« Vos données sont chiffrées » est l'une des affirmations les plus courantes d'un produit axé sur la confidentialité, et l'une des moins utiles en soi. Le chiffrement décrit un mécanisme : transformer des données lisibles en données illisibles avec une clé. Cela ne dit rien sur qui détient cette clé par la suite, et ce détail décide de presque tout quant à savoir qui est réellement exclu. La connaissance nulle (zero-knowledge) est le terme utilisé pour préciser ce détail.
L'idée de base
Le chiffrement à connaissance nulle signifie que l'entreprise qui gère un service n'a jamais accès à la clé nécessaire pour déchiffrer vos données. Non pas qu'elle « choisit de ne pas regarder », mais qu'elle ne le peut structurellement pas, car la clé ne quitte jamais votre appareil et n'a jamais été transmise à ses serveurs en premier lieu. Elle est généralement dérivée de quelque chose que vous seul connaissez : un mot de passe, un code PIN ou un modèle, exécuté via un processus de dérivation de clé localement, avec seulement le résultat, un texte chiffré, quittant votre contrôle.
Cela a de l'importance car « nous chiffrons vos données » et « nous ne pouvons pas lire vos données » sont deux affirmations très différentes, et la plupart des produits ne font que la première. Une entreprise peut chiffrer des fichiers sur ses serveurs avec des algorithmes puissants comme AES-256 tout en conservant elle-même la clé de déchiffrement, ce qui signifie que le chiffrement empêche les attaquants extérieurs d'entrer, mais ne fait rien pour arrêter l'entreprise, une violation de cette entreprise ou une ordonnance judiciaire signifiée à cette entreprise. La connaissance nulle comble spécifiquement cette lacune.
Connaissance nulle vs Chiffrement de bout en bout
Les deux termes sont utilisés de manière interchangeable, mais ils ne constituent pas tout à fait la même garantie. Le chiffrement de bout en bout fait généralement référence aux données chiffrées pendant leur déplacement, de sorte qu'un serveur qui les relaie ne peut pas les lire en transit. C'est une véritable protection, mais cela ne dit rien sur ce qui se passe une fois les données arrivées ; de nombreux systèmes chiffrés de bout en bout déchiffrent toujours à l'arrivée et stockent le texte en clair, ou stockent une copie séquestrée de la clé, côté serveur.
La connaissance nulle est la version la plus forte et la plus complète : le fournisseur n'a jamais la clé, que les données soient en mouvement ou immobiles. Un système véritablement à connaissance nulle chiffre également les données au repos, ce qui signifie que les fichiers stockés restent illisibles pour le fournisseur indéfiniment, pas seulement pendant le téléchargement.
Ce contre quoi il protège
La valeur de la conception à connaissance nulle apparaît spécifiquement dans les situations où un système simplement chiffré échoue :
- Une violation de serveur. Si un attaquant pénètre dans les serveurs d'une entreprise et que celle-ci détient les clés des utilisateurs, l'attaquant obtient potentiellement un chemin pour déchiffrer les données des utilisateurs également. Si l'entreprise n'a jamais détenu les clés, la violation ne produit qu'un texte chiffré illisible.
- Une demande légale. Une assignation à comparaître ou une ordonnance d'un tribunal ne peut obliger une entreprise à remettre que ce qu'elle possède réellement. Un fournisseur à connaissance nulle peut remettre des fichiers chiffrés et dire sincèrement qu'il ne peut pas non plus les ouvrir, car il ne le peut pas.
- Une personne de l'intérieur. Un employé ayant accès au serveur dans un système sans connaissance nulle peut être en mesure d'atteindre directement les données des utilisateurs. Dans un système à connaissance nulle, il n'y a rien à atteindre côté serveur.
Rien de tout cela ne nécessite de faire confiance aux intentions de l'entreprise. C'est une propriété de l'architecture, ce qui est exactement la raison pour laquelle elle vaut plus qu'une promesse dans une politique de confidentialité.
Comment savoir si une affirmation est réelle
Il existe un test pratique qui coupe à travers la plupart du langage marketing : recherchez un flux « mot de passe oublié » ou de récupération de compte qui restaure l'accès à vos données chiffrées. Si une entreprise peut réinitialiser votre mot de passe et vous redonner accès à vos fichiers, c'est qu'elle détient une partie de la clé, qu'elle qualifie ou non le produit de connaissance nulle. Un produit véritablement à connaissance nulle ne peut pas faire cela. Si votre mot de passe ou code PIN a disparu et qu'il n'y a pas de méthode de récupération générée séparément et conservée sur l'appareil, les données ont également disparu, par conception, car c'est la même propriété qui empêche tous les autres d'entrer.
C'est aussi la raison pour laquelle les produits à connaissance nulle s'appuient sur des éléments tels qu'une phrase de récupération générée localement au lieu d'un e-mail de réinitialisation de mot de passe. La phrase de récupération ne touche jamais non plus un serveur ; c'est juste une deuxième copie hors ligne du matériel de dérivation de clé que vous seul détenez.
Comment Vaultine applique cela
La clé de chiffrement du coffre-fort de Vaultine provient de votre propre code PIN ou modèle, dérivée et utilisée entièrement sur votre appareil, jamais envoyée à un serveur (voir Pourquoi une application de coffre-fort sans compte est en fait plus sûre pour comprendre comment cela supprime également le besoin d'un compte en premier lieu). Chaque fichier est chiffré avec sa propre clé AES-256 avant d'être stocké, et la sauvegarde Dropbox facultative chiffre d'abord les fichiers sur l'appareil, de sorte que ce qui atteint Dropbox est déjà un texte chiffré, que le propre chiffrement de Dropbox soit bon ou non (voir Le chiffrement de Dropbox est-il suffisant pour les fichiers sensibles ? pour cette question distincte).
Perdre votre code PIN sans aucune phrase de récupération enregistrée signifie que Vaultine ne peut pas récupérer vos fichiers pour vous. Ce n'est pas une lacune dans le support ; c'est la conséquence directe et inévitable de la même conception qui empêche une violation, une assignation à comparaître ou un employé de les atteindre non plus.
En résumé
« Chiffré » vous indique qu'un verrou existe. « Connaissance nulle » vous indique qui n'a pas la clé. Les deux affirmations se ressemblent et sont utilisées de manière presque interchangeable dans les textes marketing, mais une seule d'entre elles détermine réellement si l'entreprise elle-même est bloquée hors de vos données. Vérifiez l'existence d'un flux de réinitialisation de mot de passe avant de croire l'une ou l'autre.
La clé de chiffrement de Vaultine ne quitte jamais votre appareil. Commencez avec 10 fichiers gratuits sur vaultine.app.



