Jeudi 27 août 2026

Aube.

Les nouvelles du progrès
Original et traduction

Signal ajoute des vérifications automatiques pour compliquer la dissimulation des attaques contre les clés de conversation

Quitter la comparaison

Les deux versions sont alignées bloc par bloc, dans l’ordre du texte : titre, l’essentiel, puis paragraphe par paragraphe. Quand la traduction a fusionné ou scindé un paragraphe, la case correspondante reste vide — on ne rapproche jamais deux passages au jugé.

Original · anglais
Signal adds automatic checks to make chat-key attacks harder to hide
Traduction · français
Signal ajoute des vérifications automatiques pour compliquer la dissimulation des attaques contre les clés de conversation
Original · anglais
Signal can now check chat keys without users comparing safety numbers directly.
Traduction · français
Signal peut désormais vérifier les clés de conversation sans que les utilisateurs aient à comparer directement les numéros de sécurité.
Original · anglais
Three auditors—operated by Signal, Cloudflare, and Trail of Bits—verify that Signal’s public-key map stays consistent.
Traduction · français
Trois auditeurs — opérés par Signal, Cloudflare et Trail of Bits — vérifient que la cartographie des clés publiques de Signal reste cohérente.
Original · anglais
A malicious server could avoid detection for at most seven days before warnings appear.
Traduction · français
Un serveur malveillant pourrait échapper à la détection pendant sept jours au maximum avant l’apparition d’alertes.
Original · anglais

A Signal conversation starts with a small request to a server: give the app the public key linked to this phone number. If the server lies, it could hand over an attacker’s key instead. Signal’s Automatic Key Verification now gives users a way to detect that kind of substitution without comparing safety numbers directly with their contacts.

Traduction · français

Une conversation Signal commence par une petite requête adressée à un serveur : fournir à l’application la clé publique associée à ce numéro de téléphone. Si le serveur ment, il pourrait transmettre à la place la clé d’un attaquant. La Automatic Key Verification de Signal offre désormais aux utilisateurs un moyen de détecter ce type de substitution sans comparer directement les numéros de sécurité avec leurs contacts.

Original · anglais

The feature works through key transparency: a public, globally consistent view of the keys associated with each phone number. Signal’s app periodically checks that the keys recorded for an account belong to the user’s devices. If the log cannot be verified, or contains unexpected keys, the app displays a warning that Automatic Key Verification is unavailable for the device.

Traduction · français

La fonctionnalité repose sur la transparence des clés : une vue publique et cohérente à l’échelle mondiale des clés associées à chaque numéro de téléphone. L’application Signal vérifie périodiquement que les clés enregistrées pour un compte appartiennent bien aux appareils de l’utilisateur. Si le journal ne peut pas être vérifié ou contient des clés inattendues, l’application affiche un avertissement indiquant que la Automatic Key Verification n’est pas disponible pour l’appareil.

Original · anglais

That check depends on three auditors. Signal runs one, Cloudflare runs another, and Trail of Bits operates the third. Trail of Bits built its auditor independently from scratch. Each auditor keeps its own copy of the key map as a Merkle tree—a data structure that lets clients verify the integrity of a large record—and periodically signs the tree’s latest head.

Traduction · français

Cette vérification dépend de trois auditeurs. Signal en opère un, Cloudflare un autre et Trail of Bits le troisième. Trail of Bits a développé son auditeur indépendamment, à partir de zéro. Chaque auditeur conserve sa propre copie de la cartographie des clés sous la forme d’un arbre de Merkle — une structure de données qui permet aux clients de vérifier l’intégrité d’un registre volumineux — et signe périodiquement la dernière tête de l’arbre.

Original · anglais

The three signatures are designed to make a hidden split view harder to maintain. Signal clients require each tree head to belong to a lineage endorsed by all registered auditors within the last seven days. A fully malicious server could therefore keep showing different users different key maps for at most seven days before client warnings begin.

Traduction · français

Les trois signatures sont conçues pour compliquer le maintien d’une vue divergente dissimulée. Les clients Signal exigent que chaque tête d’arbre appartienne à une lignée approuvée par tous les auditeurs enregistrés au cours des sept derniers jours. Un serveur entièrement malveillant pourrait donc continuer à présenter des cartographies de clés différentes à différents utilisateurs pendant sept jours au maximum avant l’apparition des avertissements côté client.

Original · anglais

So what changes in practice? Users can switch on the feature under “Settings > Privacy > Advanced” and use “Verify Automatically” from a supported chat’s safety-number screen. It does not cover every conversation, including many chats started by searching for a username, and a failure still requires manual safety-number comparison. The system is an additional layer of protection, not a replacement for every existing check.

Traduction · français

Qu’est-ce que cela change en pratique ? Les utilisateurs peuvent activer la fonctionnalité dans « Paramètres > Confidentialité > Avancé » et choisir « Vérifier automatiquement » depuis l’écran du numéro de sécurité d’une conversation compatible. Elle ne couvre pas toutes les conversations, notamment de nombreuses discussions commencées en recherchant un nom d’utilisateur, et une défaillance impose toujours une comparaison manuelle des numéros de sécurité. Le système constitue une couche de protection supplémentaire, et non un remplacement de toutes les vérifications existantes.

Revenir à l’article