Une surface bleu marine sombre portant un haut cube translucide turquoise enveloppé de fins filets de lumière, avec un cadenas ouvert posé au sol à côté et une légère traînée de vignettes photo vides s'éloignant du côté déverrouillé vers le bord du cadre.

Les pirates peuvent-ils accéder à vos photos dans le cloud ?

La question surgit en général après un titre d'actualité : une fuite, une célébrité, un dossier de photos privées là où il ne devrait pas être. Le réflexe est d'imaginer un chiffrement cassé. Ce n'est presque jamais ce qui s'est passé. Le stockage photo dans le cloud s'ouvre à chaque fois par les mêmes quelques voies, et toutes passent par le compte plutôt que par la cryptographie. Cela vaut la peine d'être su, car cela change ce qui vous protège. Rien de ce que vous pouvez faire ne rend l'AES plus faible ou plus fort, mais tout ce qui concerne la manière d'atteindre votre compte est entre vos mains.

Oui, mais pas en cassant le chiffrement. En pratique, les comptes de stockage photo dans le cloud sont ouverts avec des identifiants : une page de phishing qui ressemble à un écran de connexion, un mot de passe réutilisé d'un site piraté des années plus tôt, un appel se faisant passer pour le support technique, ou une personne qui connaît déjà le code d'accès de votre appareil. L'authentification à deux facteurs ferme la plupart des voies d'accès à distance, car un mot de passe seul cesse d'être suffisant. La Protection avancée des données ferme le côté serveur, en faisant passer Photos iCloud au chiffrement de bout en bout afin que les clés restent sur vos appareils et qu'Apple ne détienne rien qu'elle pourrait transmettre ou perdre. Ni l'une ni l'autre n'aide contre quelqu'un qui déverrouille votre téléphone devant vous, et aucune des deux ne s'applique à un service qui garde les clés lui-même, ce qui est le cas par défaut pour Google Photos et la plupart des autres fournisseurs. Les photos dont la perte ferait vraiment mal ont leur place dans un coffre-fort chiffré sur l'appareil, où aucun compte n'existe à pirater.

Ce que signifie vraiment se faire pirater ici

Deux événements très différents portent le même mot. L'un est une faille chez le fournisseur, où un attaquant atteint les serveurs et prend des données appartenant à de nombreuses personnes à la fois. L'autre est une prise de contrôle de compte, où quelqu'un se connecte en se faisant passer pour vous, depuis un écran de connexion ordinaire, avec des identifiants qu'il a obtenus. Presque tous les cas de photos privées qui refont surface depuis le stockage cloud sont du second type. La grande fuite de photos de célébrités dont on se souvient encore n'était pas une intrusion chez Apple : les comptes ont été atteints avec des mots de passe hameçonnés et des réponses de sécurité devinées, un par un. Les poursuites judiciaires qui ont suivi décrivaient le même schéma, quelqu'un se faisant passer pour le support client et demandant simplement le mot de passe.

La distinction compte, car les deux ont des défenses opposées. Une faille chez le fournisseur trouve sa réponse dans la conception du chiffrement, c'est-à-dire si l'entreprise détient des clés qui pourraient être prises en même temps que les fichiers. Une prise de contrôle de compte trouve sa réponse dans l'authentification, c'est-à-dire si un mot de passe seul suffit à faire entrer n'importe qui. La plupart des gens s'inquiètent du premier cas et sont exposés par le second. Notre audit sur ce que disent vraiment les politiques de confidentialité du stockage photo dans le cloud couvre la question de la détention des clés fournisseur par fournisseur. Ce guide couvre l'autre moitié, la partie où une personne à l'autre bout d'un lien essaie de devenir vous.

Les quatre voies qui fonctionnent vraiment

Le phishing arrive en premier, et de loin. Un message arrive à propos d'une activité suspecte ou d'un compte verrouillé, le lien ouvre quelque chose qui ressemble exactement à une page de connexion, et le mot de passe y est tapé. La version moderne relaie le code à deux facteurs en temps réel, donc une page qui demande les six chiffres juste après le mot de passe n'est pas la preuve que le site est authentique. Vient ensuite la réutilisation de mot de passe. Un mot de passe défini sur un forum en 2015, qui a ensuite fuité, se retrouve maintenant dans une liste, et cette liste est testée automatiquement contre tous les grands services. Rien dans cette attaque n'exige que quiconque sache qui vous êtes ou s'en soucie.

Troisième voie, la chaîne de réinitialisation. L'accès à l'adresse e-mail associée au compte suffit souvent à changer le mot de passe, si bien qu'un compte e-mail au mot de passe faible devient discrètement la clé de tout ce qui y est rattaché. Quatrième voie, et la plus fréquente de toutes en pratique, la proximité. Quelqu'un qui connaît le code d'accès de votre appareil peut déverrouiller le téléphone, et sur iOS ce code peut aussi servir à changer le mot de passe du compte, ce qui explique précisément pourquoi la Protection en cas de vol de l'appareil existe et mérite d'être activée. La même catégorie inclut les applications de surveillance installées sur un téléphone déverrouillé. Aucune des quatre voies n'attaque le chiffrement, et aucune puissance de chiffrement ne répond à l'une d'elles.

Ce que couvrent l'authentification à deux facteurs et le chiffrement de bout en bout

L'authentification à deux facteurs répond bien aux voies un et deux. Un mot de passe volé ou deviné cesse d'être suffisant, puisque la connexion exige aussi un code envoyé à un appareil déjà dans votre cercle. Elle ne répond pas à une page relais en direct qui capture le code quelques secondes après que vous l'avez lu, et elle ne fait rien contre une personne qui tient votre téléphone déverrouillé. La Protection avancée des données répond à une question entièrement différente. Une fois activée, Photos iCloud et Sauvegarde iCloud passent au chiffrement de bout en bout, les clés restent sur vos appareils, et Apple ne détient rien qui pourrait être produit sur demande légale ou pris lors d'une faille serveur. C'est un changement réel dans l'exposition, et c'est pourquoi la configuration d'un contact de récupération est obligatoire : les clés n'étant plus chez Apple, un mot de passe oublié devient réellement irrécupérable. Apple ne la propose plus aux nouveaux utilisateurs au Royaume-Uni.

Par défaut, sans ce réglage, Photos iCloud est chiffré en transit et sur les serveurs d'Apple avec des clés qu'Apple détient aussi. Google Photos fonctionne de la même manière et n'offre aucune option de chiffrement de bout en bout pour la photothèque principale. Aucun des deux arrangements n'est négligent, et les deux sont parfaitement raisonnables pour l'immense majorité d'une pellicule, mais la description honnête est que le fournisseur peut lire les fichiers et que vous lui faites confiance pour ne pas le faire. Notre explication sur le stockage photo iCloud chiffré de bout en bout détaille ce que ce réglage change, et comment les sauvegardes photo de l'iPhone sont chiffrées couvre le côté sauvegarde, là où logent souvent des copies de photos masquées.

Les photos qui ne devraient jamais se trouver dans le compte

Chaque défense ci-dessus est probabiliste. L'authentification à deux facteurs rend une prise de contrôle beaucoup plus difficile plutôt qu'impossible, le chiffrement de bout en bout retire le serveur comme cible mais garde l'appareil comme cible, et les deux reposent sur un compte qu'un attaquant déterminé, ou une personne qui vit déjà avec vous, peut finir par atteindre. Trier par conséquence est plus utile que trier par probabilité. La majeure partie d'une pellicule est très bien dans le cloud, et le confort est réel. Un petit sous-ensemble ne l'est pas : documents avec des numéros identifiants, photos intimes, tout ce qui pourrait servir de levier. Pour ceux-là, l'objectif n'est pas un verrou plus solide sur le compte, mais aucun compte du tout dans l'équation.

C'est ce que fait un coffre-fort chiffré local. Vaultaire chiffre chaque fichier avec AES-256-GCM sur l'appareil, ne nécessite aucun compte ni connexion pour exister, et reste hors d'iCloud par défaut, si bien qu'il n'y a aucun mot de passe à hameçonner, aucune session à détourner et aucune copie serveur à violer. C'est gratuit jusqu'à 5 coffres. Si vous préférez comprendre la catégorie avant de faire confiance à l'une d'elles, notre audit sur la sécurité réelle des applications coffre-fort photo passe en revue les revendications de chiffrement et celles qui résistent à l'examen. Des photos qui ne se synchronisent jamais ne peuvent pas être prises sur un service que vous ne contrôlez pas.

Guides associés

Sources

Questions fréquentes

Est-ce qu'iCloud lui-même a déjà été piraté ?

Les serveurs d'Apple n'ont jamais été publiquement compromis au sens où on l'entend habituellement. Les incidents qui ont produit des photos divulguées étaient des prises de contrôle de compte : mots de passe obtenus par phishing, questions de sécurité devinées, ou réutilisation depuis d'autres sites piratés. C'est une distinction importante, car cela signifie que la solution est de votre côté de l'écran de connexion plutôt que du côté d'Apple.

L'authentification à deux facteurs rend-elle mes photos en sécurité ?

Elle ferme les voies d'accès à distance les plus courantes, ce qui constitue une grande amélioration, mais ce n'est pas absolu. Une page de phishing convaincante peut relayer votre code en temps réel, et l'authentification à deux facteurs ne fait rien contre quelqu'un qui déverrouille votre téléphone ou connaît le code d'accès de votre appareil. Considérez-la comme le socle qui arrête les attaques opportunistes, pas comme une garantie.

Google Photos est-il moins sûr qu'iCloud ?

Pour la photothèque principale, Google détient les clés et n'offre aucune option de chiffrement de bout en bout, tandis qu'iCloud peut passer au chiffrement de bout en bout grâce à la Protection avancée des données. Laissé à ses réglages par défaut, iCloud détient aussi les clés, donc la différence se situe au plafond plutôt qu'au point de départ. Les deux chiffrent les données en transit et au repos contre les attaquants extérieurs.

Que dois-je faire en premier si je pense que mon compte a été ouvert ?

Changez le mot de passe depuis un appareil de confiance, puis vérifiez la liste des appareils sous votre nom dans Réglages et retirez tout ce qui vous est inconnu, ce qui met fin à ces sessions. Vérifiez que l'adresse e-mail et le numéro de téléphone du compte sont toujours les vôtres, car les attaquants les changent pour conserver l'accès. Puis vérifiez votre compte e-mail lui-même, car c'est généralement la voie de retour.