Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

FAQ

[!toc] Table of Contents

Mots de passe et gestionnaires de mots de passe

[!question] What is a password manager and how is it used?

Les mots de passe sont probablement la cible numéro un des attaques, qu’elles viennent de gouvernements ou d’autres acteurs malveillants. Utiliser un mot de passe unique et fort pour chaque service devrait être aussi naturel que connaître son propre nom.

Les gestionnaires de mots de passe sont l’outil indispensable pour rendre cela possible :

[!question] Can Online Password Managers Be Hacked?

En théorie, tout ce qui est accessible en ligne peut être « piraté ». La question importante est de savoir si cela entraîne réellement un dommage.

We explored this question through a example scenario and discussed a possible solution!

[!question] How do I encrypt documents?

In our recommendations, we discuss the pros and cons of the two most well-known programs for file encryption:

  • VeraCrypt
  • Cryptomator

Those two programs can be used to encrypt single files, folders, or even whole devices, but they each have there pros and cons. See our comparison.

TL;DR

  • VeraCrypt est parfait pour chiffrer des clés USB entières, ou même des systèmes Windows entiers. Voir nos instructions à ce sujet.
  • Cryptomator est parfait pour synchroniser des fichiers chiffrés vers un cloud. Voir nos instructions à ce sujet.

[!question] Do Attackers Know How Many Digits a Phone PIN Has If It’s Not Displayed on the Screen?

  • Tant que tu n’as pas été victime de shoulder surfing et que ton appareil ne présente pas de vulnérabilité dans ce domaine : non :)
  • Le risque que de telles vulnérabilités existent et soient exploitées sur ton appareil peut être évité en gardant tes mises à jour à jour.

Données

[!question] How Can Data Be Securely Deleted?

Nous abordons cette question dans notre article sur l’hygiène des données.

Nous y essayons d’expliquer le problème technique à l’aide d’une métaphore et de proposer une solution.

Internet et réseaux

[!question] Can My Use of Less Legal Streaming Sites Be Tracked?

Cela dépend de la façon dont le trafic entre ton appareil et le site web est chiffré :

  • Sans chiffrement (http) : oui.
  • Avec le chiffrement du transport (https) : seul le fait que tu as visité le site est visible, pas forcément ce que tu y fais exactement.
  • Via TOR : non.
  • Avec un VPN : quand tu utilises un VPN, le fournisseur du VPN peut voir tout ce que ton fournisseur d’accès internet verrait sans VPN. Cela inclut :
    • Ton adresse IP, qui est liée à un contrat mobile ou internet
    • Quels sites web sont visités
    • Si des médias sont diffusés en streaming, ce qui peut se déduire de l’utilisation des données

Malware/virus/cheval de Troie

[!question] Can you get a virus just by clicking on a link?

Oui. Les virus, ou malwares, sont souvent diffusés par des campagnes de phishing, où un·e attaquant·e essaie de piéger quelqu’un pour lui faire cliquer sur un lien ou un document malveillant (mauvais). Si tu te fais malgré tout piéger par du phishing, il est bon de savoir que tu as installé toutes les mises à jour de sécurité, afin que le malware ait moins de chances de réussir.

[!question] How realistic is it that a phone could actually be used as a listening device?

Cela peut arriver si le téléphone, ou un autre appareil avec un micro, est infecté par un malware (virus/cheval de Troie). Certains appareils et systèmes d’exploitation sont particulièrement bien protégés contre cela, voir GrapheneOS.

[!question] Can I be eavesdropped on through Bluetooth headphones?

Oui, c’est possible. Pour cela, un·e attaquant·e détournerait la connexion Bluetooth entre tes écouteurs et l’appareil qui diffuse le son, par exemple ton téléphone. Beaucoup d’écouteurs largement utilisés sont vulnérables à ce type d’attaque, comme cela a été démontré de manière impressionnante au 39C3 à Hambourg en 2025.

Cette attaque permet non seulement à l’attaquant·e d’écouter la musique que tu écoutes, mais aussi de détourner des appels. Cela pourrait par exemple servir à contourner une authentification 2FA par SMS/appel, comme le montre la démonstration liée ci-dessus.

[!question] How important is it, to get out the phones before a meeting?

Cette question dépend uniquement de la menace des spywares. Un spyware est le virus qui permet aux attaquant·es d’accéder à ton micro, ta caméra ou n’importe quoi d’autre sur ton appareil. La réponse dépend donc de ton propre modèle de menace et de l’attaquant·e qui pourrait te viser. Comme cette analyse de ton propre modèle de menace peut être un peu difficile sans expérience, il est utile de regarder d’autres cas dans ton pays et des modèles de menace similaires au tien :

  • Y a-t-il eu des cas signalés d’attaques par spyware venant de ton gouvernement, ou du gouvernement dont tu crains la surveillance ?
  • Ces victimes avaient-elles un modèle de menace similaire, voire moins dangereux que le tien ?
  • Dirais-tu finalement qu’il pourrait être probable que toi, ou tes ami·es présent·es à la réunion, soyez la cible d’une attaque par spyware ? Si oui, laisse les téléphones dehors. Si non, il peut être pratique d’avoir ton téléphone avec toi pour consulter ton calendrier, tes notes ou quoi que ce soit d’autre dont tu pourrais avoir besoin.

Cela dit, tu devrais plutôt faire attention aux autres appareils qui peuvent être dans la pièce et écouter. Par exemple, les objets IoT « intelligents » ont souvent des micros pour la reconnaissance vocale, voire des caméras. Cela peut inclure des Smart TV, des frigos, des machines à laver, etc. Si tu as un doute, cherche simplement le nom du modèle ou son numéro de série et fais une recherche rapide sur le web. Si l’appareil est présenté comme pouvant voir ou entendre quelque chose, débranche-le.

[!question] How can I know, whether my anti-virus program doesn’t secretly spy on my itself?

Tu ne peux pas vraiment le savoir, parce que pour fonctionner, ces programmes doivent être intégrés très profondément dans ton système d’exploitation, avec beaucoup de privilèges. En théorie, ces programmes sont donc tout à fait capables de contrôler l’ensemble du système. En plus de cela, l’époque des programmes antivirus est plutôt révolue, car les systèmes d’exploitation actuels disposent eux-mêmes de mécanismes d’autodéfense assez solides. Autrefois, ce n’était pas toujours le cas, et même s’il reste encore des failles dans les systèmes d’exploitation, il n’y a en réalité pas besoin d’installer un logiciel antivirus supplémentaire.

Messagerie

[!question] How can different Messengers be compared to each other?

Dans nos recommandations, nous discutons quelques avantages et inconvénients de certaines messageries que nous considérons comme les plus pertinentes dans un contexte militant. Pour une comparaison beaucoup plus détaillée, il existe la messenger-matrix, bien connue, sur le blog Kuketz, qui vaut clairement le détour. Elle compare environ 20 messageries différentes selon de nombreux critères.

[!question] Is there still a sort of encrypted communication, that can’t be sniffed on?

Même si la surveillance dans le « cybermonde » est plus pertinente que jamais et que les spywares sponsorisés par des États sont en hausse, nous pouvons le dire avec confiance : il existe, surtout aujourd’hui, un très bon chiffrement des communications, en particulier le chiffrement de bout en bout.

Cependant, il est important qu’il soit utilisé correctement et de manière cohérente. Dans les cas modernes où une communication est interceptée avec succès, c’est généralement dû à des erreurs d’utilisation, comme :

[!question] How secure is Signal?

Signal est l’une des options de communication numérique les plus sûres disponibles. Le protocole sous-jacent est le « gold standard » parmi les protocoles de chiffrement et il est adopté par beaucoup d’autres applications de messagerie.

La seule critique adressée à Signal est qu’il faut un numéro de téléphone pour s’inscrire, numéro qui, dans la plupart des pays, doit être lié à une pièce d’identité. Cependant, c’est une question d’anonymat, pas de sécurité.

Tant qu’aucun·e attaquant·e n’a accès à ton appareil ou à celui de ton contact, on peut considérer que le contenu des communications via Signal est très bien protégé !

Voir aussi nos paramètres recommandés pour Signal.

[!question] Can you register a Signal account on a laptop without smartphone?

Oui, signal-cli peut enregistrer de nouveaux comptes, mais cela demande un peu de travail avec un terminal ou une console pour le faire fonctionner.