Ouvrir le menu principal

MacGeneration

Recherche

Privacy Pass : Apple veut aussi la peau des CAPTCHAs

Anthony Nelzin-Santos

vendredi 17 juin 2022 à 21:30 • 42

Services

Pour créer un compte ici, vous devez cliquer sur les images représentant des palmiers, à moins qu’il ne s’agisse de feux de circulation. Pour vous connecter là, vous devez faire glisser un carré dans une image, rapidement mais pas trop. Pour remplir un formulaire plus loin, vous devez déchiffrer la pierre de Rosette en sautant à clochepied. Soyez rassurés, les ingénieurs d’Apple sont au moins aussi agacés par les CAPTCHAs que vous.

Image Apple.

Ces tests de Turing prétendent distinguer les humains des ordinateurs, mais sont régulièrement défaits par les progrès de la recherche informatique. Qu’ils présentent des caractères ou des images, ils conservent le même intérêt, celui de vous faire travailler gratuitement. Les CAPTCHAs textuels étaient utilisés pour contrôler le résultat des outils de reconnaissance optique de caractères, et les CAPTCHAs photographiques participent à la classification des données utilisées dans le machine learning et la conduite autonome.

Google veut repousser les critiques avec son nouveau mécanisme reCAPTCHA, censé utiliser des technologies sophistiquées pour analyser le comportement du navigateur, et réduire le CAPTCHA à une coche. Sauf que ces techniques reposent surtout sur le pistage de l’adresse IP et la prise d’empreinte du navigateur, et ne remplacent pas les tests plus classiques, qui restent difficilement accessibles aux personnes utilisant des lecteurs d’écran.

Avec le concours de Fastly et de Cloudflare, mais aussi de Google, Apple veut standardiser le protocole Privacy Pass pour remplacer définitivement les CAPTCHAs. La firme de Cupertino pense que la possession d’un appareil, d’une empreinte ou d’un visage pour le déverrouiller, et d’un compte pour télécharger des applications depuis l’App Store ou synchroniser les données de Safari est une preuve suffisante d’humanité.

Le protocole Privacy Pass implique deux acteurs, un fournisseur qui procure les jetons attestant de la fiabilité du navigateur, et un validateur qui vérifie le jeton produit par le fournisseur. Apple s’inspire du système Oblivious DoH, conçu en partenariat avec Cloudflare, pour anonymiser les échanges par l’intermédiaire d’un serveur d’attestation iCloud.

Avant de proposer un CAPTCHA, un site peut utiliser la méthode HTTP PrivateToken pour exiger un personal access token, c’est-à-dire un jeton d’authentification provenant d’un fournisseur de confiance. Dans iOS 16 et macOS Ventura, le navigateur pourra transférer la demande au serveur d’attestation iCloud, en retirant les informations qui permettent d’identifier le site à l’origine de la demande.

Apple vérifie la requête : si des milliers d’autres demandes proviennent de la même adresse IP, l’appareil fait partie d’une ferme de serveurs, et si des centaines de requêtes proviennent du même appareil, il a probablement été détourné par un botnet. Si tout semble en règle, le serveur d’attestation signe la demande et l’envoie au fournisseur de jetons, cette fois en retirant les informations permettant d’identifier l’appareil à l’origine de la demande.

Image Apple.

Le fournisseur fait implicitement confiance à Apple : la demande repart dans l’autre sens, les données d’identification sont progressivement réintégrées, et finalement le site valide le jeton et laisse entrer l’utilisateur. Apple connait l’identité de l’utilisateur mais ne connait pas celle du site, le fournisseur connait l’identité du site mais pas celle de l’utilisateur, la confidentialité des échanges est préservée.

Fastly et Cloudflare ont déjà implémenté le protocole Privacy Pass, que vous pouvez aussi tester sur le site du service hCaptcha. D’autres fournisseurs de jetons pourront s’inscrire sur le portail Apple Business Register d’ici à la fin de l’année. Une seule condition, un fournisseur doit opérer au moins cent serveurs, pour empêcher l’identification d’un site par son choix de fournisseur.

Apple utilise déjà le protocole Privacy Pass pour authentifier les utilisateurs du relai privé. Google implémente cette technologie sous le nom de Trust Tokens, mais refuse de la considérer comme une solution de remplacement des CAPTCHAs. En lieu et place, la plus grande régie publicitaire de la planète les utilise pour vérifier que l’utilisateur est bien humain… pour ne pas gâcher des affichages publicitaires face à des robots.

Passkeys : le futur sans mots de passe se conjugue au présent

Passkeys : le futur sans mots de passe se conjugue au présent

Pistage publicitaire : le fingerprinting dans la ligne de mire d

Pistage publicitaire : le fingerprinting dans la ligne de mire d'Apple

Cloudflare veut (encore) remplacer les CAPTCHA

Cloudflare veut (encore) remplacer les CAPTCHA

Soutenez MacGeneration sur Tipeee

MacGeneration a besoin de vous

Vous pouvez nous aider en vous abonnant ou en nous laissant un pourboire

Soutenez MacGeneration sur Tipeee

Promo : l’iPhone 16e à 504,09 €, soit son plus bas prix ! 🆕

05:41

• 9


OpenAI se plaint auprès de l’UE de ne pas être à armes égales face aux GAFAM

09/10/2025 à 21:30

• 8


Une licence Microsoft Office 2021 pour Mac à moins de 50 € ? C'est possible ! 📍

09/10/2025 à 20:56

• 0


Test de la souris MX Master 4 de Logitech : une souris qui nous fait vibrer ?

09/10/2025 à 20:30

• 11


La Banque centrale européenne conseille de garder un petit peu d’argent liquide à domicile

09/10/2025 à 19:04

• 115


Un iPhone 14 à 345 € ? Vous avez 30 jours pour l'essayer avant de l'adopter définitivement

09/10/2025 à 16:54

• 0


Les deux stations pour Mac mini M4 d'Ugreen sont en promotion à seulement 70 €

09/10/2025 à 16:50

• 9


Xavier Niel fait monter le buzz et promet une étonnante nouveauté matérielle du côté de Free Mobile

09/10/2025 à 16:45

• 44


iOS 26 : dix fonds d'écran gratuits à la sauce Liquid Glass

09/10/2025 à 14:12

• 13


Sosh annonce un forfait avec 200 Go de 5G en France et 40 Go de data depuis 130 pays pour 15,99 €

09/10/2025 à 14:12

• 144


Google a conçu un clavier pour PC qui reprend les cadrans rotatifs des anciens téléphones

09/10/2025 à 13:00

• 24


Que faire d'un vieux boîtier Apple Time Capsule ? Le transformer en NAS moderne

09/10/2025 à 12:15

• 14


La puce M5 d’Apple se rapproche : le point sur les Mac attendus en 2025-2026

09/10/2025 à 10:27

• 26


Où trouver un iPhone 17, 17 Pro et 17 Pro Max en stock ? 🆕

09/10/2025 à 09:54

• 103


Elon Musk veut créer le premier jeu vidéo entièrement généré par IA dès 2026

09/10/2025 à 09:15

• 43


SolidGlass peut désactiver Liquid Glass dans tout macOS Tahoe ou bien pour certaines apps

09/10/2025 à 08:58

• 36