Aperçu de la sécurité
La page d'accueil fait une promesse : vous partagez des photos avec les personnes que vous choisissez, et personne d'autre — nous compris — ne peut les regarder. Cette page s'adresse à qui veut savoir sur quoi repose cette promesse avant d'y croire.
Vos clés sont créées sur votre appareil et ne le quittent jamais sous une forme qu'un autre pourrait utiliser. Une photo est verrouillée avant d'être envoyée, et la clé qui l'ouvre est glissée dans une enveloppe scellée adressée à une personne précise. Nous conservons la photo verrouillée et les enveloppes scellées. Nous n'avons de clé ni pour l'une ni pour les autres. Ce n'est pas une politique que nous promettons de respecter : c'est une disposition dans laquelle nous n'avons rien à remettre, rien à vendre, rien à perdre lors d'une intrusion et rien à produire si on nous l'ordonne.
Trois parties interviennent dans chaque partage, et deux seulement peuvent ouvrir quoi que ce soit.
Crée vos clés, verrouille chaque photo et scelle une enveloppe par personne avec qui vous partagez.
Peut tout ouvrir chez vous
Conserve les photos verrouillées et les enveloppes scellées, et vérifie qui a le droit, à cet instant, d'aller chercher quoi.
Ne peut rien ouvrir
Ouvre l'enveloppe qui lui est adressée et, avec elle, les photos que vous avez autorisées — à l'écran, dans l'application.
Peut ouvrir ce que vous avez autorisé
C'est la colonne du milieu qui compte. Un service capable de vous montrer vos propres photos sur un nouvel appareil sans que vous fournissiez quoi que ce soit est un service qui détient votre clé. Le nôtre ne le peut pas : connectez-vous sur un nouvel appareil et votre phrase de récupération vous sera demandée, parce qu'il n'existe aucun autre moyen de retrouver votre clé privée. L'inconfort est la preuve.
C'est la partie à laquelle on pense d'ordinaire en demandant si le « partage individuel » en est vraiment un, ou seulement un interrupteur dans une base de données qui décide à qui l'on montre quoi.
Chaque dossier possède sa propre clé, et chaque photo à l'intérieur en possède une de plus, qui lui est propre. Lorsque vous laissez quelqu'un entrer, votre appareil scelle une copie de la clé de ce dossier de telle sorte que seul son appareil puisse l'ouvrir. Trois personnes, ce sont trois copies scellées distinctes, chacune inutilisable pour les deux autres :
Quatre conséquences en découlent, et ce sont elles qui rendent l'arrangement digne de sa peine :
La personne avec qui vous partagez n'a pas besoin d'être connectée, ni même d'ouvrir l'application, pour que le partage soit préparé — sa moitié publique suffit, et c'est à cela que sert une clé publique. Ce qu'elle ne peut pas faire, c'est recevoir quoi que ce soit avant d'avoir accepté une demande de mise en relation de votre part.
Le chiffrement protège les contenus. Il ne cache pas que quelque chose a eu lieu, et une page qui laisserait croire le contraire ne serait pas honnête avec vous.
| Nous voyons | Nous ne voyons pas |
|---|---|
| Noms d'utilisateur, adresses électroniques, clés publiques | Les clés privées — la vôtre ne nous parvient jamais sous une forme utilisable |
| Quels comptes sont reliés, et qui a partagé avec qui | Les clés de dossier et de photo, à aucun moment, sous aucune forme que nous puissions ouvrir |
| Combien de photos un dossier contient, leur taille, leur date d'arrivée | Les photos et les vidéos elles-mêmes |
| Qu'un dossier existe | Le nom de ce dossier |
| Qui a récupéré quoi, et quand | Votre phrase de récupération et vos 24 mots |
La révocation est immédiate : à partir de cet instant, le serveur refuse à cette personne toute partie de ce dossier, et sa copie scellée de la clé est détruite. Tout ce que vous ajoutez ensuite est verrouillé avec une nouvelle clé qui ne lui a jamais été remise.
Voici la limite, dite sans détour parce que l'autre solution serait un mensonge confortable : une révocation ne peut pas revenir sur ce que quelqu'un a déjà vu. Ce qui existait avant la révocation a été, un temps, légitimement lisible sur son appareil. À partir de là, c'est notre contrôle d'accès qui l'en tient écarté, et non l'arithmétique. Quiconque vous dit qu'une révocation défait le fait d'avoir vu une photo vous vend quelque chose.
La même honnêteté vaut pour les délais — une date de fin fixe, une fenêtre qui commence à la première ouverture, ou une consultation unique. Ils décident combien de temps l'application montrera quelque chose. Ils ne décident pas de ce dont une personne se souvient, ni de ce qu'a enregistré une seconde caméra.
Votre clé privée peut être rétablie sur un nouvel appareil à partir de votre phrase de récupération, ou des 24 mots que vous avez notés lors de votre inscription. Ce que nous conservons pour rendre cela possible est lui-même verrouillé par quelque chose que vous seul connaissez, et nous ne le délivrons pas sur un simple nom d'utilisateur — il vous faut vous connecter, ou confirmer par un lien envoyé à votre adresse électronique, avant qu'il ne soit seulement libéré.
Ce qui rend vraie la part inconfortable : perdez à la fois la phrase et les mots, et vos fichiers sont perdus. Non pas retenus dans l'attente d'une assistance — perdus, pour nous autant que pour vous. Un service capable de vous en sortir serait un service qui pouvait depuis toujours lire par-dessus votre épaule.
Les affirmations ne coûtent rien. Voici celles qui seraient observablement fausses si nous mentions, et c'est ce qui les rend dignes d'être avancées.
Si vos photos réapparaissaient un jour après une installation neuve sans rien de plus qu'une connexion ordinaire, c'est que nous détiendrions votre clé. Guettez-le.
Regardez la liste des personnes avec qui vous avez partagé. Tout ce que vous n'y avez pas mis vous-même serait une entrée que nous n'aurions pas pu créer.
Demandez-le-nous. La réponse sera non, dans tous les cas, pour toujours — y compris dans ceux où dire oui nous arrangerait bien davantage.
Une page de navigateur ne peut pas empêcher que l'on enregistre ce qu'elle affiche. En construire une malgré tout serait l'instant discret où la promesse devient de la publicité.