Partie 6 sur 8. La partie 5 regardait jusqu’où va la loi d’un seul pays.

Ce que couvre ce billet

  • La raison donnée pour écarter certains fournisseurs.
  • Ce qui est établi au sujet des produits affaiblis.
  • Ce qui s’est passé en 2024.
  • Pourquoi cela retombe aussi sur l’Europe.
  • Ce que vous pouvez y faire.

La raison donnée pour écarter certains fournisseurs

Plusieurs gouvernements ont écarté des fournisseurs chinois des réseaux téléphoniques et internet, et restreint certaines applis chinoises sur les appareils officiels.

La raison donnée est en général la même : une entreprise peut être contrainte d’aider son propre gouvernement. Le matériel porte donc un risque, quoi que fasse le code.

Ce raisonnement est solide. C’est aussi le même raisonnement qu’en partie 2 sur la loi qui s’applique à vos données.

Soyons clairs sur une chose avant d’aller plus loin.

Les opérations cyber de l’État chinois sont réelles. Les agences de sécurité nationale européennes les documentent tout autant que les américaines, et elles comprennent du vol à grande échelle d’information commerciale. Rien dans ce billet n’est une défense de cela.

Mais si le principe est qu’un fournisseur peut être contraint d’aider son propre gouvernement, alors il s’applique à tout fournisseur qui a un gouvernement.

Appliquez-le de façon égale, et le dossier côté européen et américain n’est pas vide. Par endroits, il est mieux établi que les accusations, parce que des parlements l’ont examiné.

Ce qui est établi au sujet des produits affaiblis

Trois éléments, chacun avec une source, dans l’ordre de leur solidité.

Un service de renseignement a possédé une société de chiffrement.

Crypto AG était une société suisse qui a vendu des machines à chiffrer à plus de 120 gouvernements à partir des années 1950.

Elle était possédée par la CIA américaine et le BND allemand. Les machines étaient modifiées pour que ces services puissent lire les messages des gouvernements qui les achetaient.

Cela repose sur plus que du journalisme. Après la sortie de l’affaire, l’organe suisse de contrôle du renseignement a mené sa propre enquête et publié un rapport en novembre 2020.

Le radiodiffuseur public suisse SWI a couvert les constats, y compris le fait que le renseignement suisse le savait depuis 1993.

Parmi les clients figuraient des gouvernements européens. Cela a duré environ 50 ans.

Un standard cryptographique a été retiré.

Un générateur de nombres aléatoires appelé Dual_EC_DRBG a été publié comme standard américain — les nombres aléatoires sont ce dont le chiffrement se sert pour rendre les clés imprévisibles.

Des chercheurs ont montré que sa conception permettait à qui avait choisi certaines valeurs à l’intérieur de prédire sa sortie.

L’organisme de normalisation a déconseillé son usage en 2013 et l’a retiré en 2014. The Register a rapporté les arrangements commerciaux liés à l’époque.

Du matériel a été intercepté en transit.

En décembre 2013, le magazine allemand Der Spiegel a publié un catalogue d’outils d’interception couvrant routeurs, pare-feu, serveurs et micrologiciels de stockage de fabricants bien connus.

Le reportage décrivait aussi du matériel détourné en transit, modifié, remballé et renvoyé au client.

Ce dernier point mérite un instant de la part de quiconque achète du matériel.

Il veut dire que la frontière de confiance n’est pas seulement votre fournisseur — c’est votre fournisseur et tout ce qui manipule la livraison.

Un fournisseur honnête ne peut pas vous donner d’assurance sur la seconde partie.

Ce qui s’est passé en 2024

C’est l’événement qui répond à la question d’ingénierie, et c’est la chose la plus utile de ce billet.

En 1994, les États-Unis ont voté une loi obligeant les compagnies de téléphone à bâtir leurs réseaux de sorte que les communications puissent être interceptées sur demande légale.

L’entrée était donc permanente, intégrée, et encadrée par une procédure légale.

En 2024, on a découvert qu’un groupe lié à l’État chinois, nommé publiquement Salt Typhoon, s’était introduit dans au moins 9 grandes compagnies de téléphone américaines.

Parmi les systèmes atteints figuraient les systèmes d’interception eux-mêmes. The Register a rapporté la réaction des législateurs.

L’entrée qu’un gouvernement a exigé de bâtir est devenue l’entrée par laquelle un autre gouvernement est entré.

Ce n’est pas de la malchance. Cela découle de la façon dont une telle chose fonctionne.

Une entrée intégrée est une capacité, pas une règle. La loi qui l’encadre ne lie que les gens qui acceptent cette loi. Quelqu’un qui s’est introduit par effraction ne l’accepte pas.

Tout argument en faveur d’un accès légal intégré suppose que l’accès peut être gardé à l’utilisateur prévu. C’est la preuve la plus nette qui soit que l’hypothèse ne tient pas.

Pourquoi cela retombe aussi sur l’Europe

Si ce raisonnement est juste, il est juste partout, et il retombe donc aussi sur les propositions européennes.

Les propositions de scanner les messages sur l’appareil avant leur chiffrement créent le même genre d’entrée intégrée.

Le Royaume-Uni a un pouvoir d’exiger des entreprises qu’elles fournissent des capacités techniques. Il a servi à exiger des changements à une fonction de chiffrement, et le fournisseur a retiré cette fonction au Royaume-Uni plutôt que de la changer.

Les deux sont poursuivis par des démocraties, avec contrôle, pour des raisons sérieuses comme la protection des enfants.

Les deux bâtissent aussi exactement le genre de capacité que 2024 a montré ne pas pouvoir être gardée de façon fiable à son utilisateur prévu.

Une entrée européenne n’est pas plus sûre qu’une autre, parce qu’un intrus se moque du degré de responsabilité de l’institution. Ce qui lui importe, c’est de savoir si la chose existe.

C’est pourquoi la version utile de cet argument est technique, pas politique.

« Ne faites pas confiance aux fournisseurs du pays X » doit être rouvert chaque fois que la politique change.

« Supposez que toute entrée intégrée finira par être employée par quelqu’un pour qui elle n’a pas été bâtie » tient quoi qu’il arrive.

Ce que vous pouvez y faire

La réponse pratique ne porte pas surtout sur qui vous achetez. Elle porte sur une conception qui rende la question moins importante.

Traitez le réseau comme non fiable. Chiffrez le trafic de bout en bout, et ne laissez pas un système faire confiance à un autre juste à cause de sa place sur le réseau.

Gardez vos propres clés de chiffrement là où vous le pouvez. La partie 2 expliquait pourquoi cela change à qui on peut demander vos données. Cela limite aussi ce qu’un intrus trouve digne d’être pris.

Envoyez moins. Des données que vous n’avez jamais recueillies ne peuvent être ni interceptées, ni demandées, ni perdues. Le contrôle le moins à la mode de la liste, et souvent le plus efficace.

Vérifiez ce que fait tourner votre matériel avant de lui faire confiance. Le démarrage vérifié et le contrôle du micrologiciel valent d’être activés là où votre matériel le permet.

Sur les systèmes vraiment sensibles, vérifiez les livraisons. Un emballage à effraction visible et des numéros de série enregistrés sont assez simples.

Rien de tout cela n’exige que vous décidiez de quel gouvernement vous inquiéter le plus.

C’est justement pourquoi c’est la meilleure réponse. Un contrôle qui ne marche que si votre pari sur la politique est juste n’est pas vraiment un contrôle.

La partie 7 sort de la technologie, et regarde comment d’autres secteurs ont traité le même problème.


Première publication : 2026-08-25. Dernière mise à jour : 2026-08-25.