AUDIT INDÉPENDANT

Le chemin vers un audit indépendant.

VENTEX Connect n’a pas encore fait l’objet d’un audit indépendant. Cette page indique ce qui doit être audité, ce qui est déjà prêt, ce qui manque encore – et ce qui s’applique d’ici là. Nous ne donnerons de dates qu’une fois celles-ci fixées.

CE QUI DOIT ÊTRE AUDITÉ

Cinq domaines, du chiffrement à l’exploitation.

Un bon audit ne se limite pas au chiffrement : il examine tout ce que les messages traversent.

  1. Méthode de chiffrement

    Comment deux appareils établissent une conversation en sécurité et comment les clés sont ensuite renouvelées en continu.

    Aujourd’hui
    Vérifié en interne : 308 exigences, chacune avec son propre contre-test. Données de test et description du protocole disponibles.
    Audit prévu
    Audit par des spécialistes de la cryptographie : conception, mise en œuvre et transitions entre l’ancienne et la nouvelle version du protocole.
  2. L’application sur l’appareil

    La partie où les messages sont réellement déchiffrés et où les clés sont conservées sur l’appareil.

    Aujourd’hui
    Testée dans de vrais navigateurs. Limite connue : sur iPhone, le navigateur ne peut pas stocker les clés sous une forme spécialement protégée ; c’est documenté publiquement.
    Audit prévu
    Revue de code et tests d’intrusion de l’application, y compris le stockage des clés et la déconnexion des appareils perdus.
  3. Serveur et interfaces

    Les comptes, les droits et tout ce que le serveur doit voir pour distribuer les messages.

    Aujourd’hui
    Les contrôles de droits sont prouvés en interne par des contre-tests. Les données visibles par le serveur sont décrites dans l’Evidence Center.
    Audit prévu
    Tests d’intrusion des interfaces, centrés sur les droits : quelqu’un peut-il voir ou faire ce qu’il ne devrait pas ?
  4. Exploitation et infrastructure

    Comment les serveurs sont sécurisés, mis à jour et sauvegardés – et comment vérifier que le logiciel livré correspond au code source audité.

    Aujourd’hui
    Chaque livraison est signée et vérifiée automatiquement par rapport aux engagements publiés.
    Audit prévu
    Audit de la configuration, des sauvegardes, des mises à jour et du chemin entre le code source et le logiciel livré.
  5. Protection des données et métadonnées

    Quelles données naissent de l’utilisation, qui peut les voir et quand elles sont supprimées.

    Aujourd’hui
    Les métadonnées sont réduites mais pas supprimées : le service a toujours besoin d’informations sur la distribution, l’appartenance et l’heure.
    Audit prévu
    Évaluation de la conformité entre les limites publiées en matière de protection des données et le comportement réel.
DÉROULEMENT

Six étapes jusqu’au résultat publié.

  1. Procédure de signalement et registre des avis

    Les vulnérabilités peuvent être signalées de manière ordonnée, et un registre public recense les avis de sécurité.

    Fait
  2. Documents d’audit

    La description du protocole, les données de test et le matériel de mise en œuvre sont prêts et peuvent être fournis de manière confidentielle.

    Fait
  3. Définir le périmètre

    Quelle version, quels domaines, quel environnement de test, ce qui est exclu et comment les résultats seront publiés.

    Prochaine étape
  4. Choisir et mandater un organisme d’audit

    Dépend du périmètre et du budget. L’organisme sera nommé ici dès qu’il aura été mandaté.

    Ouvert
  5. Audit, corrections, contre-audit

    Les constats sont corrigés puis revérifiés par l’organisme d’audit avant toute publication.

    Ouvert
  6. Publier le résultat

    Lié au périmètre, à la version et à la date – jamais sous la forme d’un « certifié » général.

    Ouvert
PUBLICATION

Comment les résultats doivent être publiés.

  • L’organisme d’audit, la version auditée, le périmètre et la date figurent en tête de chaque publication.
  • Tous les constats sont publiés avec leur gravité et l’état de leur correction – y compris les moins flatteurs.
  • Les constats graves ne sont publiés en détail qu’après leur correction, afin que personne ne puisse les exploiter entre-temps.
  • Ce qui n’a pas été audité est explicitement mentionné.
  • Le résultat vaut pour la version auditée. Les modifications ultérieures ne sont pas présentées discrètement comme « auditées ».
D’ICI LÀ

Ce qui s’applique d’ici là.

  • Toutes les affirmations de sécurité de ce site reposent sur des contrôles internes. Chacune indique comment elle est vérifiée et où se situent ses limites.

    Evidence Center
  • VENTEX Connect n’est pas homologué pour les informations classifiées et ne remplace pas les systèmes certifiés destinés à les protéger.

    Ce qu’est VENTEX – et ce qu’il n’est pas
  • Aujourd’hui, des organisations utilisent VENTEX Connect dans le cadre de pilotes limités, au périmètre clairement défini.

    Programme pilote
  • Toute personne qui découvre une vulnérabilité peut la signaler à tout moment de manière confidentielle.

    Signaler une vulnérabilité
CONTRIBUER

Vous pouvez raccourcir ce chemin.

Un audit indépendant demande du temps et de l’argent. Trois façons d’aider :

  • Vous auditez des logiciels

    Vous travaillez pour un organisme d’audit ou en tant qu’expert indépendant en sécurité ? Une proposition ou un premier échange sur le périmètre est le bienvenu.

  • Vous faites de la recherche

    Les universités et groupes de recherche peuvent étudier certaines parties de la méthode dans le cadre de leurs propres travaux. Nous fournissons les documents de manière confidentielle.

  • Vous souhaitez utiliser VENTEX Connect

    Si votre organisation exige un audit, parlez-nous-en. Ensemble, le périmètre peut souvent être adapté précisément à votre usage.

Nous contacter

Questions fréquentes

Pourquoi n’y a-t-il pas encore d’audit indépendant ?

Un audit approfondi d’une méthode de chiffrement est exigeant et coûteux. VENTEX est un petit projet ; nous préparons l’audit pour que le budget serve à l’audit lui-même et non à rassembler des documents.

Puis-je quand même utiliser VENTEX Connect ?

Oui, dans le cadre d’un pilote au périmètre clairement défini. Pour les informations classifiées ou les usages exigeant une certification, VENTEX Connect ne convient pas aujourd’hui.

Qui paie l’audit – et est-il alors vraiment indépendant ?

Comme il est d’usage pour ce type d’audit, VENTEX mandate et rémunère l’organisme. Indépendant signifie : l’organisme décide de ses constats, et ceux-ci sont publiés selon les règles ci-dessus – y compris les moins flatteurs.

Que valent les contrôles internes s’ils ne sont pas indépendants ?

Ils montrent que chaque affirmation de sécurité publiée dispose d’un test qui échouerait si elle cessait d’être vraie. Mais ils ne remplacent pas un regard extérieur, qui détecte aussi les erreurs dans nos propres hypothèses.