personnel, Mastodon) . En réponse au journal petit topo des messageries sécurisées, et leurs alternatives. Évalué à 2.
Euh, on en est quand même pas là...
Toute la communication sur le réseau local est chiffrée en SSL (enfin j'espère, sinon c'est vraiment n'importe quoi).
Les groupes et conversations non secrètes sont transmises en SSL au serveur de Telegram, qui les déchiffre, puis les re-chiffre pour les envoyer aux autres participants de la conversation. C'est quand même le minimum de la sécurité, ça. On est plus dans les années 90 où les choses circulaient en clair sur le réseau local (même pour IRC la communication avec le serveur peut être chiffrée en SSL aujourd'hui).
La question c'est ce qui se passe après. Le serveur a accès aux conversations en clair. Est-ce qu'ils les stockent? Oui probablement, pour permettre aux gens d'accéder à l'historique de leurs messages quand ils utilisent un nouveau téléphone où qu'ils se connectent depuis un ordinateur. Telegram fait clairement un choix de facilité d'utilisation ici.
Quand on crée une conversation en mode "secret", on établit un secret qui n'appartient que aux clients aux deux extrêmités. C'est ce qu'on appelle le chiffrement de bout en bout. Ça s'ajoute à la communication déjà chiffrée avec le serveur. Maintenant, le serveur (et lui seul) peut savoir qui parle à qui (bien obligé, sinon il ne pourrait pas envoyer le message au destinataire), mais pas le contenu des messages. L'inconvénient est que ça complique le fait d'avoir un historique de conversation qu'on peut récupérer sur un autre appareil. L'avantage est que c'est sécurisé du mieux possible et qu'il n'y a pas besoin de faire confiance au serveur qui n'a pas accès au contenu de ces conversations.
Donc le système de message secrets de Telegram, c'est plutôt bien. L'inconvénient de Telegram, c'est une grosse communication sur cette fonctionnalité alors qu'elle n'est pas activée par défaut. Ce qui crée de la confusion, on ne sait plus ce qui est chiffré, ce qui ne l'est pas, et qui a accès ou pas aux messages.