La vie privée est-elle bafouée : les employés de WhatsApp peuvent-ils voir nos messages ?

Une plainte a été déposée aux États-Unis contre Meta, alléguant que le chiffrement de bout en bout de WhatsApp n'est pas réellement appliqué.

12punto

Dans une plainte de 51 pages, il est fait référence à des « lanceurs d'alerte courageux » dont l'identité n'a pas été révélée. Selon ces personnes, les employés de WhatsApp et de Meta peuvent consulter les messages des utilisateurs via un processus interne simple, contournant ainsi de facto le chiffrement de bout en bout. Meta a fermement rejeté ces accusations, qualifiant les allégations de « totalement infondées et absurdes ».

Selon Bloomberg, la plainte a été déposée vendredi devant un tribunal fédéral de San Francisco. Parmi les plaignants figurent des utilisateurs de WhatsApp originaires de pays tels que l'Australie, le Mexique et l'Afrique du Sud.

La plainte stipule : « Il suffit qu'un employé demande à un ingénieur, via le système interne de Meta, d'effectuer une tâche et précise qu'il a besoin d'accéder aux messages WhatsApp pour accomplir son travail. L'équipe d'ingénierie de Meta accorde souvent l'autorisation d'accès sans effectuer de vérification. »

Selon les allégations, une fois cet accès obtenu, une nouvelle fenêtre ou un outil (widget) s'ouvre sur l'ordinateur de l'employé, permettant de visualiser les messages de n'importe quel utilisateur de WhatsApp via l'identifiant utilisateur, qui est spécifique à l'utilisateur mais reste identique sur tous les produits Meta.

Le texte de la plainte soutient qu'une fois l'accès obtenu, aucune étape de déchiffrement distincte n'est nécessaire, que les messages sont consultés en temps quasi réel et que les employés de Meta peuvent même accéder à d'anciens messages que les utilisateurs pensaient avoir supprimés.

DÉTAIL SUR LE CHIFFREMENT DE BOUT EN BOUT

La plainte ne fournit pas de détails techniques pour étayer ces allégations.

Le chiffrement de bout en bout de WhatsApp est depuis longtemps présenté comme la promesse de sécurité la plus importante de l'application. Dans ce système, les clés de chiffrement des messages sont stockées uniquement sur les appareils de l'expéditeur et du destinataire ; Meta n'a pas accès à ces clés.

Dans une déclaration à PCMag, Meta a rejeté les allégations en termes virulents, déclarant : « Toute allégation selon laquelle les messages WhatsApp ne sont pas chiffrés est catégoriquement fausse et absurde. WhatsApp utilise le chiffrement de bout en bout avec le protocole Signal depuis 10 ans. Cette plainte est purement imaginaire et nous demanderons des sanctions contre les avocats des plaignants. »

Cependant, la plainte accuse Meta d'imposer à ses employés des accords de confidentialité stricts et d'empêcher la divulgation de ce qui se passe au sein de l'entreprise. La plainte affirme que ces accords ont « dissimulé la vérité » pendant des années.

COMMENT LES MESSAGES WHATSAPP SONT-ILS PROTÉGÉS ?

Meta a commencé à introduire le chiffrement de bout en bout sur son application de messagerie populaire en 2014. Aujourd'hui, cette fonctionnalité de chiffrement est utilisée lorsque les utilisateurs discutent avec une autre personne sur l'application.

Le chiffrement de bout en bout garantit que le contenu envoyé ne peut être lu ou écouté que par l'expéditeur et le destinataire. Ainsi, aucun tiers, y compris WhatsApp, ne peut accéder au contenu des messages.

Cette fonctionnalité fonctionne globalement comme suit : une paire de clés est générée pour les parties qui communiquent. Les messages envoyés sont chiffrés et ce chiffrement ne peut être ouvert qu'avec la clé détenue par le destinataire. En d'autres termes, comme les tiers ne possèdent pas cette clé, ils ne peuvent pas accéder au contenu du message.

Pour une meilleure compréhension, imaginons deux utilisateurs nommés X et Y. Supposons que X et Y utilisent une application chiffrée de bout en bout comme WhatsApp pour communiquer. Les clés capables de chiffrer et de déchiffrer les messages restent enregistrées sur les appareils des deux utilisateurs. L'application enregistre une clé sur le téléphone de X et une clé sur le téléphone de Y. Le téléphone de X chiffre le message avec la clé, puis transmet le message chiffré au téléphone de Y. Le téléphone de Y active automatiquement la clé et déchiffre le message. Ainsi, Y peut voir le contenu du message.