Le 8 décembre 2023, j'ai écrit avec enthousiasme un billet dont j'ai désormais honte : « ProtonMail, la dégooglisation en mode facile ! ». J'ai honte de ce billet car ProtonMail est une secte, et car j'ai alors promu, et normalisé une secte dont j'ai fait partie.
ProtonMail s'enorgueillit de sa communauté, qui n'a fait que travailler gratuitement pour cette entreprise, et la financer alors que ses produits étaient invendables. Il s'agit de personnes malades mentales, ayant vécu des situations de maltraitance, et ayant sombré dans une forme de paranoïa, entretenue par ProtonMail.
Mon point de vue dans ce billet était grosso modo que ProtonMail n'était objectivement plus la même organisation après la publication de sa version 4.0, car son produit n'était plus le même et qu'elle pouvait passer à un autre modèle économique. Elle était alors lavée de son historique de prédation et de maltraitance, car ça m'apparaissait comme un « mal nécessaire » : je considérais que notre responsabilité à gauche était notamment de gagner de l'argent (et pas, par exemple, de nous syndiquer et de faire grève afin que nos associations cessent de pallier le manque d'investissements publics dans la recherche et contre la pauvreté).
J'ai honte de ce billet.
1/3
⭐1
La vérité est qu'une personne dont une part importante de l'existence ne semble avoir pour seule vocation que son exploitation ne pourra que la défendre ou la refuser intégralement. C'est à ce titre qu'il faut comprendre les « et ça y est, ça recommence » de parents abusifs et eux-mêmes maltraités étant enfants, ou la minimisation des VSS par des femmes en ayant elles-mêmes été victimes, ou le style d'éducation rigide des ouvriers, qui assigne à leurs enfants leurs propres places dans leur appareil productif d'exploitation.
Je ne saurais suffisamment exprimer ma honte envers mon audience, auprès de laquelle j'ai recommandé cette entreprise prédatrice et manipulatrice. La norme cryptographique OpenPGP doit disparaître, et les personnes qui la promeuvent ou qui développent dessus devraient partager mon sentiment. Je ne saurais faire amende honorable de manière satisfaisante, mais je continuerai à devenir une meilleure personne et à utiliser tous les moyens à ma disposition pour tenter de l'en protéger.
3/3
Ces dernières années, des entreprises réputées ont connu des failles de sécurité critiques autour d'OpenPGP, comme :
- Yubico a sorti des clés de sécurité FIPS (certifiées par le gouvernement états-unien pour l'usage en entreprise) dont l'envoi de trois emails signés permettait de déduire la clé privée,
- la faille de sécurité Efail permettait de lire l'ensemble des emails, ProtonMail a publié un communiqué notamment signé par le créateur de PGP, disant que c'était un problème d'implémentation et non de standard (ce qui est plus ou moins un mensonge), et qu'il fallait utiliser des implémentations sécurisées, comme ProtonMail ou GnuPG, et envoyer ses emails en texte brut,
- ProtonMail, qui implémente OpenPGP en Javascript, a été victime d'un bug d'injection XSS inter-sites, et, de mémoire, me semble l'avoir nié dans un premier temps, ce qui est exactement ce que l'on attend d'une entreprise de sécurité informatique, et
- une autre faille de sécurité, que je ne cherche pas dans l'immédiat par manque de connexion internet, et car cette liste n'est qu'un exemple, concernant de nombreuses implémentations.
Plus vos conversations chiffrées avec OpenPGP intègrent de collaborataires, plus le risque d'une implémentation vulnérable à une faille de sécurité, ou d'un serveur d'emails transmettant le contenu chiffré à une agence de renseignement, ou encore que l'un de vos contacts fasse une erreur et réponde en clair, s'accroît. Une mitigation possible et très insuffisante peut être de converser en texte brut et de pratiquer le bottom posting, c'est-à-dire de ne citer que les extraits auxquels vous répondez et de supprimer le reste, ce qui limiterait le risque d'envoyer l'ensemble du fil en cas de mauvaise manipulation. Cette norme reste un bingo de mauvaises pratiques de sécurité informatique, ce qui en exclut tout usage militant.
2/3
⭐1