1 points par GN⁺ 2023-09-07 | 1 commentaires | Partager sur WhatsApp
  • Il concède qu’il n’exercera pas les pouvoirs d’analyse des contenus des applications de messagerie prévus par l’Online Safety Bill tant que cela ne sera pas « techniquement faisable », reportant ainsi une mesure accusée de porter atteinte à la vie privée
  • Le régulateur Ofcom ne pourra exiger des entreprises qu’un scan des réseaux que si une technologie permettant cette analyse est effectivement développée ; des experts en sécurité estiment qu’une telle technologie pourrait demander des années, voire ne jamais voir le jour
  • Des applications de messagerie chiffrée comme WhatsApp et Signal ont menacé de quitter le marché britannique si on leur imposait d’affaiblir le chiffrement ; cette concession apparaît comme une tentative de dernière minute pour mettre fin à l’affrontement
  • Des responsables gouvernementaux ont reconnu de manière informelle qu’il n’existe actuellement aucune technologie capable d’analyser des messages chiffrés de bout en bout (end-to-end encryption) sans compromettre la vie privée
  • Le texte continue toutefois d’accorder à Ofcom le pouvoir d’exiger des plateformes qu’elles développent ou se procurent de nouvelles technologies ; la tension entre la lutte contre les contenus d’exploitation sexuelle des enfants et la protection de la vie privée reste au cœur du débat

Le cœur de la concession

  • Le gouvernement britannique a concédé qu’il n’utiliserait pas les pouvoirs controversés de l’Online Safety Bill pour scanner les contenus nuisibles tant que cela ne sera pas « techniquement faisable », reportant ainsi une mesure jugée menaçante pour la vie privée
  • Une déclaration doit être faite mercredi après-midi à la House of Lords, dans une tentative de dernière minute pour mettre fin au bras de fer avec des entreprises tech comme WhatsApp, qui avaient menacé de retirer leurs services du Royaume-Uni
  • Selon cette déclaration, Ofcom ne pourra imposer aux entreprises un scan des réseaux que si une technologie d’analyse a été développée
    • « Un avis ne pourra être émis que si cela est techniquement faisable et si la technologie concernée est certifiée comme respectant un seuil minimal de précision pour détecter uniquement les contenus d’abus et d’exploitation sexuelle d’enfants »

La place de l’Online Safety Bill

  • Élaboré pendant des années et désormais dans sa phase finale au Parlement, ce texte constitue l’une des tentatives gouvernementales les plus fortes pour faire porter aux Big Tech la responsabilité des contenus partagés sur leurs réseaux
  • Les plateformes de réseaux sociaux se sont fortement opposées aux dispositions qui permettraient au régulateur d’imposer la surveillance des messages chiffrés pour y traquer des contenus nuisibles comme les images d’exploitation sexuelle d’enfants

La réaction des entreprises et la reconnaissance du gouvernement

  • WhatsApp (propriété de Meta) et Signal, entre autres, ont menacé de quitter le marché britannique si on leur ordonnait d’affaiblir le chiffrement
    • Le chiffrement est une technologie de sécurité largement utilisée qui permet que seuls l’expéditeur et le destinataire puissent voir le contenu d’un message
  • Des responsables gouvernementaux ont reconnu de manière informelle auprès des entreprises tech qu’il n’existe aucune technologie actuelle permettant d’analyser des messages chiffrés de bout en bout sans porter atteinte à la vie privée
  • Le texte maintient toutefois le pouvoir d’Ofcom d’exiger des plateformes qu’elles développent ou se procurent (source) de nouvelles technologies

Critiques et position des défenseurs de la sécurité des enfants

  • Les critiques soulignent qu’une telle technologie n’existe pas, que les technologies de scan actuelles commettent des erreurs en identifiant à tort des contenus sûrs comme nuisibles, et que les éléments signalés doivent être vérifiés par des modérateurs humains, exposant ainsi des contenus privés
  • Déclaration du gouvernement : « En dernier recours, et uniquement si des garanties strictes de protection de la vie privée sont respectées, Ofcom pourra ordonner aux entreprises d’utiliser, de développer ou de se procurer une technologie permettant d’identifier et de retirer des contenus illégaux d’abus sexuels sur enfants »
  • Richard Collard, responsable de la politique de sécurité des enfants en ligne à la NSPCC : « Les sondages montrent que le public britannique soutient massivement les mesures contre les abus sur enfants dans les environnements chiffrés de bout en bout, et les entreprises tech peuvent faire preuve de leadership sectoriel en investissant dans des technologies qui protègent à la fois la sécurité et la vie privée »

1 commentaires

 
GN⁺ 2023-09-07
Avis sur Hacker News
  • https://archive.ph/HDnUa

  • Cet article est complètement faux et va presque jusqu’à nuire au combat contre le UK Online Safety Bill, en revendiquant une victoire inexistante qui donne à tout le monde un faux sentiment de soulagement.
    Le gouvernement britannique n’a rien changé, et il sera ravi que l’industrie tech croie avoir gagné quelque chose.
    Ce que le gouvernement a dit, c’est à peu près : « nous n’imposerons le scan que lorsque ce sera techniquement possible », autrement dit au moment où quelqu’un estimera que la qualité du scan des contenus pédopornographiques a dépassé un certain seuil.
    Cela reste du scan, cela continue d’affaiblir fondamentalement le chiffrement de bout en bout, et le problème central est que la loi le rend possible, même si sa mise en œuvre est un peu retardée.
    Politico l’a correctement relevé : https://www.politico.eu/article/whatsapp-signal-meta-faceboo...
    « Mercredi, Whittaker et d’autres militants de la vie privée ont affirmé à tort que Londres avait reculé dans sa tentative d’accéder aux messages chiffrés »
    Le gouvernement a lui aussi dit très clairement que rien n’avait changé : https://www.bbc.co.uk/news/technology-66716502
    Pour le dire à dang, ce fil repose sur une prémisse complètement fausse, au point qu’il mériterait d’être signalé.
    Parce qu’ils souhaitent voir des progrès sur ce sujet, les gens vont trop vite et célèbrent prématurément quelque chose qui n’est pas une victoire, ce qui affaiblit au final toute la campagne de défense du chiffrement.

    • Les plateformes de messagerie sécurisée ont généralement déclaré que, si on le leur ordonnait, elles se retireraient du Royaume-Uni plutôt que d’affaiblir leur modèle de sécurité, et cela non plus n’a pas changé.
      Politiquement, il se peut que le gouvernement dise qu’en réalité il n’ira pas jusqu’au bout, tout en faisant comme si rien n’avait changé pour ne pas donner l’impression d’un demi-tour.
      C’est pour cela que le gouvernement insiste autant sur le fait que « rien n’a changé ».
      Tant que les plateformes de messagerie ne modifient pas leurs engagements, ce n’est pas un gros problème de se réjouir d’une petite reconnaissance par le gouvernement du fait que la loi est, en pratique, inapplicable.
    • Dans la logique de la loi, le Royaume-Uni peut exiger d’un fournisseur de technologie qu’il fournisse une porte dérobée au chiffrement de bout en bout.
      Le fournisseur peut refuser, et le Royaume-Uni peut exiger que cette application ne soit pas proposée au Royaume-Uni.
      Mais le fournisseur peut créer une version WASM qui tourne dans le navigateur du téléphone et la proposer depuis un autre pays ; il n’y a alors aucun moyen d’empêcher les résidents britanniques de l’installer.
      S’il n’existe pas d’autre voie pour maintenir une messagerie chiffrée de bout en bout, un fournisseur finira forcément par la proposer, et il la rendra assez fluide.
      Ils pourraient tenter de poursuivre les utilisateurs individuellement, mais les chances de succès seraient faibles.
      Les tentatives de battre par la loi une confidentialité bien implémentée sont toujours vouées à l’échec. Le gouvernement ne devient qu’un acteur hostile de plus, précisément le genre d’adversaire contre lequel cette technologie a été conçue pour se défendre.
      Si le gouvernement pousse trop fort, la messagerie chiffrée quittera simplement les app stores pour l’Internet ouvert, et alors il deviendra presque impossible de voir non seulement le contenu, mais aussi qui l’utilise.
  • C’est un peu flou, mais à mon avis le pouvoir de faire cela reste dans la loi, et il pourrait être activé par quelque chose comme de la législation secondaire dès que le gouvernement estimera avoir suffisamment de moyens de pression sur les fournisseurs de messagerie, ou être prêt à en assumer le coût politique.
    Ce n’est pas une bonne situation, mais c’est mieux qu’un déploiement effectif.

    • Je parierais ma vie que, dans les prochaines années, on verra déferler une grande quantité de couverture médiatique négative ciblant les fournisseurs de messagerie et centrée sur la manière dont les criminels utilisent leurs services.
      Quand les gens ordinaires auront l’impression que « chiffrement === mauvais », ces absurdités referont surface.
      Cela ressemble à une tactique standard employée par les gouvernements de ce pays depuis des décennies.
    • Je l’ai lu de la même manière. Le projet de loi n’a pas changé, et la déclaration dit aussi : « nous savons que vous pouvez développer une méthode d’accès, et nous avons toujours le pouvoir de l’ordonner ».
      La seule partie significative du texte original, c’est que le gouvernement a reconnu que 2+2=4.
      Mais il ne reconnaît pas que, s’il veut obtenir 5, il peut toujours ordonner de transformer l’équation en 3+2.
    • Ils ont dit que c’était techniquement impossible pour l’instant. Une clé de porte dérobée n’est vraiment pas possible dans le chiffrement de bout en bout.
      Cela pourrait donc vouloir dire que, pour que ce soit techniquement possible, il faudrait envoyer tous les paquets chiffrés à l’entreprise et laisser le gouvernement casser lui-même le chiffrement.
      C’est peut-être pour cela qu’ils gardent la disposition dans la loi et cherchent à développer eux-mêmes une technologie capable de casser les systèmes actuels de cryptographie à clé publique.
      Mais si le monde passe à la cryptographie résistante aux ordinateurs quantiques, ils ne feront que courir après le train, et il redeviendra impossible de la casser.
      Il est donc très probable que cela reste toujours techniquement impossible.
      Politiquement, il leur était sans doute plus facile de juger que c’est techniquement impossible pour l’instant que de tuer complètement le projet de loi.
    • En mettant de côté mon opinion personnelle sur ce projet de loi, je pense que le pouvoir de pression législatif du Royaume-Uni s’est affaibli depuis le Brexit.
      Désormais, cela ressemble davantage à des aboiements bruyants destinés à faire asseoir les PDG à la table des négociations.
      Si le Royaume-Uni était resté dans l’UE et que la France l’avait accompagné, l’influence aurait été bien plus grande. La France a généralement tendance à aller dans le même sens que le Royaume-Uni lorsqu’il s’agit de renforcer le contrôle par l’État.
      Ce qui est un peu inquiétant maintenant, c’est qu’un équilibre important pour faire progresser la démocratie a disparu.
      Si la réponse de la Big Tech est toujours « alors nous nous retirerons de ce marché », au bout de la troisième fois, cela deviendra une menace creuse.
      Je ne sais pas quelle sera la réaction à l’avenir, mais il est probable qu’on voie davantage de communiqués à tonalité propagandiste sur « à quel point la messagerie sécurisée est mauvaise », afin de pousser le récit dans une autre direction.
    • Exact. Il n’y a pas d’amendement au projet de loi, seulement une promesse de ne pas s’en servir.
  • Le titre ne me plaît pas. Il donne une impression négative.
    Ces derniers temps, Big Tech a une forte connotation négative, et ici le FT semble vouloir dire qu’un gouvernement démocratiquement élu a peur d’entreprises privées.
    Il est peut-être vrai que notre gouvernement a désormais peur non seulement de Big Tech, mais de toutes sortes de « Big quelque chose », mais ce combat ne concernait pas seulement Big Tech.
    Big Tech a effectivement aidé, mais c’était une loi bâclée et mal conçue du type « pensez aux enfants », et tout le monde s’y opposait, pas seulement Big Tech.
    Je n’ai pas lu l’article, mais les titres comptent. Il y a beaucoup d’autres raisons d’être en colère contre Big Tech, et celle-ci n’en fait pas partie.

    • Tu présentes ça comme si le titre était mauvais par hasard, ou par manque de compétence, mais je peux garantir que ce n’est pas le cas.
      La personne qui a écrit ce titre est un génie du copywriting.
      Sans être factuellement faux, il transmet une impression presque diamétralement opposée à ce qui s’est réellement passé.
      Ce genre de chose n’arrive pas par hasard.
    • Le gouvernement britannique a une image bien plus négative que Big Tech.
      Depuis la dernière élection du gouvernement en 2019, il y a eu trois Premiers ministres, avec des stratégies complètement différentes, donc il est difficile de dire que ce soit très démocratique.
      Les deux derniers ont été choisis par des personnes pouvant payer une simple cotisation au parti Tory, y compris de fausses identités de journalistes enregistrés en France.
      Dans le contexte, Big Tech est réellement du côté de ceux qui se battent pour sauver le chiffrement, et joue le bon rôle dans cette histoire.
      Le contexte compte, et lire compte aussi. Merci pour ces éclairages sur un article que tu n’as pas lu.
    • The Guardian raconte une histoire similaire :
      « UK ministers seek to allay WhatsApp and Signal concerns in encryption row »
      Circulez, il n’y a rien à voir, juste une petite querelle entre le gouvernement et deux entreprises…
      [1] https://www.theguardian.com/media/2023/sep/06/whatsapp-signa...
    • Le FT est un média de centre droit conservateur, il est donc naturel qu’il écrive d’une façon favorable au parti qu’il préfère.
  • Tout le gouvernement britannique fonctionne sur WhatsApp. La menace de retrait du service a dû les faire réagir brutalement.

    • C’était clairement le cas sous Boris, et s’il le faisait, j’imagine difficilement qu’un grand nombre d’autres hauts responsables Tory ne le faisaient pas aussi.
      Évidemment, ce n’est pas du tout une bonne chose et c’est probablement illégal, mais au moins c’est chiffré. Ironique.
    • Ce n’est pas vrai, si ? Si ça l’est, c’est assez effrayant.
    • M. Johnson a-t-il remis au gouvernement l’historique de ses messages WhatsApp ?
  • Je ne comprends pas pourquoi les gens supposent qu’ils ont abandonné. Ils ont simplement dit que ce n’était pas techniquement possible.
    Cela sous-entend que ça deviendra possible plus tard, par la force du délire.

    • Dans le monde gouvernemental, « pas techniquement possible » revient pratiquement à abandonner.
      Pour relancer le sujet, le gouvernement devrait trouver un expert prêt à témoigner qu’une sécurité avec une backdoor accessible au gouvernement, mais inaccessible aux acteurs malveillants, est techniquement possible.
      C’est donc techniquement mort, et c’est la meilleure forme de mort.
    • Je suis peut-être très ignorant, mais toute communication n’a-t-elle pas deux points non chiffrés où elle peut être interceptée ?
      Très grossièrement, un message WhatsApp suit à peu près cette séquence : 1. saisie non chiffrée 2. chiffrement 3. transmission chiffrée 4. déchiffrement 5. flux non chiffré vers le gestionnaire d’affichage.
      Je me demande ce qui empêcherait techniquement de forcer Apple et Google à insérer un enregistreur logiciel de clavier entre 1 et 2, et un enregistreur de sortie entre 4 et 5.
      Je ne dis pas que cette backdoor serait sûre. Elle ne le serait évidemment pas.
      Mais cela me semble être un problème distinct du fait de « casser le chiffrement ».
  • Le gouvernement nie faire un « virage à 180° », ce qui, comme toujours, revient plutôt à le confirmer :P https://www.bbc.com/news/technology-66716502

  • À l’attention du FT : WhatsApp n’est pas une entreprise.
    Le propriétaire du service WhatsApp est Meta Inc., qui possède aussi Facebook et Instagram.
    Permettre à une entreprise de se cacher derrière le nom d’un service qu’elle a acquis induit les citoyens en erreur.

  • Quand la vie privée est criminalisée, seuls les criminels ont une vie privée.

  • Ce n’est que la pause estivale. Les arguments « pensez aux enfants » et de sécurité reviendront bientôt dans une version légèrement retouchée.