Le chemin vers un audit indépendant.
VENTEX Connect n’a pas encore fait l’objet d’un audit indépendant. Cette page indique ce qui doit être audité, ce qui est déjà prêt, ce qui manque encore – et ce qui s’applique d’ici là. Nous ne donnerons de dates qu’une fois celles-ci fixées.
Cinq domaines, du chiffrement à l’exploitation.
Un bon audit ne se limite pas au chiffrement : il examine tout ce que les messages traversent.
Méthode de chiffrement
Comment deux appareils établissent une conversation en sécurité et comment les clés sont ensuite renouvelées en continu.
- Aujourd’hui
- Vérifié en interne : 308 exigences, chacune avec son propre contre-test. Données de test et description du protocole disponibles.
- Audit prévu
- Audit par des spécialistes de la cryptographie : conception, mise en œuvre et transitions entre l’ancienne et la nouvelle version du protocole.
L’application sur l’appareil
La partie où les messages sont réellement déchiffrés et où les clés sont conservées sur l’appareil.
- Aujourd’hui
- Testée dans de vrais navigateurs. Limite connue : sur iPhone, le navigateur ne peut pas stocker les clés sous une forme spécialement protégée ; c’est documenté publiquement.
- Audit prévu
- Revue de code et tests d’intrusion de l’application, y compris le stockage des clés et la déconnexion des appareils perdus.
Serveur et interfaces
Les comptes, les droits et tout ce que le serveur doit voir pour distribuer les messages.
- Aujourd’hui
- Les contrôles de droits sont prouvés en interne par des contre-tests. Les données visibles par le serveur sont décrites dans l’Evidence Center.
- Audit prévu
- Tests d’intrusion des interfaces, centrés sur les droits : quelqu’un peut-il voir ou faire ce qu’il ne devrait pas ?
Exploitation et infrastructure
Comment les serveurs sont sécurisés, mis à jour et sauvegardés – et comment vérifier que le logiciel livré correspond au code source audité.
- Aujourd’hui
- Chaque livraison est signée et vérifiée automatiquement par rapport aux engagements publiés.
- Audit prévu
- Audit de la configuration, des sauvegardes, des mises à jour et du chemin entre le code source et le logiciel livré.
Protection des données et métadonnées
Quelles données naissent de l’utilisation, qui peut les voir et quand elles sont supprimées.
- Aujourd’hui
- Les métadonnées sont réduites mais pas supprimées : le service a toujours besoin d’informations sur la distribution, l’appartenance et l’heure.
- Audit prévu
- Évaluation de la conformité entre les limites publiées en matière de protection des données et le comportement réel.
Six étapes jusqu’au résultat publié.
- Fait
Procédure de signalement et registre des avis
Les vulnérabilités peuvent être signalées de manière ordonnée, et un registre public recense les avis de sécurité.
- Fait
Documents d’audit
La description du protocole, les données de test et le matériel de mise en œuvre sont prêts et peuvent être fournis de manière confidentielle.
- Prochaine étape
Définir le périmètre
Quelle version, quels domaines, quel environnement de test, ce qui est exclu et comment les résultats seront publiés.
- Ouvert
Choisir et mandater un organisme d’audit
Dépend du périmètre et du budget. L’organisme sera nommé ici dès qu’il aura été mandaté.
- Ouvert
Audit, corrections, contre-audit
Les constats sont corrigés puis revérifiés par l’organisme d’audit avant toute publication.
- Ouvert
Publier le résultat
Lié au périmètre, à la version et à la date – jamais sous la forme d’un « certifié » général.
Comment les résultats doivent être publiés.
- L’organisme d’audit, la version auditée, le périmètre et la date figurent en tête de chaque publication.
- Tous les constats sont publiés avec leur gravité et l’état de leur correction – y compris les moins flatteurs.
- Les constats graves ne sont publiés en détail qu’après leur correction, afin que personne ne puisse les exploiter entre-temps.
- Ce qui n’a pas été audité est explicitement mentionné.
- Le résultat vaut pour la version auditée. Les modifications ultérieures ne sont pas présentées discrètement comme « auditées ».
Ce qui s’applique d’ici là.
Toutes les affirmations de sécurité de ce site reposent sur des contrôles internes. Chacune indique comment elle est vérifiée et où se situent ses limites.
Evidence CenterVENTEX Connect n’est pas homologué pour les informations classifiées et ne remplace pas les systèmes certifiés destinés à les protéger.
Ce qu’est VENTEX – et ce qu’il n’est pasAujourd’hui, des organisations utilisent VENTEX Connect dans le cadre de pilotes limités, au périmètre clairement défini.
Programme piloteToute personne qui découvre une vulnérabilité peut la signaler à tout moment de manière confidentielle.
Signaler une vulnérabilité
Vous pouvez raccourcir ce chemin.
Un audit indépendant demande du temps et de l’argent. Trois façons d’aider :
Vous auditez des logiciels
Vous travaillez pour un organisme d’audit ou en tant qu’expert indépendant en sécurité ? Une proposition ou un premier échange sur le périmètre est le bienvenu.
Vous faites de la recherche
Les universités et groupes de recherche peuvent étudier certaines parties de la méthode dans le cadre de leurs propres travaux. Nous fournissons les documents de manière confidentielle.
Vous souhaitez utiliser VENTEX Connect
Si votre organisation exige un audit, parlez-nous-en. Ensemble, le périmètre peut souvent être adapté précisément à votre usage.
Questions fréquentes
Pourquoi n’y a-t-il pas encore d’audit indépendant ?
Un audit approfondi d’une méthode de chiffrement est exigeant et coûteux. VENTEX est un petit projet ; nous préparons l’audit pour que le budget serve à l’audit lui-même et non à rassembler des documents.
Puis-je quand même utiliser VENTEX Connect ?
Oui, dans le cadre d’un pilote au périmètre clairement défini. Pour les informations classifiées ou les usages exigeant une certification, VENTEX Connect ne convient pas aujourd’hui.
Qui paie l’audit – et est-il alors vraiment indépendant ?
Comme il est d’usage pour ce type d’audit, VENTEX mandate et rémunère l’organisme. Indépendant signifie : l’organisme décide de ses constats, et ceux-ci sont publiés selon les règles ci-dessus – y compris les moins flatteurs.
Que valent les contrôles internes s’ils ne sont pas indépendants ?
Ils montrent que chaque affirmation de sécurité publiée dispose d’un test qui échouerait si elle cessait d’être vraie. Mais ils ne remplacent pas un regard extérieur, qui détecte aussi les erreurs dans nos propres hypothèses.
