Comment Connect protège-t-il les messages et les fichiers ?
Les messages et fichiers sont-ils chiffrés de bout en bout dans VENTEX Connect ?
Réponse directe
Connect protège côté client les messages, fichiers, réactions, localisations et d’autres types de contenu. Depuis le 6 septembre 2026, le chemin contrôlé de la version 3 combine X25519 et ML-KEM-1024 dans un établissement de session PQXDH hybride pour les appareils compatibles, puis poursuit la protection via le Double Ratchet. Une garde contre le retour à une version antérieure empêche un repli silencieux pour une paire d’appareils ; les appareils pas encore compatibles restent sur un chemin de compatibilité versionné et documenté. VENTEX ne revendique ni une protection post-quantique complète sur toutes les étapes du ratchet ni une équivalence avec Signal.
Registre des affirmations06 ENTRIES
CRY-01Mis en œuvre
Le contenu des messages, fichiers et réactions dispose de charges utiles protégées côté client.
Base de preuves
Bibliothèques de chiffrement, contrats d’API et tests de cryptographie et multi-appareils.
Limite délibérée
Le service en fonctionnement a toujours besoin d’informations d’acheminement, d’appartenance et d’horaires ; une exploitation sans métadonnées n’est pas revendiquée.
CRY-02Prouvé en interne
Le Double Ratchet est le chemin d’envoi par défaut, sans liste d’autorisation de conversations ; les enveloppes par appareil, les époques et une garde contre le retour arrière soutiennent la rotation et le fonctionnement multi-appareils.
Base de preuves
Preuves de rotation, d’appareils, de double ratchet et d’appartenance dans la pile de tests.
Limite délibérée
Des preuves internes ne sont pas un audit indépendant du protocole et de sa mise en œuvre.
CRY-04Prouvé en interne
Pour les appareils compatibles, le chemin de la version 3 utilise un établissement de session PQXDH hybride combinant X25519 et ML-KEM-1024 ; le secret dérivé devient la clé racine du Double Ratchet.
Base de preuves
Tests automatisés de cryptographie et du service de clés, 308 contre-tests associés, 19 exécutions dans de vrais navigateurs avec 189 vérifications, scénarios multi-appareils et de retour arrière, attribution des prékeys à usage unique et parcours contrôlé en production le 6 septembre 2026 ; réexécution le 9 septembre 2026.
Limite délibérée
Le composant post-quantique protège l’établissement de session, pas un ratchet continuellement post-quantique. Le déploiement reste dépendant de l’appareil et n’a pas encore fait l’objet d’un audit externe indépendant.
CRY-05Limité
Les images de profil exigent une authentification et sont protégées au repos, mais elles ne sont pas chiffrées de bout en bout.
Base de preuves
Route de récupération protégée, récupération authentifiée des octets dans le client et vérification actuelle des affirmations en production.
Limite délibérée
Le service peut lire les images de profil. Leur récupération exige une authentification, mais pas de relation de communication existante lorsqu’un identifiant de compte exact est résolu.
META-03Prouvé en interne
Les identifiants directs ont été supprimés de plusieurs chemins de communication stockés ou remplacés par des références opaques propres à la conversation.
Base de preuves
Pas de senderId dans les lignes de messages, un auteur signé dans le texte chiffré, des valeurs HMAC pour les chats directs, des marques de destinataire au lieu d’identifiants d’appareil dans les enveloppes de clés, memberRef pour les réactions, favoris et mentions, et un nouvel état de lecture sans nouvelles lignes d’accusé de réception. Dans l’état actuel du code et des tests, le chemin de démarrage à froid reconstruit l’annuaire des identifiants à partir de l’état de compte chiffré et ne considère pas un ensemble de preuves vide comme un succès. Les transferts d’historique y utilisent une seule marque de destination opaque calculée et ignorent les anciennes enveloppes non marquées au lieu de deviner leur destination.
Limite délibérée
Le service en fonctionnement a toujours besoin de métadonnées limitées sur les comptes, les relations et la technique pour l’autorisation et la distribution. L’environnement d’exécution signé en ligne n’a pas été mis à jour par cette tâche sur le site ; les nouvelles corrections du démarrage à froid et du transfert d’historique n’y s’appliqueront qu’après une livraison séparée de l’application et une migration. Les références historiques d’horaires/d’appareils et les registres de sécurité conservés restent visibles jusqu’à l’exécution de leur chemin de renouvellement ou de nettoyage défini. Minimiser les métadonnées ne signifie pas qu’elles sont absentes.
FIL-03Mis en œuvre
Les envois sont liés à un utilisateur et à une conversation et n’utilisent pas de buckets publics.
Base de preuves
Autorisations d’envoi, validation de la taille/du type MIME/de la somme de contrôle et URL de téléchargement de courte durée.
Limite délibérée
L’analyse antivirus, la DLP et le transcodage vidéo côté serveur ne sont pas actifs.
Ce qui n’en découle pas
Aucune équivalence avec Signal ou avec un protocole standard audité.
Aucune invisibilité de toutes les métadonnées vis-à-vis de l’exploitant.
Aucune protection face à un point d’extrémité déverrouillé ou compromis.
Évaluer avant l’adoption
01Quels contenus et quelles métadonnées apparaissent dans le cas d’usage concret ?
02Un audit externe, une DLP ou une analyse antivirus sont-ils obligatoires avant le déploiement prévu ?
03Comment la rotation des clés, la perte d’appareil et le retrait de membres seront-ils exercés ?
Les messages et fichiers sont-ils chiffrés de bout en bout dans VENTEX Connect ?
Non. L’architecture s’inspire de Signal, mais elle est mise en œuvre de façon indépendante, n’est pas compatible avec Signal et n’équivaut pas à libsignal. Sans audit indépendant de la cryptographie et de la mise en œuvre, une affirmation d’équivalence ne serait pas défendable.
Non. La version 3 ajoute une protection hybride post-quantique à l’établissement de nouvelles sessions pour les appareils compatibles. Le Double Ratchet qui suit n’est pas un ratchet entièrement post-quantique ; cela reste une étape distincte, non mise en œuvre.
Non. L’architecture prévue utilise un stockage objet privé et des chemins d’accès signés de courte durée.