Les experts en cryptographie avertissent que la mise en œuvre actuelle du chiffrement par X ne doit pas être considérée comme fiable.
La plateforme affirme proposer une messagerie chiffrée de bout en bout grâce à sa nouvelle fonctionnalité XChat, mais les détails techniques révèlent d’importantes lacunes qui la rendent bien moins sûre que les solutions établies. Ce que nous observons relève du simulacre de chiffrement : le discours marketing est impressionnant, mais la mise en œuvre est très loin d’offrir une véritable sécurité.
- Ce que le chiffrement de X promet réellement (et ce qu’il ne promet pas)
- Les problèmes techniques qui devraient vous inquiéter
- Comparaison avec la référence du secteur
- Pourquoi la transparence est essentielle à la confiance
- Ce que vous devriez utiliser à la place
- Le contexte général : pourquoi cela compte aujourd’hui
Ce que le chiffrement de X promet réellement (et ce qu’il ne promet pas)
La fonctionnalité de messagerie chiffrée de X comporte des limitations qui la distinguent des options véritablement sécurisées. L’expéditeur et le destinataire doivent tous deux être des utilisateurs payants de X pour que la messagerie chiffrée fonctionne. Cela exclut les journalistes, les militants et les utilisateurs ordinaires qui pourraient en avoir le plus besoin.
Plus inquiétant encore, la messagerie chiffrée de X ne s’applique qu’au texte : les contenus multimédias comme les vidéos ou les images ne sont pas chiffrés. Imaginez la situation : vous envoyez une note chiffrée disant « voici le document sensible », mais la pièce jointe reste sans protection sur les serveurs de X, visible par toute personne qui y a accès. Pour ceux qui partagent des preuves, des documents juridiques ou des photos sensibles, c’est un angle mort majeur.
La plateforme admet également que les métadonnées de chaque message chiffré ne sont pas chiffrées. Les métadonnées révèlent qui communique avec qui et à quel moment. Pour une source qui échange avec un journaliste ou un organisateur préparant une manifestation, ces schémas peuvent à eux seuls présenter un risque.
Les problèmes techniques qui devraient vous inquiéter
Les détails révèlent des failles fondamentales que des systèmes plus matures ont corrigées il y a des années. « un initié malveillant ou X lui-même » pourrait compromettre les conversations au moyen d’une attaque de l’intercepteur. En clair, X pourrait vous fournir de fausses clés de chiffrement sans que vous disposiez d’un moyen simple de vous en apercevoir.
Plus grave encore, X ne propose pas de « perfect forward secrecy », ou confidentialité persistante. La PFS renouvelle les clés afin que chaque message bénéficie d’un verrou inédit. Sans cette protection, si un attaquant compromet la clé privée de l’utilisateur, il peut déchiffrer tous les messages, et pas seulement les plus récents.
La gestion des clés aggrave encore la situation. X demande aux utilisateurs de définir un code PIN à quatre chiffres pour protéger leurs clés privées, puis stocke ces clés sur ses serveurs. En l’absence de modules matériels de sécurité appropriés, des serveurs spécialisés qui rendent l’accès aux données qu’ils contiennent extrêmement difficile, même pour leur propriétaire, cela constitue une cible de choix. Un ingénieur de X a déclaré que l’entreprise utilisait ces modules, mais ni lui ni la société n’en ont fourni la preuve : les utilisateurs sont donc invités à le croire sur parole.
Comparaison avec la référence du secteur
Comparez l’approche de X à la meilleure solution du secteur : le protocole Signal, actuellement considéré comme la référence en matière de sécurité des systèmes de messagerie, un modèle open source évalué par des chercheurs du monde entier.
Le protocole Signal utilise AES-256, HMAC-SHA256 et Curve25519 comme primitives cryptographiques. AES-256 chiffre les messages, HMAC-SHA256 vérifie leur intégrité et leur authenticité, et Curve25519 gère l’échange sécurisé des clés. Ensemble, ces éléments constituent aujourd’hui un protocole considéré comme solide sur le plan cryptographique et offrent une excellente sécurité de l’information.
À l’inverse, aucune partie de la mise en œuvre de XChat n’est open source. Signal publie une documentation et du code détaillés. X, non. En l’absence d’évaluation indépendante, les utilisateurs sont invités à faire confiance au système sans pouvoir le vérifier.
Pourquoi la transparence est essentielle à la confiance
L’opacité n’est pas un détail secondaire, c’est le problème central. X affirme vouloir « publier le code source de notre mise en œuvre et décrire en profondeur la technologie de chiffrement dans un livre blanc technique plus tard cette année ». C’est une promesse pour demain. Les utilisateurs ont besoin de sécurité aujourd’hui.
Les entreprises doivent faire preuve de transparence sur les méthodes et les algorithmes de chiffrement qu’elles utilisent, en particulier lorsqu’elles revendiquent un chiffrement de bout en bout. L’histoire regorge de systèmes qui semblaient robustes jusqu’à ce que des experts les examinent sérieusement. La véritable sécurité se construit au grand jour, là où elle peut résister à l’examen public.
Matthew Green, expert en cryptographie et enseignant à Johns Hopkins University, a déclaré à TechCrunch que sans audit, ces systèmes ne devraient pas être utilisés pour des conversations sensibles. Ce point de vue rejoint les leçons tirées des premières affirmations de Zoom au sujet du chiffrement « de bout en bout » et d’autres plateformes qui ont trop promis sans tenir leurs engagements.
Ce que vous devriez utiliser à la place
Si vous avez besoin d’une messagerie véritablement sécurisée, utilisez des outils qui ont fait leurs preuves. Signal est recommandé comme l’option la plus fiable pour une messagerie sécurisée avec chiffrement de bout en bout. Signal est gratuit, open source et largement utilisé par les journalistes d’investigation, les experts en cybersécurité, les militants et les représentants des pouvoirs publics.
WhatsApp a mis en place le chiffrement complet de bout en bout via le protocole Signal en 2016, ce qui en fait une autre option viable. Gardez toutefois à l’esprit le compromis. WhatsApp utilise le chiffrement de bout en bout, mais ses métadonnées ne sont pas chiffrées et sont stockées par Meta. Vos messages restent privés, mais pas vos habitudes de communication.
Ces plateformes ont gagné la confiance des utilisateurs grâce à des audits indépendants et à leur comportement dans les situations difficiles. Signal, en particulier, a démontré son engagement en fournissant un minimum de données dans le cadre des demandes des autorités, souvent en confirmant uniquement les dates de création des comptes, car c’est tout ce à quoi l’entreprise peut accéder.
Le contexte général : pourquoi cela compte aujourd’hui
Le lancement de la fonctionnalité de messagerie chiffrée de X s’inscrit dans une tendance plus large. Les utilisateurs veulent préserver leur vie privée, les plateformes se précipitent pour répondre à cette demande, et la qualité varie. Le chiffrement de bout en bout est le moyen le plus sûr de chiffrer les messages entre deux appareils et garantit que le service qui les achemine ne peut pas les consulter. Lorsqu’il est correctement mis en œuvre, même une compromission de serveur ou une demande gouvernementale ne permet pas de révéler vos messages.
Pourtant, de nombreuses entreprises de réseaux sociaux utilisent encore des protocoles moins sûrs reposant sur des primitives plus faibles. Cela crée un dangereux décalage entre les attentes des utilisateurs et la protection réelle. Certains services offrent un véritable chiffrement de bout en bout, certains s’appuient sur un chiffrement côté serveur qu’ils peuvent lire, et d’autres ne vont guère au-delà de la sécurité de la couche de transport.
L’approche de X semble vulnérable aux acteurs extérieurs et, dans certains scénarios, à la plateforme elle-même ou à ses employés. En attendant un audit complet réalisé par une personne ou une organisation reconnue, considérez la messagerie chiffrée de X avec la même prudence qu’une conversation non chiffrée. Cette attitude protège les utilisateurs et incite les plateformes à concevoir une sécurité réelle, et non un simple affichage.
La note encourageante, c’est que de plus en plus de plateformes reconnaissent que la confidentialité n’est pas négociable. La conclusion pratique : vos conversations sensibles méritent des outils dotés d’un chiffrement éprouvé et audité, pas des systèmes expérimentaux présentant des lacunes connues.

