Aperçu de la sécurité

Clés et enveloppes

La page d'accueil fait une promesse : vous partagez des photos avec les personnes que vous choisissez, et personne d'autre — nous compris — ne peut les regarder. Cette page s'adresse à qui veut savoir sur quoi repose cette promesse avant d'y croire.

L'ensemble en un paragraphe

Vos clés sont créées sur votre appareil et ne le quittent jamais sous une forme qu'un autre pourrait utiliser. Une photo est verrouillée avant d'être envoyée, et la clé qui l'ouvre est glissée dans une enveloppe scellée adressée à une personne précise. Nous conservons la photo verrouillée et les enveloppes scellées. Nous n'avons de clé ni pour l'une ni pour les autres. Ce n'est pas une politique que nous promettons de respecter : c'est une disposition dans laquelle nous n'avons rien à remettre, rien à vendre, rien à perdre lors d'une intrusion et rien à produire si on nous l'ordonne.

Qui détient quoi

Trois parties interviennent dans chaque partage, et deux seulement peuvent ouvrir quoi que ce soit.

Votre appareil

Crée vos clés, verrouille chaque photo et scelle une enveloppe par personne avec qui vous partagez.

Peut tout ouvrir chez vous

Notre serveur

Conserve les photos verrouillées et les enveloppes scellées, et vérifie qui a le droit, à cet instant, d'aller chercher quoi.

Ne peut rien ouvrir

Leur appareil

Ouvre l'enveloppe qui lui est adressée et, avec elle, les photos que vous avez autorisées — à l'écran, dans l'application.

Peut ouvrir ce que vous avez autorisé

C'est la colonne du milieu qui compte. Un service capable de vous montrer vos propres photos sur un nouvel appareil sans que vous fournissiez quoi que ce soit est un service qui détient votre clé. Le nôtre ne le peut pas : connectez-vous sur un nouvel appareil et votre phrase de récupération vous sera demandée, parce qu'il n'existe aucun autre moyen de retrouver votre clé privée. L'inconfort est la preuve.

Une enveloppe par personne

C'est la partie à laquelle on pense d'ordinaire en demandant si le « partage individuel » en est vraiment un, ou seulement un interrupteur dans une base de données qui décide à qui l'on montre quoi.

Chaque dossier possède sa propre clé, et chaque photo à l'intérieur en possède une de plus, qui lui est propre. Lorsque vous laissez quelqu'un entrer, votre appareil scelle une copie de la clé de ce dossier de telle sorte que seul son appareil puisse l'ouvrir. Trois personnes, ce sont trois copies scellées distinctes, chacune inutilisable pour les deux autres :

Quatre conséquences en découlent, et ce sont elles qui rendent l'arrangement digne de sa peine :

La personne avec qui vous partagez n'a pas besoin d'être connectée, ni même d'ouvrir l'application, pour que le partage soit préparé — sa moitié publique suffit, et c'est à cela que sert une clé publique. Ce qu'elle ne peut pas faire, c'est recevoir quoi que ce soit avant d'avoir accepté une demande de mise en relation de votre part.

Ce que nous voyons

Le chiffrement protège les contenus. Il ne cache pas que quelque chose a eu lieu, et une page qui laisserait croire le contraire ne serait pas honnête avec vous.

Les deux colonnes sont complètes pour ce qui concerne les fichiers.
Nous voyonsNous ne voyons pas
Noms d'utilisateur, adresses électroniques, clés publiquesLes clés privées — la vôtre ne nous parvient jamais sous une forme utilisable
Quels comptes sont reliés, et qui a partagé avec quiLes clés de dossier et de photo, à aucun moment, sous aucune forme que nous puissions ouvrir
Combien de photos un dossier contient, leur taille, leur date d'arrivéeLes photos et les vidéos elles-mêmes
Qu'un dossier existeLe nom de ce dossier
Qui a récupéré quoi, et quandVotre phrase de récupération et vos 24 mots

Retirer l'accès

La révocation est immédiate : à partir de cet instant, le serveur refuse à cette personne toute partie de ce dossier, et sa copie scellée de la clé est détruite. Tout ce que vous ajoutez ensuite est verrouillé avec une nouvelle clé qui ne lui a jamais été remise.

Voici la limite, dite sans détour parce que l'autre solution serait un mensonge confortable : une révocation ne peut pas revenir sur ce que quelqu'un a déjà vu. Ce qui existait avant la révocation a été, un temps, légitimement lisible sur son appareil. À partir de là, c'est notre contrôle d'accès qui l'en tient écarté, et non l'arithmétique. Quiconque vous dit qu'une révocation défait le fait d'avoir vu une photo vous vend quelque chose.

La même honnêteté vaut pour les délais — une date de fin fixe, une fenêtre qui commence à la première ouverture, ou une consultation unique. Ils décident combien de temps l'application montrera quelque chose. Ils ne décident pas de ce dont une personne se souvient, ni de ce qu'a enregistré une seconde caméra.

Si vous perdez votre appareil

Votre clé privée peut être rétablie sur un nouvel appareil à partir de votre phrase de récupération, ou des 24 mots que vous avez notés lors de votre inscription. Ce que nous conservons pour rendre cela possible est lui-même verrouillé par quelque chose que vous seul connaissez, et nous ne le délivrons pas sur un simple nom d'utilisateur — il vous faut vous connecter, ou confirmer par un lien envoyé à votre adresse électronique, avant qu'il ne soit seulement libéré.

Ce qui rend vraie la part inconfortable : perdez à la fois la phrase et les mots, et vos fichiers sont perdus. Non pas retenus dans l'attente d'une assistance — perdus, pour nous autant que pour vous. Un service capable de vous en sortir serait un service qui pouvait depuis toujours lire par-dessus votre épaule.

Ce contre quoi cela ne protège pas

  • Une seconde caméra braquée sur l'écran. Aucune application ne peut l'empêcher. L'application bloque la capture sur un Android non modifié et vous prévient lorsque quelqu'un a essayé, ce qui est autre chose, et bien moins.
  • Un appareil modifié ou une application compilée par soi-même. Ce qui s'affiche sur l'écran de quelqu'un peut être extrait par cette personne si elle s'y emploie. Notre conception décide qui a le droit de voir quelque chose ; elle ne régit pas ce que son matériel en fait ensuite.
  • L'analyse du trafic. La colonne de droite du tableau ci-dessus n'est pas un secret que nous gardons : c'est la liste de ce que nous ne pouvons réellement pas lire. La colonne de gauche est bien réelle, et elle suffit à reconstituer un graphe social.
  • Un destinataire qui signale un contenu. Un signalement déchiffre une copie sur l'appareil de celui qui signale et nous l'envoie pour examen. C'est la seule voie par laquelle nous puissions jamais voir une photo, elle existe parce que la loi l'exige, et elle commence par une personne à qui vous avez choisi de donner accès.

Comment nous contrôler

Les affirmations ne coûtent rien. Voici celles qui seraient observablement fausses si nous mentions, et c'est ce qui les rend dignes d'être avancées.

  1. Un nouvel appareil demande toujours quelque chose que vous savez

    Si vos photos réapparaissaient un jour après une installation neuve sans rien de plus qu'une connexion ordinaire, c'est que nous détiendrions votre clé. Guettez-le.

  2. Personne ne peut être ajouté à votre dossier sans votre appareil

    Regardez la liste des personnes avec qui vous avez partagé. Tout ce que vous n'y avez pas mis vous-même serait une entrée que nous n'aurions pas pu créer.

  3. L'assistance ne peut jamais retrouver une phrase perdue

    Demandez-le-nous. La réponse sera non, dans tous les cas, pour toujours — y compris dans ceux où dire oui nous arrangerait bien davantage.

  4. Il n'y a pas de version web, et il n'y en aura pas

    Une page de navigateur ne peut pas empêcher que l'on enregistre ce qu'elle affiche. En construire une malgré tout serait l'instant discret où la promesse devient de la publicité.