J’ai été contacté par Jérôme Hourdeaux, journaliste de Médiapart, qui préparait un article sur le passage au Sénat du projet de loi de gestion de la sortie de crise sanitaire. Je me suis prêté au jeu des questions réponses, et il a accepté que je publie ici notre échange.
- Tout d’abord, est-ce que vous pourriez résumer comment fonctionne un QR Code ? Celui utilisé dans le cadre du pass sanitaire a-t-il des particularités ? Le QR code est un type de code-barres bidimensionnel qui représente l'information à l'aide d'une grille de pixels, là où le code-barres classique utilise des barres et des espaces d'épaisseur variable. Un QR code peut stocker plus de 4 000 caractères alphanumériques, bien plus que la capacité du code-barres classique (de 10 à 13 caractères). Le QR code peut donc facilement être utilisé pour stocker l'adresse d'un site internet, des informations de connexion à une borne Wifi, des informations permettant de faire un paiement direct avec son téléphone mobile, du texte libre, etc. L'utilisation principale du QR code aujourd'hui est de permettre de transférer des informations vers un smartphone sans que l'utilisateur n'ait besoin de taper les informations lui-même (URL d'une vidéo, URL d'un site web présentant le menu d'un restaurant, etc.). Parfois même le smartphone enchaîne plusieurs opérations automatiquement : l'appareil photo détecte la présence d'un QR code, reconnait qu'il s'agit d'un site internet, ouvre le navigateur et se dirige sur le site internet. On imagine aisément ce qu'il peut se passer si le site est infecté. Dans le cas du pass sanitaire français, le souhait du gouvernement est d'encourager les utilisateurs à centraliser les différentes informations du pass sanitaire au sein d'une application unique (controversée) TousAntiCovid. 3 transferts possibles vers le smartphone : - le certificat de test virologique négatif (test RT-PCR et test antigénique) - le certificat de rétablissement de la Covid-19 - l'attestation certifiée de vaccination L'application TousAntiCovid devrait générer un QR code contenant ces informations, QR code à présenter pour entrer dans les lieux publics recevant un grand nombre de personnes. - Quels sont les risques d’afficher son QR code comme vous l’évoquez sur Twitter ? Que peut-on y lire concrètement ? Et pourquoi flouter ne suffit pas ? Le principal défaut d'un QR code est que les humains ne les lisent pas facilement : il faut un appareil ou une application pour les déchiffrer. Le risque quand on publie un QR code est donc de ne pas savoir ce que l'on publie (sauf si l'on a vérifié avant). L'utilisateur imprudent a l'impression de publier une image, alors qu'il publie de l'information potentiellement confidentielle. Certains QR codes contiennent des informations telles que des codes d'annulation de billets d'avion, des codes individuels d'accès à un concert ou à une zone réservée. Dans le cas du pass sanitaire, il s'agit d'informations relatives à sa santé. - Peut-on forger un QR Code, par exemple pour s’attribuer un faux test négatif ou une preuve d'immunité ? Il est très facile de générer un QR code, de nombreuses applications le permettent. Si les personnes publient des QR codes sur les réseaux, il devient facile de les récupérer pour fabriquer un faux et falsifier un document officiel. - A l’inverse, y-a-t-il un risque de voir apparaître dans l’espace public des faux QR Codes diffusant par exemple des virus, ou volant les données des téléphones ? De la même manière qu'il ne faut pas mettre une clef USB inconnue dans son ordinateur, il ne faut pas flasher les QR codes à tout va. Il s'agit de faire une estimation de la confiance que vous avez et du risque que vous prenez. Malheureusement, beaucoup de gens font trop confiance et n'ont pas conscience des risques. Cela fait le lit des pirates. Imaginez l'impact d'un QR code malicieux placé près d'une zone souvent prise en photo. - Concernant le pass sanitaire, recommanderiez-vous t’utiliser l’appli, ou une version papier ? D’une manière générale, avez vous des conseils de sécurité à formuler pour cette sortie d’état d’urgence sanitaire et les dispositifs de contrôle qui l’accompagne ? L'application TousAntiCovid est mal conçue : elle n'est pas compatible au niveau européen, donc les touristes en sont exclus, elle est basée sur une technologie dont les informaticiens ont immédiatement indiqué qu'elle serait inefficace, elle coûte très cher au contribuable pour un résultat minime, elle collecte des données personnelles sensibles (les personnes que l'on rencontre), elle ne prend pas en compte les personnes n'ayant pas de smartphone... Bref, je ne recommande pas l'utilisation de cette application (mais chacun fait ce qu'il veut). On peut scanner ses papiers et certificats en les prenant en photo, c'est plus pratique. Idem pour les anciennes attestations de déplacement : un simple lien suffisait pour les remplir et les conserver au format pdf sur son téléphone. Les seuls conseils de sécurité informatique que je me sens capable de donner sont les suivants : soyez curieux du fonctionnement des technologies, essayez de les comprendre vous-même, démontez les appareils, méfiez-vous des raisonnements simplistes ou alarmistes, ne donnez pas votre confiance éternellement (à un dispositif, à une personne politique...), soyez critique et autocritique, méfiez vous des systèmes trop automatiques, et surtout ne soyez pas trop naïf. Concernant les QR codes, utilisez de préférence une application qui se contente de les déchiffrer et de vous afficher leur contenu. Vous pourrez faire un copier/coller ensuite dans l'application appropriée, en toute connaissance de cause.
Une partie de cet échange a été utilisé par Jérôme Hourdeaux pour son article publié dans Médiapart et intitulé « Le Sénat tente d’encadrer le passe sanitaire » (réservé aux abonnés).
Je le remercie pour son autorisation de publication de nos échanges sur ce blog.