- Une coalition d’associations de consommateurs, d’activistes et d’élus demande à la FTC de sévir contre les fabricants d’appareils intelligents qui réduisent des fonctionnalités après achat, mettent fin au support ou basculent vers des abonnements
- Le point central est le « software tethering », c’est-à-dire le fait de rendre un matériel inutile ou moins utile par une mise à jour de firmware, ainsi que la mise soudaine de fonctions clés derrière un paywall
- Une lettre envoyée par 17 organisations, dont Consumer Reports, iFixit et US PIRG, cite comme exemples les frais de 95 dollars imposés par Peloton sur les vélos d’occasion et la mise sous paywall de fonctions populaires du SNOO
- Les appareils connectés restent liés aux politiques du fabricant et au support serveur même après l’achat, si bien que les consommateurs peuvent perdre des fonctions qu’ils ont payées sans information claire
- La FTC avait déjà examiné l’arrêt de Google Revolv, mais cela n’a débouché sur aucune mesure concrète ; du côté du matériel intelligent, des lignes directrices et avertissements plus clairs sont nécessaires
Le problème de ne pas savoir si l’appareil acheté reste le même produit
- Le matériel domotique peut devenir inutilisable si le fabricant disparaît ou cesse le support
- Après l’achat, une mise à jour de firmware peut réduire les capacités de l’appareil, au point qu’il devient difficile d’être sûr que le produit acheté hier fonctionnera encore demain de la même manière
La coalition qui demande une intervention de la FTC
- Une coalition d’associations de consommateurs, d’activistes et d’élus fait pression sur la FTC pour qu’elle cible les pratiques anti-consommateurs des fabricants d’appareils intelligents
- Sont visés les fabricants qui arrêtent brutalement le support d’un produit, retirent des fonctions ou cachent des fonctionnalités existantes derrière un nouveau paywall d’abonnement
- La lettre a été adressée à plusieurs responsables clés de la FTC, avec la participation de 17 organisations, dont Consumer Reports, iFixit et US PIRG
« Software tethering » et paywalls par abonnement
- La lettre présente le « software tethering » comme une pratique qui consiste à rendre un matériel inutile ou moins utile par la suite
- Le fait de verrouiller soudainement des fonctions essentielles derrière un abonnement est rangé dans le même problème
- Ces deux pratiques exploitent la dépendance logicielle des appareils et rendent plus difficile pour les consommateurs de posséder pleinement les produits qu’ils ont achetés
- En l’absence de directives claires et d’une application effective, un écosystème pourrait se figer où les consommateurs ne peuvent plus faire confiance à la durée de vie des produits connectés
Exemples récents cités dans la lettre
- Peloton a décidé d’imposer des frais de 95 dollars aux propriétaires de vélos d’occasion, une mesure critiquée faute de justification claire
- Le berceau intelligent pour bébés SNOO a décidé de placer une grande partie de ses fonctions populaires derrière un paywall
- Ces cas montrent que des appareils pour lesquels les consommateurs ont dépensé beaucoup d’argent peuvent ensuite perdre des fonctions ou devenir moins utiles
- Dans certains cas, ces changements ne sont pas clairement communiqués à l’utilisateur final
Réponse passée de la FTC et ses limites
- La FTC a examiné la décision de Google de rendre inutile le matériel domotique Revolv, mais cela n’a débouché ni sur une mesure concrète ni sur une réforme significative pour les consommateurs
- La FTC reste sous pression alors qu’elle manque de budget et de personnel
- Elle peine aussi à traiter des problèmes plus urgents comme la monopolisation à grande échelle ou les atteintes à la vie privée
- Malgré cela, dans le domaine du matériel intelligent à l’ère du cloud computing, quelques lignes directrices fédérales et plusieurs avertissements pourraient déjà avoir un effet considérable
1 commentaires
Avis de Hacker News
Il faut s’attaquer aux entreprises qui rendent le matériel inutilisable dès que le fabricant éteint son dernier serveur cloud
Il n’y a aucune excuse au fait qu’un appareil électroménager devienne une brique ou perde des fonctionnalités à cause d’une action à distance du fabricant. Ce n’est pas parce que j’ai acheté un appareil que je veux être lié pour toujours au fabricant, ni demander chaque jour l’autorisation de l’utiliser, créer un compte, me connecter à un serveur ou communiquer mon IP et mon adresse personnelle
Le matériel devrait fonctionner au 10 000e jour comme au premier ; si une entreprise en est incapable, elle ne devrait pas être autorisée à vendre, ou au minimum devoir afficher très visiblement « dépend des serveurs du fabricant »
À titre personnel, je pense que le droit à la réparation devrait aussi s’étendre au logiciel. On devrait pouvoir installer un nouveau système d’exploitation sur un vieux téléphone, moderniser des pilotes matériels pour ressusciter d’anciens appareils, ou faire revivre de vieux jeux vidéo
Le code source est certes de la propriété intellectuelle, mais comme pour les médicaments, il faudrait un mécanisme d’expiration : lorsque le support officiel d’un produit ou service prend fin, le régulateur devrait pouvoir obliger la publication des pilotes et du code source des services
Il y a de fortes chances que cela finisse comme une étiquette de plus à côté de l’avertissement californien sur le risque de cancer
Cela dit, certains appareils, comme les ouvre-portes de garage, ont de fait besoin du serveur de l’entreprise pour traverser le pare-feu. L’application communique avec le serveur de l’entreprise, et l’ouvre-porte se connecte au même serveur pour attendre les commandes
La possibilité de blocage à distance est une zone grise et devrait être annoncée à l’avance ; l’entreprise devrait aussi déposer auprès de la FTC une sorte de caution pour un « serveur de survie ». Si elle met fin au service, une copie côté FTC pourrait être lancée afin que les appareils qui n’ont pas encore été bloqués continuent de fonctionner
Si le produit est abandonné avant cette échéance, la fin de service devrait inclure des prestations comme un remboursement partiel ou une mise au rebut, afin que les consommateurs puissent choisir en connaissance de cause. S’il s’agit de déchets par abonnement de ce genre, ils chercheront un autre produit
Les deux devraient être des produits séparés sur des marchés distincts ; l’appareil devrait permettre de configurer facilement le serveur ou service à utiliser, et le protocole devrait être documenté publiquement
Plutôt qu’une réglementation générale, il faudrait plusieurs programmes de certification appliqués par la FTC
On pourrait avoir des autocollants que seuls les produits remplissant les conditions peuvent afficher, et rendre illégal leur usage par des produits non conformes. Par exemple : open source, cloud non requis, retour arrière du firmware, absence de télémétrie, chiffrement de bout en bout, pièces de rechange pendant 10 ans
Comme chacun accorde de l’importance à des critères différents, mieux vaut avoir des certifications qui ne sont pas utilisées que voir la FTC se tromper et faire disparaître du marché toute une catégorie de produits
Si les concurrents n’ont pas non plus d’autocollant, ou s’il n’existe tout simplement pas de concurrent viable, les entreprises n’auront aucune raison de craindre l’absence d’autocollants
En Europe, il existe le marquage CE, qui indique qu’un produit respecte les exigences de l’UE en matière de sécurité, de santé et d’environnement ; mais la Chine a créé un marquage « CE » (China Export) presque identique, qui ne signifie aucune réglementation
Du coup, en achetant une alimentation électrique chinoise, on peut croire à tort qu’elle est sûre à cause d’un « faux » marquage CE
1: https://www.kimuagroup.com/news/differences-between-ce-and-c...
2: https://en.wikipedia.org/wiki/CE_marking
Beaucoup d’emballages de produits comportent déjà une foule d’autocollants ou de logos, dont la plupart relèvent surtout de la décoration. On imagine aussi facilement des responsables politiques demander pourquoi l’argent public sert à promouvoir des produits « anti-innovation » (sans télémétrie) ou « favorisant la criminalité » (chiffrement de bout en bout)
Il faudrait l’encadrer strictement, comme la FDA le fait pour les tableaux nutritionnels
Même lorsqu’on souligne les inconvénients de la réglementation publique, il faut admettre que certains problèmes sont bien plus faciles à résoudre que d’autres
Tout ne relève pas d’un débat libertarien sur un acteur parfaitement rationnel du type : « et si le consommateur avait délibérément voulu du matériel voué à tomber en panne ? »
Un consommateur peut parfaitement se faire avoir en achetant un produit sans comprendre la signification d’un mystérieux label de certification ou de longues conditions d’utilisation. Appliquer cet argument uniquement aux cas les plus flagrants reste tout à fait raisonnable
Cela me rappelle quand Sony avait désactivé via une mise à jour la fonctionnalité OtherOS qu’il prenait officiellement en charge.
Cette fonction permettait de faire du dual boot avec d’autres systèmes d’exploitation comme Linux, mais si l’on n’installait pas la mise à jour, l’accès au Sony Store était bloqué et les jeux exigeant le dernier firmware de la PS3 ne fonctionnaient pas non plus.
Au final, les utilisateurs qui utilisaient cette fonction et l’ont perdue ont reçu 10,07 dollars.
Par la suite, plusieurs chercheurs ont étudié des moyens d’exécuter du code tiers sur la machine, avec succès. [1] En réaction, Sony a tenté de poursuivre certaines personnes en s’appuyant notamment sur le DMCA [2], avec des résultats variables selon les pays et les défendeurs.
[1] https://media.ccc.de/v/27c3-4087-en-console_hacking_2010
[2] https://en.wikipedia.org/wiki/Sony_Computer_Entertainment_Am...
Franchement, il y a énormément d’appareils que je n’ai pas achetés à cause de ce genre de risques potentiels et de dépendances.
Ça ne vaut pas les tracas.
Pour des raisons similaires, j’évite aussi presque toutes les voitures récentes. La mienne n’a pas d’écran agaçant ; il me suffit de connecter le Bluetooth à l’autoradio d’origine ou à un autoradio facile à installer. Je peux faire moi-même la plupart des réparations, je n’ai pas besoin de parler à un concessionnaire, et depuis que je l’ai achetée elle a parcouru 100 000 à 200 000 miles tout en consommant peu. Acheter une voiture neuve serait presque de la folie.
Pour le reste, mon téléphone suffit largement. En cas d’urgence, utiliser un vieux téléphone de voiture avec le hotspot de mon téléphone actuel fonctionne très bien.
Pour la musique, j’ai tous les morceaux nécessaires sur un support de stockage, et je peux aussi mettre un CD. J’aime les CD, et cette année ils ont devancé les téléchargements numériques. J’aime aussi les vinyles.
Je vois les gens galérer avec tout ça, mais je passe mon tour. Le coût et le risque n’enrichissent pas ma vie à ce point.
J’essaie de me débarrasser de tous les appareils IoT Wi-Fi de la maison.
Il y a quelques années, je les avais mis sur un réseau invité/VLAN séparé et limité leur bande passante à 5 Mbit.
Il ne reste maintenant que quelques caméras IP et un aspirateur Roborock. Il faudrait vraiment une loi local-first obligeant ces appareils à fonctionner à 100 % sur le Wi-Fi local.
Il y a une application de gestion de la maison sur le téléphone, et il n’y a guère de raison de ne pas pouvoir gérer directement les appareils IoT en Bluetooth ou via un autre protocole, sans connexion Internet.
Il existe aussi un cloud IoT lié à l’application, mais on peut désactiver le cloud ou utiliser sa propre URL de cloud, et cela prend en charge HTTP ou UDP RPC, MQTT, un serveur web local dans l’interrupteur, l’écriture directe de code, etc. Les prises ne sont que des relais, mais elles mesurent aussi le courant de charge et la tension.
Il n’est pas nécessaire de faire l’enregistrement initial avec l’application : tout peut se faire via des appels HTTP depuis un navigateur ou
curl, ce qui permet d’utiliser n’importe quel système d’exploitation et de scripter le tout.Mon seul reproche est qu’il n’y a pas moyen d’adapter les interrupteurs muraux dans les configurations 3/4-way courantes pour les escaliers et les couloirs.
API du variateur pour référence : https://shelly-api-docs.shelly.cloud/gen2/Devices/Gen2/Shell...
Cela permettrait un contrôle local via une page web ou une application libre et open source.
https://valetudo.cloud/pages/general/supported-robots.html
Ils utilisent des logiciels open source, s’intègrent bien à Home Assistant et sont littéralement local-first.
Un premier axe, ce sont les appareils disposant d’une API locale, binaire ou HTTP ; des systèmes comme ESPhome sont parmi les meilleurs dans ce domaine.
L’autre axe, c’est d’avoir un bon routeur et une infrastructure Wi-Fi capables d’encaisser tout cela. La plupart des routeurs grand public commencent à ne plus tenir à partir d’une trentaine d’appareils.
Avant, j’étais fortement opposé à l’IoT Wi-Fi, mais en aménageant ma nouvelle maison je mets en place une approche hybride. Les charges d’éclairage sont contrôlées par Lutron, et pour les charges hors éclairage j’utilise un mélange d’appareils Z-Wave, Zigbee et Wi-Fi sous ESPhome. L’infrastructure réseau est en Unifi et fonctionne presque sans problème.
Il faudrait rendre illégal le fait de griller des eFuses dans un appareil.
L’appareil n’appartient plus au fabricant, donc celui-ci ne devrait pas avoir le droit de l’endommager physiquement, ni de me forcer à accepter ce dommage comme condition d’utilisation.
Les eFuses permettent des fonctionnalités horriblement anti-consommateurs comme l’interdiction de downgrader le firmware, la mise sur liste noire de clés cryptographiques divulguées ou le briquage à distance.
La plupart des CPU modernes fonctionnent ainsi. On met beaucoup de fonctionnalités dans la puce et on les fabrique toutes de la même manière, mais certains exemplaires ont des défauts qui empêchent certaines fonctions de marcher ; on grille donc des eFuses internes pour désactiver les parties défectueuses et vendre la puce comme une variante sans ces fonctions.
Au lieu de perdre du temps et de l’argent à acheter un remplacement lorsqu’un fusible stupide de la boîte à fusibles saute, on peut réduire les coûts et améliorer l’efficacité du système en permettant sa réinitialisation par logiciel une fois le défaut corrigé.
Microsoft a supprimé la prise en charge de la réalité mixte dans Windows 11 24H2, rendant inutilisables tous les casques VR Windows à l’exception de ceux de Microsoft
Je me demande si cela entre dans ce cas de figure
La question serait de savoir si Microsoft a conçu cela avec l’intention d’une obsolescence programmée, ou si l’éviter était tout simplement trop difficile en pratique
Des lois pour empêcher ce genre de pratiques sont réclamées depuis au moins 20 ans
Parmi les premiers exemples, on trouve le briquage de la prise en charge de Linux sur la PS3 et les modules d’imprimantes HP. Avec autant d’appareils IoT connectés au cloud aujourd’hui, il est particulièrement nécessaire que cela change
La loi devrait couvrir non seulement la perte de fonctionnalités à distance ou le briquage, mais aussi les composants capables de fonctionner localement sans le cloud
Une solution qui ne nécessiterait pas beaucoup de dépenses publiques ni d’efforts d’application serait une modification de la loi
Toute entreprise lançant un produit nécessitant une connexion à son propre service devrait maintenir une utilité et des fonctionnalités identiques ou supérieures pendant au moins 7 ans après la dernière vente au détail de ce matériel
Dès qu’elle réduit les fonctionnalités ou augmente les coûts plus vite que l’inflation, elle devrait placer dans le domaine public le code source actuel, les commentaires, la documentation, les suites de tests, etc., nécessaires pour permettre l’utilisation de toutes les fonctionnalités du produit
À partir de ce moment-là, toutes les parties devraient pouvoir utiliser pleinement tous les moyens de rétro-ingénierie ou de hack du code source et du firmware
En bref : si l’entreprise assure la maintenance, cela reste à elle ; sinon, qu’elle permette à tout le monde de prendre le relais. Il suffit de laisser le comptable qui veut réduire les coûts du mois se battre avec l’avocat en propriété intellectuelle qui veut tout garder secret pour toujours
En pratique, l’open source peut ne pas être une option
On peut aussi penser à des situations courantes avec des intégrations complexes à plusieurs tiers comme OpenAI, que l’utilisateur pourrait avoir du mal à gérer lui-même
Pourquoi une entreprise devrait-elle pouvoir garder en otage un produit qu’elle ne vend plus et ne maintient plus ? Les clients y gagnent, et l’entreprise ne perd quasiment rien en réalité. Après tout, c’est un produit qu’elle ne vend ni ne maintient plus