Zoom ne chiffre pas les conversations de bout en bout, malgré ses promesses

Nicolas Furno |

Propulsé sous le feu des projecteurs à cause du confinement et de l’essor des visioconférences, Zoom est critiqué de toute part. Quelques mois après la faille de sécurité majeure liée à son app macOS, quelques jours après une polémique concernant l’app iOS qui partageait trop de données avec Facebook et alors que son app macOS est critiquée pour ses méthodes d’installation, on apprend aujourd’hui que ses flux vidéo ne sont pas chiffrés de bout en bout, contrairement à ce que Zoom prétend.

C’est le site The Intercept qui a mené l’enquête et obtenu une confirmation de la part de Zoom que les flux audio et vidéo réalisés avec le service n’étaient pas chiffrés de bout en bout. Pourtant, c’est explicitement ce que le site officiel met en avant sur cette page dédiée à la sécurité, en évoquant la possibilité en option de « Sécuriser une réunion avec un chiffrement de bout en bout ». Quand cette option est activée, un cadenas est affiché dans un coin de l’interface pendant une visioconférence et au survol de la souris, un message confirme que tout est chiffré de bout en bout.

Capture d’écran du site de Zoom.

Difficile, en théorie, d’être plus explicite que cela. Mais pas pour Zoom qui a inventé sa propre définition du chiffrement de bout en bout. Dans sa réponse au site, l’entreprise explique : « Quand nous utilisons l’expression de bout en bout […] c’est en référence à la connexion qui est chiffrée d’une destination1 Zoom à une autre. » Sauf que cette « destination » peut aussi être le serveur qui fait le relai entre deux clients Zoom.

Disons les choses comme elles sont : il ne s’agit pas d’un chiffrement de bout en bout, c’est un simple chiffrement. La communication entre votre ordinateur, tablette ou smartphone et le serveur de Zoom est chiffrée et un tiers ne peut pas y accéder à votre insu. Pareil entre le serveur et l’appareil de votre interlocuteur, les flux sont également chiffrés, tout comme c’est le cas pour les informations transmises par un site web sécurisé en https. C’est exactement le même principe et d’ailleurs Zoom utilise TLS, le même protocole de sécurité utilisé entre les serveurs des sites web et les navigateurs.

Un chiffrement de bout en bout reste en place sur toute la chaîne, y compris sur le serveur placé comme intermédiaire. Dans cette configuration, personne ne peut déchiffrer le flux entre les deux, y compris sur le serveur qui ne sert qu’en guise de relai. Alors qu’avec le chiffrement simple proposé par Zoom, la vidéo comme l’audio ne sont pas chiffrés sur le serveur et n’importe quel employé pourrait y accéder. Au contraire de FaceTime, qui est vraiment chiffré de bout en bout, et qui permet de communiquer en ayant la certitude que seuls les participants verront et entendront la conversation.

Pourquoi est-ce que Zoom ne propose pas de chiffrement de bout en bout ? Parce que le service réalise une partie du travail sur le serveur plutôt que côté client. En particulier, la détection de la personne qui parle pour la mettre en avant est faite sur les serveurs de l’entreprise. Cette approche a des avantages indéniables, la simplicité qui a fait le succès de Zoom est sans conteste lié à ce choix. La possibilité d’utiliser le service dans un simple navigateur web, aussi.

Le client desktop de Zoom affiche clairement que la visioconférence est chiffrée de bout en bout, ce qui est faux (capture The Intercept).

Mais si le flux n’est pas chiffré de bout en bout, Zoom n’a pas le droit de le dire et de le mettre en avant. La seule chose qui est vraiment chiffrée de bout en bout pour l’heure, ce sont les échanges par texte. Et encore, il faut activer une option, puisque ce n’est pas le cas par défaut, mais la firme semble ensuite faire correctement le travail, avec un vrai chiffrement complet.

Encore une fois, l’entreprise fait preuve d’une attitude bien désinvolte vis-à-vis de la vie privée et de la sécurité de ses utilisateurs. Dans sa réponse au site The Intercept, Zoom promet avoir pris toutes les précautions nécessaires pour éviter toute fuite de données et ses milliers d’employés ne sont pas censés avoir accès aux flux échangés par le biais de ses serveurs.

Image d’accroche : Joybot (CC BY-SA 2.0)


  1. « End point » dans la version originale.  ↩

avatar ClownWorld 🤡 | 

Les promesses n’engagent que ceux qui y croient

avatar Hideyasu | 

Est-ce qu’il y a un seul truc de bien au final sur Zoom ?

avatar fousfous | 

@Hideyasu

Ça se desinstalle plutôt facilement, mais c'est vrai que j'avais été surpris qu'il s'était installé tout seul en cliquant sur le .pkg

avatar Hideyasu | 

@fousfous

J’ai du l’installer aussi samedi, ça m’avait surpris. J’ai lu l’article macG qui en parlait le lendemain 😂

avatar Remi01 | 

C'est aussi un gros défaut d'afficher le Meeting ID sur la fenêtre de discussion: partager une simple capture d'écran (comme c'est le cas dans l'article) permettrait à n'importe qui de s'introduire dans un meeting non sécurisé par mot de passe...

avatar zarkossil | 

Bon en clair cette app est une grosse m*** quoi... 😏

avatar Rodri31 | 

J’ai l’impression que c’est le Facebook bis tous les jours un bad buzz...

avatar victoireviclaux | 

Ça commence à faire beaucoup là...

avatar bugman23 | 

Le plus flippant c’est que des boites pro comme Polycom enfin Poly maintenant intégre leur solution à leur hardware de visioconférence...

avatar huexley | 

Sauf que la solution onpremise est cryptée end to end, le hardware étant chez le client.

avatar bugman23 | 

@huexley

Les dernières solutions de polycom sont sur Android...la surcouche zoom doit être une simple apk mis en place dessus...je viens d’en commander un, mais pas encore réceptionné (poly x50). Bon mon but est pas d’utiliser zoom, mais bon c’est pas rassurant quand même pour les autres qui l’utilise.

avatar pat3 | 

Ah merde c’est la solution installée par ma fac pour les classes et réunions virtuelles 🙁

avatar harisson | 

En toute cas, les attaques par zoombombing n’ont pas tardées /o\

avatar Pierre H | 

Pas mal, déjà que ça fourre son nez partout en pleine vue... genre le boss peut en savoir vraiment beaucoup sur toi - si tu regardes un site en meme temps que tu parles, etc - alors si pue aussi en coulisses, est-ce étonnant ?

avatar xDave | 

@Pierre H

Pas bien compris. Tu peux développer s’il te plaît ?

avatar dlat | 

Je comprends maintenant pourquoi cette solution est utilisable sans VPN depuis des pays qui bloquent toutes les autres solutions (FaceTime, Skype, WhatsApp, ...) !

avatar Yyyes ! | 

Bin dit donc, vous aimez pas Zoom chez MacG !

Pour ma part je l'utilise depuis 3 ans et franchement il n'a pas de concurrent.
Nos confcall ne contiennent pas de secret d'état et pour tous ceux qui s'offusquent, combien utilisent des outil Google ?

avatar Patman78 | 

@Yyyes !

Il y a des tonnes de concurrents si 😚

avatar MarcMame | 

@Yyyes !

"pour tous ceux qui s'offusquent, combien utilisent des outil Google ?"

Toujours cette éternelle et stupide rengaine digne d’une cour de récréation.

avatar kitetrip | 

Comme d’habitude, ce qui est pratique au premier abord est mal fichu derrière

avatar xDave | 

Va falloir trouver autre chose pour partager vos dick pics.

Blague à part ça fait beaucoup à force. Désastreuse communication en plus.

avatar AirForceThree | 

Ça sent le gros zoom bashing ces temps-ci, très certainement initié par un (des ?) concurrent(s).

Les enjeux financiers pour ces sociétés sont tellement énormes en cette période de confinement que tous les coups sont bons pour détruire les autres, comme en période de campagne politique avant une élection, où chacun essaie de salir le concurrent. C'est vraiment on ne peut plus limpide.

Car les habitudes que prennent les entreprises maintenant vont perdurer après la crise. C'est donc le moment de la course à l'acquisition de clients. Tout le monde sait que la normalité ne reviendra pas, la situation présente étant la nouvelle normalité.

Bref, j'attends la prochaine saloperie sur Microsoft Teams qui ne devrait, logiquement pas tarder.

avatar MarcMame | 

@AirForceThree

"Ça sent le gros zoom bashing ces temps-ci, très certainement initié par un (des ?) concurrent(s)."

Tu veux dire par là que rien de ce qui est reproché à cette société n’est légitime ?
C’est bien ça ?

avatar selus | 

anymeeting est moins bashé mais efficace je trouve. Et il est sécurisé : AnyMeeting is HIPAA compliant and offers end-to-end encryption for all meetings using WebRTC standards with SSL and DTLS for signaling and SRTP for data-channels and all media.
https://www.intermedia.net/anymeeting-video-conferencing

avatar Sonic Tooth | 

Nicolas, « relais » est un mot invariable qui prend un s à la fin quoi qu’il arrive...
Je me demande pourquoi tout le monde commet cette erreur aujourd’hui ?
(comme la confusion de « or » avec « hors » et « tort » écrit « tord » du verbe tordre, lol 😂

CONNEXION UTILISATEUR