<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Réseaux mobiles on Arpokrat</title>
    <link>https://arpokrat.com/fr/blog/tags/mobile-networks/</link>
    <description>Recent content in Réseaux mobiles on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>fr</language><lastBuildDate>Tue, 08 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/fr/blog/tags/mobile-networks/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Le 2FA par SMS ne protège plus rien : ce qu&#39;il faut utiliser à la place</title>
      <link>https://arpokrat.com/fr/blog/2fa-sms-vs-yubikey-hardware-keys/</link>
      <pubDate>Tue, 08 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/2fa-sms-vs-yubikey-hardware-keys/</guid>
      <description>&lt;p&gt;Le 9 janvier 2024, le compte X officiel de la Securities and Exchange Commission, le régulateur des marchés financiers américains, annonce l&amp;rsquo;approbation des ETF Bitcoin, décision que le marché attendait depuis des mois. En quelques minutes, le cours du Bitcoin gagne plus de 1 000 dollars par unité. Puis la SEC dément : le compte a été piraté. Le cours redescend de plus de 2 000 dollars.&lt;/p&gt;
&lt;p&gt;Ce qui rend l&amp;rsquo;affaire instructive n&amp;rsquo;est pas l&amp;rsquo;ampleur du mouvement de marché, c&amp;rsquo;est la banalité du moyen employé. Selon le &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;communiqué du département de la Justice américain&lt;/a&gt;, Eric Council Jr., 26 ans, a imprimé une fausse carte d&amp;rsquo;identité avec une imprimante à cartes portable, s&amp;rsquo;est présenté dans une boutique AT&amp;amp;T, et a convaincu un employé de transférer le numéro de téléphone associé au compte vers une carte SIM qu&amp;rsquo;il contrôlait. Il a reçu par SMS les codes de réinitialisation du mot de passe et les a transmis à ses complices. Il a été condamné le 16 mai 2025 à 14 mois de prison.&lt;/p&gt;
&lt;p&gt;Une précision s&amp;rsquo;impose, qui change la lecture du cas sans en affaiblir la leçon. D&amp;rsquo;après la &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;déclaration officielle de la SEC&lt;/a&gt;, l&amp;rsquo;authentification multifacteur avait été désactivée sur ce compte en juillet 2023, à la demande des équipes. Le SMS ne servait donc pas de second facteur au moment des faits, il servait de canal de récupération. Et c&amp;rsquo;est ce qui rend l&amp;rsquo;exemple utile : second facteur ou porte de secours, le numéro de téléphone reste le point où la chaîne cède.&lt;/p&gt;
&lt;h2 id=&#34;ce-que-le-second-facteur-est-censé-garantir&#34;&gt;Ce que le second facteur est censé garantir&lt;/h2&gt;
&lt;p&gt;Le principe tient en une phrase. Un mot de passe seul est &lt;strong&gt;quelque chose que vous savez&lt;/strong&gt; ; on y ajoute &lt;strong&gt;quelque chose que vous possédez&lt;/strong&gt; (un téléphone, une clé physique) ou &lt;strong&gt;quelque chose que vous êtes&lt;/strong&gt; (une empreinte). Un attaquant qui vole votre mot de passe dans une fuite ne dispose pas pour autant de votre objet physique.&lt;/p&gt;
&lt;p&gt;Le raisonnement dépend d&amp;rsquo;une hypothèse rarement énoncée : que le second facteur soit réellement lié à un objet en votre possession, et que sa présentation prouve quelque chose sur l&amp;rsquo;endroit où vous vous connectez. Le SMS échoue sur ces deux points.&lt;/p&gt;
&lt;h2 id=&#34;le-sms-nest-pas-un-facteur-de-possession&#34;&gt;Le SMS n&amp;rsquo;est pas un facteur de possession&lt;/h2&gt;
&lt;p&gt;Recevoir un code par SMS ne prouve pas que vous détenez un appareil, mais qu&amp;rsquo;un numéro de téléphone, attribué par un opérateur et modifiable par lui, pointe vers un terminal. Ce n&amp;rsquo;est pas la même chose. Trois vecteurs exploitent cet écart, et ils ne se corrigent pas de la même façon.&lt;/p&gt;
&lt;h3 id=&#34;le-sim-swap&#34;&gt;Le SIM swap&lt;/h3&gt;
&lt;p&gt;C&amp;rsquo;est l&amp;rsquo;attaque du cas SEC, et elle ne repose sur aucune faille technique. L&amp;rsquo;attaquant collecte des informations personnelles sur sa cible, souvent disponibles dans des fuites déjà publiques, puis contacte l&amp;rsquo;opérateur en se faisant passer pour elle : téléphone perdu, transfert du numéro vers une nouvelle carte SIM. S&amp;rsquo;il est convaincant, ou si un employé est complice, le numéro bascule et tous les SMS arrivent chez lui. Le &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;rapport annuel 2024 de l&amp;rsquo;IC3&lt;/a&gt;, le centre de plaintes du FBI, recense pour la seule année 982 signalements de SIM swap et près de 26 millions de dollars de pertes déclarées, et ne compte que les victimes ayant porté plainte. Aucune mise à jour logicielle ne corrige ce vecteur : il ne vise pas un logiciel, il vise un processus commercial humain.&lt;/p&gt;
&lt;h3 id=&#34;linterception-ss7&#34;&gt;L&amp;rsquo;interception SS7&lt;/h3&gt;
&lt;p&gt;Signaling System 7 est le protocole qui permet aux réseaux téléphoniques du monde entier de se parler : acheminer un appel, gérer l&amp;rsquo;itinérance, livrer un SMS d&amp;rsquo;un opérateur à l&amp;rsquo;autre. Il a été conçu en 1975, quand le club des opérateurs était fermé, peu nombreux, et où chacun tenait les autres pour dignes de confiance par construction. Il ne comporte donc aucune authentification native entre réseaux : une requête présentée comme légitime est traitée comme légitime.&lt;/p&gt;
&lt;p&gt;Ce n&amp;rsquo;est pas une faiblesse théorique. En décembre 2014, les chercheurs allemands Tobias Engel et Karsten Nohl en ont fait la démonstration publique au Chaos Communication Congress : localisation d&amp;rsquo;un abonné et interception de ses SMS à partir du seul numéro de téléphone. En 2017, l&amp;rsquo;exploitation réelle a été confirmée : l&amp;rsquo;opérateur allemand O2-Telefónica a reconnu que des clients avaient vu leurs comptes bancaires vidés, les attaquants ayant obtenu un accès au réseau d&amp;rsquo;un opérateur étranger puis mis en place un renvoi des SMS pour capter les codes de confirmation bancaires.&lt;/p&gt;
&lt;h3 id=&#34;le-phishing-en-temps-réel&#34;&gt;Le phishing en temps réel&lt;/h3&gt;
&lt;p&gt;Le troisième vecteur est le plus important, parce qu&amp;rsquo;il ne dépend d&amp;rsquo;aucune faille télécom et survit à tout ce qu&amp;rsquo;on corrigerait dans les deux précédents.&lt;/p&gt;
&lt;p&gt;Un faux site imite parfaitement la page de connexion d&amp;rsquo;un service. Vous y saisissez votre identifiant et votre mot de passe, que le faux site relaie immédiatement au vrai, lequel déclenche l&amp;rsquo;envoi d&amp;rsquo;un SMS vers votre téléphone. Le SMS arrive bien chez vous, il est authentique. Vous saisissez le code sur le faux site, qui le relaie à son tour en quelques secondes. La session s&amp;rsquo;ouvre, et c&amp;rsquo;est l&amp;rsquo;attaquant qui la détient.&lt;/p&gt;
&lt;p&gt;On appelle cela une attaque &lt;strong&gt;adversary-in-the-middle&lt;/strong&gt;. Elle est industrialisée : des outils comme Evilginx, un proxy inverse apparu en 2017, ou des kits vendus en abonnement mensuel, la rendent accessible sans compétence particulière. Ce qui est volé n&amp;rsquo;est d&amp;rsquo;ailleurs pas seulement le code, c&amp;rsquo;est le &lt;strong&gt;cookie de session&lt;/strong&gt; qui permet ensuite de rester connecté sans repasser par aucune authentification.&lt;/p&gt;
&lt;p&gt;Le point est architectural. Le code envoyé par SMS ne contient aucune information sur le site qui l&amp;rsquo;a demandé. Il ne peut donc pas distinguer le vrai du faux : il est valide partout où on le saisit.&lt;/p&gt;
&lt;h2 id=&#34;ce-nest-plus-une-opinion-cest-une-position-officielle&#34;&gt;Ce n&amp;rsquo;est plus une opinion, c&amp;rsquo;est une position officielle&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;argument le plus solide contre le SMS ne vient pas des éditeurs de solutions, mais des institutions qui écrivent les standards.&lt;/p&gt;
&lt;p&gt;En juillet 2025, le NIST américain a publié la version finale de la &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, &lt;em&gt;Digital Identity Guidelines: Authentication and Authenticator Management&lt;/em&gt;&lt;/a&gt;. Le texte crée une catégorie explicite d&amp;rsquo;authentificateurs &lt;strong&gt;restreints&lt;/strong&gt;, réservée aux mécanismes dont la capacité de résistance s&amp;rsquo;est dégradée avec l&amp;rsquo;évolution des menaces. La section 3.1.3.3 y range l&amp;rsquo;usage du réseau téléphonique commuté, c&amp;rsquo;est-à-dire les codes envoyés par SMS ou par appel vocal : « Use of the PSTN for out-of-band verification is &lt;em&gt;restricted&lt;/em&gt; as described in this section and &lt;strong&gt;SHALL&lt;/strong&gt; satisfy the requirements of Sec. 3.2.9. » Concrètement, un service qui y recourt encore doit proposer une alternative non restreinte, informer ses utilisateurs du risque et disposer d&amp;rsquo;un plan de migration.&lt;/p&gt;
&lt;p&gt;En décembre 2024, la CISA, l&amp;rsquo;agence américaine de cybersécurité, avait publié sa &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;&lt;em&gt;Mobile Communications Best Practice Guidance&lt;/em&gt;&lt;/a&gt;, après la campagne d&amp;rsquo;espionnage Salt Typhoon qui avait vu des acteurs affiliés à l&amp;rsquo;État chinois pénétrer plusieurs opérateurs télécoms américains. La formulation ne laisse aucune place à l&amp;rsquo;interprétation : « Do not use SMS as a second factor for authentication. SMS messages are not encrypted », et plus loin, sans détour : « Only FIDO authentication is phishing-resistant. » Le document recommande explicitement les clés matérielles FIDO, en citant Yubico et Google Titan, et précise qu&amp;rsquo;une fois FIDO activé il faut désactiver le SMS, faute de quoi il subsiste comme mécanisme de repli exploitable.&lt;/p&gt;
&lt;h2 id=&#34;les-applications-dauthentification--un-vrai-progrès-une-solution-partielle&#34;&gt;Les applications d&amp;rsquo;authentification : un vrai progrès, une solution partielle&lt;/h2&gt;
&lt;p&gt;Les applications de type TOTP, pour &lt;em&gt;Time-based One-Time Password&lt;/em&gt;, génèrent un code à six chiffres qui change toutes les trente secondes, calculé localement à partir d&amp;rsquo;un secret partagé lors de l&amp;rsquo;activation et de l&amp;rsquo;heure courante. Rien ne transite par le réseau téléphonique.&lt;/p&gt;
&lt;p&gt;Le gain est immédiat : le SIM swap devient sans effet puisque le numéro n&amp;rsquo;intervient plus, l&amp;rsquo;interception SS7 aussi puisque aucun message n&amp;rsquo;est acheminé. La migration vers une application d&amp;rsquo;authentification vaut d&amp;rsquo;être faite sur tout compte qui ne peut pas aller plus loin.&lt;/p&gt;
&lt;p&gt;Mais le troisième vecteur reste entier. Un code TOTP saisi sur un faux site est relayé au vrai site exactement comme un code SMS. L&amp;rsquo;application ignore où vous vous connectez : elle affiche un nombre, et ce nombre est valide chez quiconque le présente dans sa fenêtre de trente secondes. La CISA le dit dans les mêmes termes, les codes d&amp;rsquo;authentification valent mieux que le SMS mais restent vulnérables au phishing.&lt;/p&gt;
&lt;p&gt;Le TOTP est une étape intermédiaire honnête, pas une destination.&lt;/p&gt;
&lt;h2 id=&#34;pourquoi-une-clé-fido2-change-la-nature-du-problème&#34;&gt;Pourquoi une clé FIDO2 change la nature du problème&lt;/h2&gt;
&lt;p&gt;Une clé matérielle FIDO2/WebAuthn ne se contente pas de rendre l&amp;rsquo;attaque plus difficile, elle en supprime la possibilité mécanique.&lt;/p&gt;
&lt;p&gt;Lors de l&amp;rsquo;enregistrement sur un service, la clé génère une paire de clés cryptographiques dédiée à ce service. La partie publique part chez le service, la partie privée ne quitte jamais la puce et n&amp;rsquo;est ni exportable ni lisible. Aucun secret partagé susceptible d&amp;rsquo;être recopié, aucun code à six chiffres à intercepter.&lt;/p&gt;
&lt;p&gt;Vient ensuite le mécanisme décisif, la &lt;strong&gt;liaison à l&amp;rsquo;origine&lt;/strong&gt;. Au moment de la connexion, le navigateur transmet à la clé le nom de domaine réel de la page affichée. Cette information est incluse dans les données signées, et le navigateur l&amp;rsquo;impose : le JavaScript de la page ne peut ni la modifier ni la falsifier.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Une clé FIDO2 ne rend pas le phishing plus difficile à réussir. Elle rend le résultat du phishing inutilisable.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Reprenons l&amp;rsquo;attaque adversary-in-the-middle avec une clé. Le faux site est parfait, la victime ne détecte rien et touche sa clé. Le navigateur transmet le domaine réel de la page, celui du site frauduleux. La clé constate qu&amp;rsquo;aucune paire n&amp;rsquo;existe pour ce domaine, ou signe pour lui, produisant une signature que le vrai service rejettera. Dans les deux cas, l&amp;rsquo;attaquant n&amp;rsquo;obtient rien d&amp;rsquo;exploitable.&lt;/p&gt;
&lt;p&gt;La différence de nature est là. Avec le SMS ou le TOTP, la sécurité repose en dernier ressort sur la vigilance de l&amp;rsquo;utilisateur, sur sa capacité à repérer un domaine falsifié dans une barre d&amp;rsquo;adresse, à un moment où il est pressé et où la page semble normale. Avec FIDO2, cette vérification est faite par une machine, systématiquement, sans dépendre de l&amp;rsquo;attention de personne. C&amp;rsquo;est ce transfert de responsabilité qui compte, plus que la robustesse cryptographique.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;effet se mesure. Google a rendu les clés obligatoires pour ses employés début 2017 et &lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;a déclaré en 2018 n&amp;rsquo;avoir enregistré aucune compromission de compte&lt;/a&gt; sur plus de 85 000 personnes.&lt;/p&gt;
&lt;h2 id=&#34;les-limites-réelles-des-clés-matérielles&#34;&gt;Les limites réelles des clés matérielles&lt;/h2&gt;
&lt;p&gt;Les présenter comme parfaites serait malhonnête, et inutile pour préparer les vraies décisions.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Le coût existe.&lt;/strong&gt; Comptez de 25 à 60 euros selon le modèle, davantage pour les versions biométriques, et à multiplier par deux.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;La perte d&amp;rsquo;une clé est le vrai risque.&lt;/strong&gt; Une seule clé sur un compte critique est une erreur de conception. Il en faut deux enregistrées sur chaque compte important, dont une conservée ailleurs, chez un proche ou dans un coffre. La seconde n&amp;rsquo;est pas un confort, elle est ce qui rend la première utilisable sans crainte.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;La couverture est incomplète.&lt;/strong&gt; De nombreux services, notamment bancaires en Europe, ne prennent pas encore en charge FIDO2, d&amp;rsquo;où la priorisation qui suit.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Une clé peut être volée.&lt;/strong&gt; D&amp;rsquo;où la nécessité d&amp;rsquo;activer un code PIN sur la clé, ou de choisir un modèle à empreinte : sans cela, l&amp;rsquo;objet seul suffit à qui le ramasse.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Le repli reste le maillon faible.&lt;/strong&gt; Activer FIDO2 sans désactiver le SMS ne protège de rien : un attaquant emprunte la voie restée ouverte. La migration n&amp;rsquo;est terminée que lorsque l&amp;rsquo;ancien mécanisme est supprimé du compte, options de récupération comprises.&lt;/p&gt;
&lt;p&gt;Sur le matériel, la gamme YubiKey couvre le spectre de protocoles le plus large, les Google Titan sont moins chères et se limitent à FIDO, Nitrokey et SoloKeys proposent des alternatives à firmware ouvert et auditable, Token2 des modèles à pavé numérique intégré où le PIN se saisit sur la clé plutôt qu&amp;rsquo;au clavier. Il n&amp;rsquo;y a pas de mauvais choix parmi les clés certifiées FIDO2, le protocole est le même et seuls les usages annexes diffèrent.&lt;/p&gt;
&lt;h2 id=&#34;par-où-commencer-quand-on-ne-peut-pas-tout-changer&#34;&gt;Par où commencer quand on ne peut pas tout changer&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;ordre de migration n&amp;rsquo;est pas affaire de préférence, il découle des dépendances entre vos comptes.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;La messagerie principale d&amp;rsquo;abord.&lt;/strong&gt; Elle reçoit les liens de réinitialisation de presque tout le reste. Un attaquant qui la contrôle reprend les autres comptes un par un, sans en attaquer aucun directement. Rien ne mérite d&amp;rsquo;être sécurisé avant elle.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Le gestionnaire de mots de passe.&lt;/strong&gt; Il concentre le premier facteur de tous vos accès, sa protection doit donc valoir celle du compte le mieux protégé qu&amp;rsquo;il contient. C&amp;rsquo;est le moment de vérifier la qualité du mot de passe maître, sujet détaillé dans notre article sur &lt;a href=&#34;https://arpokrat.com/fr/blog/password-entropy-shannon-security/&#34;&gt;l&amp;rsquo;entropie et la science derrière votre sécurité&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Les comptes financiers et les plateformes crypto.&lt;/strong&gt; Cibles à valeur immédiate, où une compromission devient une perte irréversible en quelques minutes.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Les réseaux sociaux à audience.&lt;/strong&gt; L&amp;rsquo;affaire SEC illustre ce que vaut la parole d&amp;rsquo;un compte suivi, et le dommage n&amp;rsquo;est pas toujours pour son propriétaire.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Le reste peut attendre&lt;/strong&gt;, avec une application TOTP en remplacement du SMS. Un forum ou un service de streaming ne justifie pas le même effort.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Pour les comptes qui ne supportent pas encore FIDO2 : passer au TOTP partout où c&amp;rsquo;est possible, et demander à votre opérateur le verrouillage du portage de votre numéro, une option gratuite chez la plupart.&lt;/p&gt;
&lt;h2 id=&#34;ce-que-cela-dit-de-lapproche-darpokrat&#34;&gt;Ce que cela dit de l&amp;rsquo;approche d&amp;rsquo;Arpokrat&lt;/h2&gt;
&lt;p&gt;Ce dossier décrit un problème qui n&amp;rsquo;existe que parce qu&amp;rsquo;un identifiant a été placé au centre du système. Le numéro de téléphone n&amp;rsquo;a jamais été conçu comme une preuve d&amp;rsquo;identité : il est devenu la colonne vertébrale de l&amp;rsquo;authentification en ligne par habitude, et les trois attaques décrites plus haut exploitent toutes ce détournement.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est le raisonnement qui a présidé à la conception du &lt;a href=&#34;https://arpokrat.com/fr/protocol/&#34;&gt;protocole d&amp;rsquo;Arpokrat Messenger&lt;/a&gt; : ni numéro de téléphone, ni adresse e-mail, ni compte. L&amp;rsquo;utilisateur existe sous la forme d&amp;rsquo;un ensemble de clés cryptographiques conservées sur son appareil, et la mise en relation passe par des liens d&amp;rsquo;invitation à usage unique. La logique est celle de FIDO2 un cran plus haut : ce qui n&amp;rsquo;est pas détenu par un tiers ne peut pas lui être soutiré, ni par ingénierie sociale contre un opérateur, ni par réquisition. Cette cohérence avec l&amp;rsquo;architecture Zero-Knowledge est développée dans notre article sur &lt;a href=&#34;https://arpokrat.com/fr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;la collecte maintenant, déchiffrer plus tard&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Une clé matérielle qui signe sans jamais exposer son secret, c&amp;rsquo;est d&amp;rsquo;ailleurs aussi le fonctionnement d&amp;rsquo;un portefeuille crypto hors ligne, détaillé dans notre &lt;a href=&#34;https://arpokrat.com/fr/blog/how-to-build-a-cold-wallet/&#34;&gt;guide complet du cold wallet&lt;/a&gt; : garder la partie secrète dans un objet dédié, et ne laisser sortir qu&amp;rsquo;une signature.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;Conclusion&lt;/h2&gt;
&lt;p&gt;Le 2FA par SMS n&amp;rsquo;a pas été mal conçu. Quand il s&amp;rsquo;est généralisé, au début des années 2010, il représentait un progrès considérable sur le mot de passe seul, avec pour lui la seule qualité qui compte à grande échelle : tout le monde avait déjà un téléphone.&lt;/p&gt;
&lt;p&gt;Le problème n&amp;rsquo;est pas son invention, c&amp;rsquo;est sa survie. Les démonstrations SS7 datent de 2014, l&amp;rsquo;exploitation bancaire réelle de 2017, l&amp;rsquo;industrialisation du phishing en temps réel de la fin de la décennie. La CISA a écrit de ne plus l&amp;rsquo;utiliser en 2024, le NIST a formalisé la restriction en 2025. Une dizaine d&amp;rsquo;années séparent le moment où les failles sont devenues exploitables à grande échelle et celui où les institutions l&amp;rsquo;ont écrit. Et le SMS reste le second facteur par défaut de la majorité des services grand public.&lt;/p&gt;
&lt;p&gt;Cet écart est la véritable information de ce dossier. Les mécanismes de sécurité ne disparaissent pas quand ils cessent de fonctionner, mais quand quelque chose d&amp;rsquo;aussi simple vient les remplacer, et cela prend bien plus de temps. La question n&amp;rsquo;est donc pas de savoir si vous devriez abandonner le SMS, ce point est tranché depuis des années. Elle est de savoir quelles autres protections que vous tenez pour acquises se trouvent déjà, sans que personne ne l&amp;rsquo;ait encore écrit, dans la même situation.&lt;/p&gt;
&lt;h2 id=&#34;sources&#34;&gt;Sources&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Département de la Justice américain, &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices&lt;/a&gt;, 16 mai 2025&lt;/li&gt;
&lt;li&gt;Securities and Exchange Commission, &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;SECGov X Account&lt;/a&gt;, déclaration officielle du 22 janvier 2024&lt;/li&gt;
&lt;li&gt;NIST, &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management&lt;/a&gt;, version finale de juillet 2025&lt;/li&gt;
&lt;li&gt;CISA, &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;Mobile Communications Best Practice Guidance&lt;/a&gt;, 18 décembre 2024&lt;/li&gt;
&lt;li&gt;FBI Internet Crime Complaint Center, &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;2024 Internet Crime Report&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Threatpost, &lt;a href=&#34;https://threatpost.com/cellular-privacy-ss7-security-shattered-at-31c3/110135/&#34;&gt;Cellular Privacy, SS7 Security Shattered at 31C3&lt;/a&gt;, démonstration de Tobias Engel et Karsten Nohl, décembre 2014&lt;/li&gt;
&lt;li&gt;Help Net Security, &lt;a href=&#34;https://www.helpnetsecurity.com/2017/05/04/ss7-vulnerabilities-exploited/&#34;&gt;Attackers exploited SS7 flaws to empty Germans&amp;rsquo; bank accounts&lt;/a&gt;, mai 2017&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;Google: Security Keys Neutralized Employee Phishing&lt;/a&gt;, juillet 2018&lt;/li&gt;
&lt;li&gt;W3C, &lt;a href=&#34;https://www.w3.org/TR/webauthn-2/&#34;&gt;Web Authentication: An API for accessing Public Key Credentials&lt;/a&gt;, spécification WebAuthn&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>La 5G, la localisation et l&#39;erreur de cible du droit</title>
      <link>https://arpokrat.com/fr/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;En 2011, la police de Detroit a demandé à un opérateur mobile l&amp;rsquo;historique de rattachement du téléphone de Timothy Carpenter. Elle a obtenu 12 898 points de localisation étalés sur 127 jours, environ cent par jour. Sept ans plus tard, la Cour suprême des États-Unis a jugé que cette demande constituait une perquisition et exigeait un mandat.&lt;/p&gt;
&lt;p&gt;Ces 12 898 points provenaient d&amp;rsquo;antennes de quatrième génération, dont chacune couvrait un rayon de plusieurs kilomètres. La même requête, adressée aujourd&amp;rsquo;hui à un réseau 5G urbain, ne renverrait pas cent points par jour à quelques kilomètres près. Elle renverrait un volume bien supérieur, à quelques dizaines de mètres près.&lt;/p&gt;
&lt;p&gt;La technologie a changé d&amp;rsquo;échelle. Le raisonnement juridique, lui, est resté au même endroit de la chaîne.&lt;/p&gt;
&lt;h2 id=&#34;un-bien-juridique-que-les-juges-reconnaissent-des-deux-côtés-de-latlantique&#34;&gt;Un bien juridique que les juges reconnaissent des deux côtés de l&amp;rsquo;Atlantique&lt;/h2&gt;
&lt;p&gt;Il existe un intérêt que presque tout le monde admet et que presque aucun texte ne protège efficacement : le droit de se trouver quelque part sans que ce fait soit enregistré.&lt;/p&gt;
&lt;p&gt;La jurisprudence européenne l&amp;rsquo;a établi sans ambiguïté. Dans &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt; (affaires jointes C-293/12 et C-594/12, 8 avril 2014), puis dans &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige et Watson&lt;/a&gt; (affaires jointes C-203/15 et C-698/15, grande chambre, 21 décembre 2016), la Cour de justice de l&amp;rsquo;Union européenne a jugé que ces données, prises dans leur ensemble, permettent de tirer des conclusions très précises concernant la vie privée des personnes : habitudes de la vie quotidienne, lieux de séjour, déplacements, activités exercées et relations sociales.&lt;/p&gt;
&lt;p&gt;La Cour suprême des États-Unis est parvenue à une conclusion voisine dans &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296 (2018). Elle a insisté sur un point que la doctrine américaine a beaucoup commenté : le caractère &lt;strong&gt;inéluctable et automatique&lt;/strong&gt; de cette collecte. On ne consent pas à être rattaché à une antenne, on l&amp;rsquo;est parce qu&amp;rsquo;on possède un téléphone allumé.&lt;/p&gt;
&lt;p&gt;Le bien juridique existe donc, et il est reconnu par les deux juridictions qui comptent en la matière. Le problème est ailleurs.&lt;/p&gt;
&lt;h2 id=&#34;ce-que-la-5g-a-réellement-changé&#34;&gt;Ce que la 5G a réellement changé&lt;/h2&gt;
&lt;p&gt;Une confusion courante consiste à traiter la localisation comme une donnée que le téléphone transmet, au même titre qu&amp;rsquo;un message ou une photo. Ce n&amp;rsquo;est pas le cas. La localisation est une &lt;strong&gt;conséquence physique du fonctionnement du réseau&lt;/strong&gt;. L&amp;rsquo;opérateur sait à quelle antenne l&amp;rsquo;appareil est rattaché parce qu&amp;rsquo;il doit le savoir pour acheminer un appel. Il n&amp;rsquo;existe aucune clé permettant de chiffrer cette information, puisqu&amp;rsquo;il ne s&amp;rsquo;agit pas d&amp;rsquo;un contenu mais d&amp;rsquo;une propriété de la connexion elle-même.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est précisément ce qui rend la 5G significative sur le plan juridique, et non sur le plan technique.&lt;/p&gt;
&lt;p&gt;Les architectures antérieures reposaient sur des cellules larges. Une antenne 4G dessert couramment un rayon de plusieurs kilomètres, et la position déduite du seul rattachement se comptait en centaines de mètres en ville, parfois en dizaines de kilomètres en zone rurale. La 5G repose sur une densification massive : les cellules urbaines couvrent typiquement quelques centaines de mètres, et la littérature d&amp;rsquo;ingénierie table sur des densités de l&amp;rsquo;ordre de quarante à cinquante stations de base au kilomètre carré, contre quatre ou cinq à l&amp;rsquo;époque de la 3G.&lt;/p&gt;
&lt;p&gt;La conséquence est mécanique. Selon le &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;livre blanc d&amp;rsquo;Ericsson sur le positionnement 5G&lt;/a&gt;, l&amp;rsquo;infrastructure déployée pour la seule connectivité atteint une précision de vingt à cinquante mètres en extérieur et de un à trois mètres en intérieur, et descend sous le mètre en conditions urbaines favorables. Il ne s&amp;rsquo;agit pas d&amp;rsquo;une fonction de localisation activée quelque part, mais de ce que le réseau sait par construction, sans qu&amp;rsquo;aucune application soit installée ni aucune permission accordée. Nous avons détaillé l&amp;rsquo;ensemble de ces mécanismes, ainsi que les contre-mesures qui fonctionnent réellement, dans notre article sur &lt;a href=&#34;https://arpokrat.com/fr/blog/how-your-phone-tracks-your-location/&#34;&gt;la géolocalisation permanente du téléphone&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;intrusion a donc augmenté de plusieurs ordres de grandeur. Le cadre juridique applicable, lui, reste celui pensé pour la 2G et la 3G. Aucune adaptation normative n&amp;rsquo;a accompagné ce changement d&amp;rsquo;échelle.&lt;/p&gt;
&lt;h2 id=&#34;le-droit-protège-laccès-pas-la-génération&#34;&gt;Le droit protège l&amp;rsquo;accès, pas la génération&lt;/h2&gt;
&lt;p&gt;Le droit européen encadre soigneusement qui peut accéder aux données de localisation, à quelles conditions et sous quel contrôle. La directive 2002/58/CE pose le principe de confidentialité des communications, et la Cour de justice a jugé, dans &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt; (affaires jointes C-511/18, C-512/18 et C-520/18, grande chambre, 6 octobre 2020), que l&amp;rsquo;article 15, paragraphe 1, de cette directive, lu à la lumière des articles 7, 8, 11 et 52, paragraphe 1, de la Charte, s&amp;rsquo;oppose à une &lt;strong&gt;conservation généralisée et indifférenciée&lt;/strong&gt; des données de trafic et de localisation à titre préventif. La Cour a toutefois admis des dérogations encadrées lorsqu&amp;rsquo;un État membre fait face à une menace grave pour la sécurité nationale qui s&amp;rsquo;avère réelle et actuelle ou prévisible, sous réserve d&amp;rsquo;un contrôle effectif.&lt;/p&gt;
&lt;p&gt;Ce sont des protections réelles, et il serait absurde de les minorer. Mais elles interviennent toutes après coup. Elles présupposent que la donnée existe, qu&amp;rsquo;elle est conservée, et organisent ensuite les conditions de son exploitation.&lt;/p&gt;
&lt;p&gt;Or si la localisation est un sous-produit inévitable du fonctionnement du réseau, le point d&amp;rsquo;intervention pertinent n&amp;rsquo;est pas la confidentialité. C&amp;rsquo;est la &lt;strong&gt;persistance&lt;/strong&gt;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Une position instantanée, nécessaire à l&amp;rsquo;acheminement d&amp;rsquo;une communication et effacée aussitôt après, n&amp;rsquo;est pas un instrument de surveillance. Un historique de positions conservé pendant des mois en est un, quelles que soient les garanties d&amp;rsquo;accès qui l&amp;rsquo;entourent.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;La différence entre les deux n&amp;rsquo;est pas juridique, elle est architecturale. Et le calendrier européen rend la question urgente plutôt que théorique. La Commission a &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;retiré la proposition de règlement ePrivacy&lt;/a&gt; en 2025, faute d&amp;rsquo;accord entre colégislateurs. Elle travaille depuis à un instrument distinct sur la conservation des données à des fins pénales, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;annoncé pour 2026&lt;/a&gt; et destiné à harmoniser des régimes nationaux devenus disparates depuis l&amp;rsquo;annulation de la directive de 2006. Autrement dit, le texte qui fixera pour une décennie le régime des métadonnées de localisation s&amp;rsquo;écrit en ce moment, sur la base d&amp;rsquo;un raisonnement conçu à l&amp;rsquo;époque des cellules kilométriques.&lt;/p&gt;
&lt;h2 id=&#34;le-précédent-que-la-5g-a-créé-elle-même&#34;&gt;Le précédent que la 5G a créé elle-même&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;aspect le plus intéressant du dossier est que la bonne réponse figure déjà dans la norme technique, mais appliquée à un autre objet.&lt;/p&gt;
&lt;p&gt;Jusqu&amp;rsquo;à la 4G, l&amp;rsquo;identifiant permanent de l&amp;rsquo;abonné, l&amp;rsquo;&lt;strong&gt;IMSI&lt;/strong&gt;, circulait en clair sur l&amp;rsquo;interface radio lors de l&amp;rsquo;attachement. C&amp;rsquo;est ce qui a rendu possibles les &lt;strong&gt;IMSI catchers&lt;/strong&gt;, ces fausses stations de base qui, selon la &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;description de référence de l&amp;rsquo;Electronic Frontier Foundation&lt;/a&gt;, émettent plus fort que les antennes légitimes pour attirer les terminaux et capter leur identifiant.&lt;/p&gt;
&lt;p&gt;Depuis la Release 15 des spécifications 3GPP, publiée en 2019, la 5G apporte une réponse élégante. L&amp;rsquo;identifiant permanent, désormais appelé &lt;strong&gt;SUPI&lt;/strong&gt;, peut être remplacé sur l&amp;rsquo;interface radio par le &lt;strong&gt;SUCI&lt;/strong&gt;, un identifiant dissimulé obtenu en chiffrant la partie propre à l&amp;rsquo;abonné au moyen de la cryptographie sur courbes elliptiques, avec la clé publique de l&amp;rsquo;opérateur d&amp;rsquo;origine. Seul le réseau d&amp;rsquo;origine, qui détient la clé privée correspondante, peut le déchiffrer. Le résultat est unique à chaque calcul, ce qui empêche la corrélation d&amp;rsquo;une session à l&amp;rsquo;autre.&lt;/p&gt;
&lt;p&gt;La logique retenue mérite d&amp;rsquo;être soulignée, parce qu&amp;rsquo;elle est exactement celle qui devrait guider le législateur : on ne chiffre pas la position, ce qui serait techniquement impossible, on chiffre l&amp;rsquo;identité. Une position dépourvue d&amp;rsquo;identité rattachable a une valeur très limitée à des fins de surveillance individualisée.&lt;/p&gt;
&lt;h3 id=&#34;la-faille--une-protection-facultative&#34;&gt;La faille : une protection facultative&lt;/h3&gt;
&lt;p&gt;Il existe cependant une réserve considérable, et c&amp;rsquo;est à notre sens le point d&amp;rsquo;intervention le plus concret de tout le dossier.&lt;/p&gt;
&lt;p&gt;Le &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;livre blanc NIST CSWP 36A&lt;/a&gt;, publié en mars 2026 par le National Institute of Standards and Technology, l&amp;rsquo;énonce sans détour. Les terminaux et les fonctions réseau conformes à la Release 15 ou postérieure sont tenus de &lt;strong&gt;prendre en charge&lt;/strong&gt; le SUCI, mais son activation reste &lt;strong&gt;facultative pour l&amp;rsquo;opérateur&lt;/strong&gt;. Trois conditions doivent être réunies : l&amp;rsquo;équipementier doit le supporter, l&amp;rsquo;opérateur doit l&amp;rsquo;activer sur son réseau, et la carte SIM doit porter les éléments nécessaires au calcul.&lt;/p&gt;
&lt;p&gt;S&amp;rsquo;y ajoute un piège de configuration. La norme prévoit un &lt;strong&gt;schéma de protection nul&lt;/strong&gt;, dans lequel le format SUCI est formellement employé mais sans chiffrement effectif, si bien que l&amp;rsquo;identifiant circule en clair. Le NIST écrit qu&amp;rsquo;il est nécessaire que l&amp;rsquo;opérateur configure son réseau avec un schéma de protection non nul, et rappelle qu&amp;rsquo;un rapport du CSRIC, l&amp;rsquo;organe consultatif de la Federal Communications Commission, recommandait dès 2021 de réserver le schéma nul aux seuls appels d&amp;rsquo;urgence émis par un terminal inconnu du réseau.&lt;/p&gt;
&lt;p&gt;La formulation vaut d&amp;rsquo;être posée telle quelle. La meilleure protection disponible contre le suivi des terminaux mobiles existe dans la norme technique depuis 2019. Elle repose sur un choix de configuration laissé à la discrétion de l&amp;rsquo;opérateur. Une agence fédérale américaine juge utile de publier un document en 2026 pour rappeler qu&amp;rsquo;il faudrait l&amp;rsquo;activer. Et aucun instrument juridique européen ne l&amp;rsquo;impose.&lt;/p&gt;
&lt;p&gt;Il faut ajouter que le SUCI ne clôt pas le sujet. Les travaux présentés sous le titre &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentent des attaques de liaison permettant de recorréler des sessions malgré le chiffrement, et la protection tombe entièrement si l&amp;rsquo;attaquant force le terminal à basculer vers une génération antérieure. Une obligation juridique ne réglerait donc pas tout. Elle supprimerait néanmoins un écart qui n&amp;rsquo;a aucune justification défendable : celui entre ce que la norme permet et ce que les réseaux commerciaux font.&lt;/p&gt;
&lt;h2 id=&#34;trois-interventions-cohérentes&#34;&gt;Trois interventions cohérentes&lt;/h2&gt;
&lt;p&gt;Si l&amp;rsquo;on prend au sérieux l&amp;rsquo;idée que la localisation doit être minimisée par conception plutôt que protégée après coup, trois mesures s&amp;rsquo;imposent logiquement.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Rendre obligatoire la dissimulation effective de l&amp;rsquo;identifiant.&lt;/strong&gt; Imposer l&amp;rsquo;activation du SUCI et interdire les schémas de protection nuls sur les réseaux commerciaux, hors le cas résiduel des appels d&amp;rsquo;urgence. Il ne s&amp;rsquo;agit pas de prescrire une technologie nouvelle, ni de financer un déploiement, mais d&amp;rsquo;exiger l&amp;rsquo;activation d&amp;rsquo;une fonction normalisée depuis sept ans et déjà présente dans les équipements.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Traiter la conservation comme l&amp;rsquo;exception, non comme le défaut.&lt;/strong&gt; La position nécessaire à l&amp;rsquo;acheminement d&amp;rsquo;une communication devrait être effacée dès cette fonction accomplie. La constitution d&amp;rsquo;un historique devrait appeler une justification spécifique. C&amp;rsquo;est la différence entre un réseau qui sait où vous êtes et un réseau qui se souvient où vous avez été.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Faire de la garde de la clé le facteur de rattachement pertinent.&lt;/strong&gt; La localisation des serveurs dans l&amp;rsquo;Union ne signifie pas grand-chose si les clés permettant de rendre les données intelligibles se trouvent ailleurs. Le critère juridiquement significatif devrait être la maîtrise effective des moyens de déchiffrement, question que nous avons examinée en détail à propos du &lt;a href=&#34;https://arpokrat.com/fr/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflit entre Data Act et CLOUD Act&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;langle-que-suit-arpokrat&#34;&gt;L&amp;rsquo;angle que suit Arpokrat&lt;/h2&gt;
&lt;p&gt;Ce raisonnement n&amp;rsquo;est pas propre au droit des télécommunications. C&amp;rsquo;est celui que nous appliquons à nos propres choix d&amp;rsquo;architecture, et il tient en une phrase : ce qui n&amp;rsquo;a pas été produit n&amp;rsquo;a pas besoin d&amp;rsquo;être protégé.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est la raison pour laquelle &lt;a href=&#34;https://arpokrat.com/fr/os/&#34;&gt;ArpokratOS&lt;/a&gt; retire le GPS, le Bluetooth et le NFC au niveau du noyau plutôt que de les désactiver dans un menu. Un interrupteur est une politique : il peut être contourné par un composant privilégié, réactivé par une mise à jour, ignoré par un système compromis. Retirer le chemin de code supprime la question. C&amp;rsquo;est la transposition, à l&amp;rsquo;échelle d&amp;rsquo;un appareil, du même déplacement que nous appelons de nos vœux à l&amp;rsquo;échelle du droit : intervenir sur la génération plutôt que sur l&amp;rsquo;accès.&lt;/p&gt;
&lt;p&gt;Il faut dire aussitôt ce que cela ne fait pas. Aucun système d&amp;rsquo;exploitation ne soustrait un terminal à la géométrie du réseau. Tant qu&amp;rsquo;une carte SIM est active, l&amp;rsquo;opérateur connaît la cellule de rattachement, et le routage intégral du trafic par Tor n&amp;rsquo;y change rien, puisqu&amp;rsquo;il protège le contenu et la destination, pas la couche radio. C&amp;rsquo;est justement pour cette raison que le sujet est juridique. Il existe une catégorie de risques qu&amp;rsquo;aucune configuration individuelle ne réduit, et pour laquelle la seule variable disponible est la règle applicable à l&amp;rsquo;opérateur.&lt;/p&gt;
&lt;p&gt;Le même souci gouverne le reste de notre travail. Une donnée qui n&amp;rsquo;existe pas ne peut être ni réquisitionnée, ni revendue, ni exfiltrée, ni déchiffrée dans dix ans par une machine dont personne ne dispose aujourd&amp;rsquo;hui, question que nous avons traitée sous l&amp;rsquo;angle du &lt;a href=&#34;https://arpokrat.com/fr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;chiffrement récolté maintenant et cassé plus tard&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;Conclusion&lt;/h2&gt;
&lt;p&gt;Le débat public sur la surveillance mobile se concentre presque exclusivement sur l&amp;rsquo;accès : qui peut consulter les données, sur quel fondement, avec quelle autorisation. Ce débat est légitime, et les décisions rendues depuis 2014 par la Cour de justice ont produit des effets tangibles. Mais il intervient trop tard dans la chaîne.&lt;/p&gt;
&lt;p&gt;La question antérieure, et plus déterminante, est de savoir si l&amp;rsquo;historique doit exister. Une base constituée aujourd&amp;rsquo;hui pour un motif légitime reste disponible demain pour un autre, et les garanties qui l&amp;rsquo;entourent dépendent de décisions politiques ultérieures que personne ne maîtrise au moment de la collecte. C&amp;rsquo;est un pari sur la stabilité des institutions, formulé pour une durée que nul ne fixe.&lt;/p&gt;
&lt;p&gt;La 5G a multiplié la résolution de cette information sans qu&amp;rsquo;aucune adaptation normative n&amp;rsquo;intervienne. Elle a simultanément démontré, par le mécanisme du SUCI, que la voie praticable consiste à dissocier la position de l&amp;rsquo;identité plutôt qu&amp;rsquo;à tenter de chiffrer une propriété physique du réseau. La norme technique a fourni la réponse sept ans avant que le droit ne pose la question.&lt;/p&gt;
&lt;p&gt;Le texte européen sur la conservation des données s&amp;rsquo;écrit maintenant. Il portera sur les métadonnées, donc sur la localisation, donc sur ce que la 5G produit désormais avec une finesse que ses rédacteurs n&amp;rsquo;ont pas connue. Savoir s&amp;rsquo;il se contentera d&amp;rsquo;organiser l&amp;rsquo;accès à un historique tenu pour acquis, ou s&amp;rsquo;il ose interroger la nécessité de cet historique, est probablement la question de vie privée la plus importante des prochaines années en Europe. Et c&amp;rsquo;est une question que le secteur technique, pour une fois, a déjà tranchée dans le bon sens.&lt;/p&gt;
&lt;h2 id=&#34;sources&#34;&gt;Sources&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Cour de justice de l&amp;rsquo;Union européenne, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;, affaires jointes C-293/12 et C-594/12, 8 avril 2014&lt;/li&gt;
&lt;li&gt;Cour de justice de l&amp;rsquo;Union européenne, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige et Watson&lt;/a&gt;, affaires jointes C-203/15 et C-698/15, grande chambre, 21 décembre 2016&lt;/li&gt;
&lt;li&gt;Cour de justice de l&amp;rsquo;Union européenne, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net e.a.&lt;/a&gt;, affaires jointes C-511/18, C-512/18 et C-520/18, grande chambre, 6 octobre 2020&lt;/li&gt;
&lt;li&gt;Supreme Court of the United States, &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296, 2018&lt;/li&gt;
&lt;li&gt;National Institute of Standards and Technology, &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;, NIST CSWP 36A, mars 2026&lt;/li&gt;
&lt;li&gt;Ericsson, &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights, &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>La géolocalisation permanente : comment votre téléphone vous suit même quand vous croyez l&#39;avoir empêché</title>
      <link>https://arpokrat.com/fr/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;En 2024, deux chercheurs de l&amp;rsquo;université du Maryland ont interrogé de façon répétée le service de positionnement Wi-Fi d&amp;rsquo;Apple, sans privilège particulier ni matériel spécialisé, et reconstitué en un an la position précise de plus de deux milliards de points d&amp;rsquo;accès Wi-Fi dans le monde. Leur article, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, montre ce que cette carte permet : suivre du matériel entrant et sortant d&amp;rsquo;Ukraine, observer le déplacement des populations après les incendies de Maui, pister un individu par l&amp;rsquo;intermédiaire de sa box internet.&lt;/p&gt;
&lt;p&gt;Aucun de ces appareils n&amp;rsquo;avait activé le GPS. La position venait d&amp;rsquo;ailleurs.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est le point aveugle le plus répandu en matière de vie privée mobile : la conviction qu&amp;rsquo;il existe un interrupteur de localisation, et qu&amp;rsquo;une fois coupé, le téléphone cesse de savoir où il est. Cette conviction est fausse à sept niveaux différents.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;La localisation n&amp;rsquo;est pas une fonctionnalité que votre téléphone active. C&amp;rsquo;est une propriété de ce qu&amp;rsquo;il est.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;le-gps-ou-le-vecteur-le-moins-problématique&#34;&gt;Le GPS, ou le vecteur le moins problématique&lt;/h2&gt;
&lt;p&gt;Le seul mécanisme que tout le monde identifie est aussi celui qui devrait vous inquiéter le moins.&lt;/p&gt;
&lt;p&gt;Le &lt;strong&gt;GNSS&lt;/strong&gt;, terme générique qui regroupe le GPS américain, Galileo, GLONASS et BeiDou, fonctionne par écoute. Les satellites émettent en continu des signaux horodatés, le récepteur en capte plusieurs et calcule sa position à partir des différences de temps de propagation. Précision courante en extérieur dégagé : trois à cinq mètres, souvent plusieurs dizaines de mètres en ville, où les façades réfléchissent les signaux.&lt;/p&gt;
&lt;p&gt;Le point décisif est que ce calcul est &lt;strong&gt;passif&lt;/strong&gt;. Le téléphone n&amp;rsquo;émet rien vers les satellites, aucun opérateur satellitaire ne sait que vous existez. Si le GNSS était seul en jeu, couper le GPS suffirait.&lt;/p&gt;
&lt;p&gt;Une nuance existe cependant. Pour accélérer le premier calcul, les téléphones utilisent l&amp;rsquo;&lt;strong&gt;A-GPS&lt;/strong&gt; : ils téléchargent les éphémérides satellitaires depuis un serveur, via le protocole &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;. Pour obtenir les bonnes données, le téléphone transmet à ce serveur l&amp;rsquo;identifiant de la cellule réseau à laquelle il est rattaché. Le GNSS pur ne vous trahit pas, mais l&amp;rsquo;accélérateur qu&amp;rsquo;on lui a greffé, si.&lt;/p&gt;
&lt;h2 id=&#34;le-réseau-mobile--ce-que-lopérateur-sait-par-construction&#34;&gt;Le réseau mobile : ce que l&amp;rsquo;opérateur sait par construction&lt;/h2&gt;
&lt;p&gt;Pour qu&amp;rsquo;un appel puisse vous parvenir, le réseau doit savoir dans quelle zone vous êtes. Ce n&amp;rsquo;est pas une option activable, c&amp;rsquo;est la condition d&amp;rsquo;existence du service. Votre téléphone se signale en permanence à l&amp;rsquo;antenne la plus proche, et cet enregistrement laisse une trace côté opérateur. Aucune application installée, aucune permission accordée : une carte SIM active suffit.&lt;/p&gt;
&lt;p&gt;La précision dépend de la méthode :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Identifiant de cellule seul&lt;/strong&gt; : de 200 mètres en urbain dense à plus de 30 kilomètres en zone rurale, où une antenne couvre un très large rayon.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Cell ID enrichi&lt;/strong&gt;, qui ajoute le secteur d&amp;rsquo;antenne (la plupart des sites sont divisés en trois secteurs de 120 degrés) et la puissance du signal : de 100 mètres à quelques kilomètres.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, qui mesure le délai aller-retour entre le téléphone et l&amp;rsquo;antenne : de l&amp;rsquo;ordre de 550 mètres en GSM, autour de 78 mètres en LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Multilatération&lt;/strong&gt; sur trois antennes ou plus : 50 à 300 mètres en LTE urbain.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;La &lt;strong&gt;5G&lt;/strong&gt; change l&amp;rsquo;échelle pour deux raisons cumulatives. La densité d&amp;rsquo;abord : les cellules 5G couvrent des rayons beaucoup plus courts, donc le simple rattachement est déjà une information fine. La normalisation ensuite : depuis la Release 16, le 3GPP intègre des signaux de positionnement natifs. Les objectifs commerciaux visent moins de 3 mètres en intérieur et moins de 10 mètres en extérieur pour 80 % des terminaux, et la &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; descend au centimètre pour certains usages industriels.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;infrastructure qui vous connecte devient donc un système de positionnement de qualité comparable au GPS, sans que vous ayez rien activé. Cette donnée est conservée selon des règles nationales et accessible aux autorités selon des procédures variables. C&amp;rsquo;est le même débat de fond que celui traité à propos de &lt;a href=&#34;https://arpokrat.com/fr/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;la juridiction applicable aux données hébergées&lt;/a&gt; : protection technique et protection juridique ne se recouvrent pas.&lt;/p&gt;
&lt;h2 id=&#34;le-wi-fi--une-carte-du-monde-faite-dadresses-matérielles&#34;&gt;Le Wi-Fi : une carte du monde faite d&amp;rsquo;adresses matérielles&lt;/h2&gt;
&lt;p&gt;Chaque point d&amp;rsquo;accès Wi-Fi diffuse en permanence un identifiant matériel unique, le &lt;strong&gt;BSSID&lt;/strong&gt;. Ces identifiants sont fixes et géographiquement stables : une box internet reste des années au même endroit.&lt;/p&gt;
&lt;p&gt;Apple, Google et quelques acteurs spécialisés maintiennent des bases associant chaque BSSID à des coordonnées, constituées par les téléphones de leurs utilisateurs, qui remontent la liste des bornes visibles en même temps qu&amp;rsquo;une position GNSS. L&amp;rsquo;opération s&amp;rsquo;inverse ensuite : un téléphone qui voit quatre bornes connues n&amp;rsquo;a plus besoin du moindre satellite. En zone urbaine dense, la précision atteint couramment quelques dizaines de mètres, et descend en dessous en intérieur.&lt;/p&gt;
&lt;p&gt;Deux propriétés rendent ce mécanisme difficile à neutraliser. D&amp;rsquo;abord, le téléphone &lt;strong&gt;scanne même lorsque le Wi-Fi paraît désactivé&lt;/strong&gt; : depuis Android 4.3, le système conserve un balayage périodique destiné à améliorer la localisation, indépendamment de l&amp;rsquo;interrupteur du panneau rapide. Ce comportement dépend d&amp;rsquo;un réglage distinct, enfoui dans les services de localisation, que la quasi-totalité des utilisateurs n&amp;rsquo;a jamais ouvert.&lt;/p&gt;
&lt;p&gt;Ensuite, la base est interrogeable de l&amp;rsquo;extérieur. C&amp;rsquo;est la faille exploitée par Rye et Levin : les interfaces de positionnement renvoient non seulement la position demandée mais aussi celle de bornes voisines, ce qui permet de moissonner la carte sans jamais s&amp;rsquo;approcher physiquement des lieux.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-et-ble--localisé-par-les-téléphones-des-autres&#34;&gt;Bluetooth et BLE : localisé par les téléphones des autres&lt;/h2&gt;
&lt;p&gt;Le &lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; ajoute une couche de proximité, d&amp;rsquo;une portée de quelques mètres à quelques dizaines de mètres, donc d&amp;rsquo;une granularité bien plus fine que le réseau mobile. Deux usages coexistent. Les &lt;strong&gt;balises commerciales&lt;/strong&gt;, déployées en magasin, en aéroport ou en centre commercial, émettent un identifiant que les applications présentes sur le téléphone reconnaissent, ce qui révèle devant quel rayon vous vous êtes arrêté et combien de temps. Et les &lt;strong&gt;réseaux de localisation collaboratifs&lt;/strong&gt;, dont Find My d&amp;rsquo;Apple est le modèle, repris depuis par Google et Samsung.&lt;/p&gt;
&lt;p&gt;Ce second mécanisme inverse une hypothèse implicite. L&amp;rsquo;analyse de référence, &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, publiée dans les actes de PETS 2021 par des chercheurs de l&amp;rsquo;université technique de Darmstadt, a reconstitué le protocole d&amp;rsquo;Apple par rétro-ingénierie. Un appareil hors ligne émet un signal BLE, n&amp;rsquo;importe quel appareil Apple à proximité le capte, y adjoint sa propre position et la transmet chiffrée aux serveurs d&amp;rsquo;Apple, à l&amp;rsquo;insu de son porteur comme du porteur de l&amp;rsquo;appareil localisé.&lt;/p&gt;
&lt;p&gt;La conséquence est structurelle : un appareil sans carte SIM, sans Wi-Fi, sans connexion réseau d&amp;rsquo;aucune sorte reste localisable, pourvu qu&amp;rsquo;un inconnu passe à proximité avec un téléphone dans la poche. Votre isolement ne dépend plus de vos réglages, mais de ceux des passants.&lt;/p&gt;
&lt;h2 id=&#34;les-capteurs-inertiels--localiser-sans-permission-de-localisation&#34;&gt;Les capteurs inertiels : localiser sans permission de localisation&lt;/h2&gt;
&lt;p&gt;Un téléphone contient un accéléromètre, un gyroscope, un magnétomètre et souvent un baromètre. Ces capteurs relèvent d&amp;rsquo;une catégorie de permissions distincte de la localisation : une application peut les lire sans avoir jamais demandé où vous êtes.&lt;/p&gt;
&lt;p&gt;Des chercheurs de Princeton l&amp;rsquo;ont démontré avec &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;. Leur application part de l&amp;rsquo;adresse IP et du fuseau horaire pour une position grossière, puis lit les capteurs : l&amp;rsquo;accéléromètre donne le profil d&amp;rsquo;accélération et de freinage, le gyroscope la séquence des virages, le magnétomètre le cap, le baromètre les variations d&amp;rsquo;altitude. Un réseau de neurones identifie le mode de transport, marche, voiture, train ou avion, et le trajet est recalé sur des données publiques de cartographie, d&amp;rsquo;altimétrie et de météo. Résultat : une trajectoire d&amp;rsquo;une précision comparable au GPS, sans permission de localisation. La méthode a ses limites, que les auteurs documentent, puisqu&amp;rsquo;elle échoue dans les zones sans routes et se dégrade sur les plans quadrillés uniformes, où de nombreux trajets produisent la même signature. Elle reste la démonstration qu&amp;rsquo;une permission refusée n&amp;rsquo;est pas une porte fermée.&lt;/p&gt;
&lt;p&gt;Le baromètre apporte en outre la dimension que le GNSS traite mal, la verticale. Les exigences américaines pour les appels d&amp;rsquo;urgence imposent une précision d&amp;rsquo;étage à plus ou moins 3 mètres pour 80 % des appels en intérieur. Savoir à quel étage se trouve quelqu&amp;rsquo;un est d&amp;rsquo;une autre nature que savoir dans quel pâté de maisons il est.&lt;/p&gt;
&lt;h2 id=&#34;le-marché-de-la-donnée--le-vecteur-le-plus-banal&#34;&gt;Le marché de la donnée : le vecteur le plus banal&lt;/h2&gt;
&lt;p&gt;Les mécanismes précédents décrivent comment une position est calculée. Reste à savoir où elle part, et c&amp;rsquo;est là que se joue l&amp;rsquo;essentiel du risque quotidien.&lt;/p&gt;
&lt;p&gt;Des milliers d&amp;rsquo;applications intègrent des &lt;strong&gt;SDK publicitaires&lt;/strong&gt;, briques logicielles fournies par des tiers qu&amp;rsquo;un développeur ajoute pour monétiser son travail ou mesurer son audience. Ces briques héritent des permissions de l&amp;rsquo;application hôte : une application météo qui a légitimement besoin de votre position la transmet à des acteurs dont vous n&amp;rsquo;avez jamais lu le nom. S&amp;rsquo;y ajoutent les &lt;strong&gt;flux d&amp;rsquo;enchères publicitaires&lt;/strong&gt;, où votre position approximative est diffusée à des dizaines d&amp;rsquo;acheteurs potentiels à chaque affichage de bannière, y compris à ceux qui n&amp;rsquo;achètent rien et se contentent d&amp;rsquo;écouter.&lt;/p&gt;
&lt;p&gt;Cette matière alimente une industrie. L&amp;rsquo;Electronic Frontier Foundation a documenté le cas de &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;, qui revendiquait des milliards de points de données sur plus de 250 millions d&amp;rsquo;appareils, vendus à des polices locales américaines. Brian Krebs a décrit &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;, un produit permettant de tracer un polygone sur une carte et de visualiser l&amp;rsquo;historique des appareils entrés et sortis de cette zone.&lt;/p&gt;
&lt;p&gt;Ce vecteur n&amp;rsquo;exige aucune prouesse technique, seulement que quelqu&amp;rsquo;un accepte de payer. Le prix est modeste.&lt;/p&gt;
&lt;h2 id=&#34;les-imsi-catchers--la-localisation-active&#34;&gt;Les IMSI catchers : la localisation active&lt;/h2&gt;
&lt;p&gt;Les mécanismes vus jusqu&amp;rsquo;ici exploitent un fonctionnement normal. Il existe aussi une localisation active, menée par un tiers qui intervient sur le réseau.&lt;/p&gt;
&lt;p&gt;Un &lt;strong&gt;IMSI catcher&lt;/strong&gt;, ou simulateur de cellule, est un équipement qui se fait passer pour une antenne légitime. Les téléphones à portée s&amp;rsquo;y rattachent, révélant leur identifiant d&amp;rsquo;abonné et leur présence dans un périmètre restreint.&lt;/p&gt;
&lt;p&gt;La 5G était censée fermer cette porte en remplaçant l&amp;rsquo;identifiant permanent en clair par un identifiant chiffré, le SUCI. La fermeture est partielle. Les travaux présentés sous le titre &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentent des attaques de liaison permettant de recorréler des sessions malgré le chiffrement. Surtout, la protection tombe entièrement si l&amp;rsquo;attaquant force le terminal à basculer vers une génération antérieure, le 2G en particulier, dont l&amp;rsquo;authentification est unilatérale. Un téléphone 5G reste vulnérable à une attaque conçue pour un réseau des années 1990, parce qu&amp;rsquo;il accepte encore d&amp;rsquo;y descendre.&lt;/p&gt;
&lt;h2 id=&#34;les-contre-mesures-et-leur-efficacité-réelle&#34;&gt;Les contre-mesures, et leur efficacité réelle&lt;/h2&gt;
&lt;p&gt;Chaque mesure ci-dessous fait quelque chose. Aucune ne fait tout, et l&amp;rsquo;écart entre ce qu&amp;rsquo;elles font et ce qu&amp;rsquo;on leur prête produit les mauvaises décisions.&lt;/p&gt;
&lt;h3 id=&#34;le-mode-avion&#34;&gt;Le mode avion&lt;/h3&gt;
&lt;p&gt;Le mode avion coupe l&amp;rsquo;émission du modem cellulaire, du Wi-Fi et du Bluetooth. C&amp;rsquo;est réel, et c&amp;rsquo;est le meilleur résultat pour un effort aussi faible.&lt;/p&gt;
&lt;p&gt;Ce qu&amp;rsquo;il ne fait pas : il n&amp;rsquo;arrête pas les capteurs inertiels, ne supprime pas les positions déjà mises en cache, qui partiront à la reconnexion, et permet sur la plupart des appareils de réactiver le Wi-Fi ou le Bluetooth séparément sans le quitter. C&amp;rsquo;est enfin un état logiciel, pas une coupure d&amp;rsquo;alimentation : sa fiabilité dépend de l&amp;rsquo;intégrité du système qui l&amp;rsquo;applique.&lt;/p&gt;
&lt;p&gt;Un détail sous-estimé : le détachement puis le rattachement au réseau sont eux-mêmes des événements horodatés côté opérateur. Un téléphone qui disparaît à 21 h dans une cellule et réapparaît à 23 h dans une autre a produit une information, pas un silence.&lt;/p&gt;
&lt;h3 id=&#34;la-randomisation-dadresse-mac&#34;&gt;La randomisation d&amp;rsquo;adresse MAC&lt;/h3&gt;
&lt;p&gt;Les systèmes mobiles émettent aujourd&amp;rsquo;hui des adresses MAC aléatoires lors des balayages, pour empêcher le suivi d&amp;rsquo;un lieu à l&amp;rsquo;autre. L&amp;rsquo;intention est bonne, le résultat incomplet. Les travaux de référence, dont &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;, montrent que le contenu des trames de découverte suffit souvent à réidentifier l&amp;rsquo;appareil : le nombre d&amp;rsquo;éléments d&amp;rsquo;information, leurs valeurs et leur ordre forment une empreinte. S&amp;rsquo;y ajoutent les numéros de séquence, incrémentaux et donc chaînables, et la signature temporelle propre à chaque modèle. Certaines études rapportent un suivi correct de la moitié des appareils sur au moins vingt minutes.&lt;/p&gt;
&lt;p&gt;Limite conceptuelle enfin : la randomisation ne concerne que la phase de découverte. Dès que vous vous connectez à un réseau, l&amp;rsquo;adresse utilisée est stable pour ce réseau, par conception, afin que la connexion fonctionne. Le café où vous allez chaque matin vous reconnaît.&lt;/p&gt;
&lt;h3 id=&#34;couper-vraiment-les-scans&#34;&gt;Couper vraiment les scans&lt;/h3&gt;
&lt;p&gt;C&amp;rsquo;est le réglage le plus rentable et le plus ignoré. Sur Android, la recherche Wi-Fi et la recherche Bluetooth sont deux options distinctes, situées dans les services de localisation, indépendantes des interrupteurs du panneau rapide. Tant qu&amp;rsquo;elles sont actives, éteindre le Wi-Fi depuis le panneau ne suffit pas : le balayage continue.&lt;/p&gt;
&lt;p&gt;Les désactiver supprime une couche entière de collecte, sans autre coût qu&amp;rsquo;un premier calcul de position un peu plus lent. Pour la plupart des lecteurs, c&amp;rsquo;est le meilleur rapport entre l&amp;rsquo;effort consenti et le résultat obtenu.&lt;/p&gt;
&lt;h3 id=&#34;les-permissions-applicatives&#34;&gt;Les permissions applicatives&lt;/h3&gt;
&lt;p&gt;Révoquer la permission de localisation aux applications qui n&amp;rsquo;en ont manifestement pas besoin reste utile, et les systèmes récents offrent trois graduations : l&amp;rsquo;autorisation ponctuelle, l&amp;rsquo;autorisation limitée à l&amp;rsquo;usage actif, et la &lt;strong&gt;localisation approximative&lt;/strong&gt;, qui ne transmet qu&amp;rsquo;une zone de l&amp;rsquo;ordre du kilomètre.&lt;/p&gt;
&lt;p&gt;Cela ne protège en revanche ni des SDK hébergés par une application ayant une raison légitime d&amp;rsquo;accéder à votre position, ni des capteurs inertiels, ni des couches réseau, qui ne passent par aucune permission.&lt;/p&gt;
&lt;h3 id=&#34;ce-que-le-vpn-ne-protège-pas&#34;&gt;Ce que le VPN ne protège pas&lt;/h3&gt;
&lt;p&gt;Point à clarifier, parce que la croyance inverse est très répandue : &lt;strong&gt;un VPN ne masque pas votre position&lt;/strong&gt;. Il masque votre adresse IP publique, donc il fausse la géolocalisation par IP, qui est de toute façon le mécanisme le plus grossier de la liste.&lt;/p&gt;
&lt;p&gt;Un VPN ne touche ni au récepteur GNSS, ni au balayage Wi-Fi, ni au Bluetooth, ni aux capteurs. Il ne change rien à ce que sait votre opérateur, puisque le tunnel chiffré transite par ses antennes et que le rattachement cellulaire lui reste visible. Il n&amp;rsquo;empêche pas une application disposant de la permission de localisation de transmettre des coordonnées exactes à l&amp;rsquo;intérieur du tunnel. Le VPN protège le contenu et la destination de vos communications sur un réseau non fiable, et c&amp;rsquo;est déjà beaucoup. La localisation n&amp;rsquo;est pas dans son périmètre.&lt;/p&gt;
&lt;h3 id=&#34;les-limites-physiques&#34;&gt;Les limites physiques&lt;/h3&gt;
&lt;p&gt;Une pochette de Faraday fonctionne au sens propre : elle bloque émissions et réceptions. Le retrait de la batterie aussi, quand il est encore possible. L&amp;rsquo;appareil dédié, ou le fait de laisser son téléphone ailleurs, reste la mesure la plus robuste.&lt;/p&gt;
&lt;p&gt;Ces solutions partagent un défaut qu&amp;rsquo;il faut regarder en face : elles produisent une anomalie. Un téléphone qui se tait deux heures chaque mardi soir dit quelque chose. Contre un adversaire qui analyse des schémas plutôt que des positions instantanées, l&amp;rsquo;absence est une donnée.&lt;/p&gt;
&lt;h3 id=&#34;trois-adversaires-trois-stratégies&#34;&gt;Trois adversaires, trois stratégies&lt;/h3&gt;
&lt;p&gt;C&amp;rsquo;est la distinction la plus importante de cet article, et celle qu&amp;rsquo;on lit le moins souvent.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contre un annonceur ou un courtier en données&lt;/strong&gt;, le combat est gagnable. Discipline de permissions, désactivation des balayages, système sans services de localisation propriétaires, réinitialisation de l&amp;rsquo;identifiant publicitaire : l&amp;rsquo;ensemble réduit très fortement le volume collecté. Cet adversaire cherche du volume à bas coût, pas votre cas particulier.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contre votre opérateur&lt;/strong&gt;, aucune configuration ne suffit. La localisation cellulaire est la condition du service. Les seules variables réelles sont juridiques, ce que la loi autorise à conserver et à transmettre, et matérielles : quel appareil, quelle carte SIM, à quel nom, allumé où.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contre un adversaire étatique ciblé&lt;/strong&gt;, le raisonnement change encore, puisqu&amp;rsquo;il combine l&amp;rsquo;accès légal aux données de l&amp;rsquo;opérateur, la localisation active par simulateur de cellule, la réquisition auprès des plateformes et, le cas échéant, la compromission du terminal. Les contre-mesures logicielles réduisent la surface, mais l&amp;rsquo;objectif réaliste n&amp;rsquo;est pas la disparition : c&amp;rsquo;est de savoir précisément ce qui reste exposé.&lt;/p&gt;
&lt;h2 id=&#34;lapproche-darpokratos&#34;&gt;L&amp;rsquo;approche d&amp;rsquo;ArpokratOS&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/fr/os/&#34;&gt;ArpokratOS&lt;/a&gt; répond à ce paysage par un choix qui découle de la distinction ci-dessus : ce qui doit être neutralisé l&amp;rsquo;est au niveau du système, pas dans un menu.&lt;/p&gt;
&lt;p&gt;Sur le &lt;strong&gt;GNSS&lt;/strong&gt;, le pilote matériel est retiré. L&amp;rsquo;appareil se comporte comme si la puce n&amp;rsquo;existait pas, pour les applications comme pour le système lui-même. La différence avec un interrupteur de réglages n&amp;rsquo;est pas cosmétique. Un interrupteur est une politique : il est appliqué par une couche qui peut être contournée par un composant suffisamment privilégié, réactivée par une mise à jour, ou ignorée par un système compromis. Retirer le chemin de code supprime la question, puisqu&amp;rsquo;il n&amp;rsquo;y a plus rien à activer.&lt;/p&gt;
&lt;p&gt;Le &lt;strong&gt;Bluetooth&lt;/strong&gt; est traité au niveau Core, avec la même logique. Un Bluetooth désactivé dans les réglages laisse en pratique la pile logicielle vivante sur beaucoup d&amp;rsquo;appareils, pour alimenter les services de proximité et les réseaux de localisation collaboratifs. Absent au niveau système, il ne peut ni dialoguer avec une balise de magasin, ni participer à un réseau de type Find My, ni servir de surface d&amp;rsquo;attaque sans interaction.&lt;/p&gt;
&lt;p&gt;Il faut dire clairement ce que cela ne fait pas. &lt;strong&gt;ArpokratOS ne rend pas un téléphone indétectable.&lt;/strong&gt; Tant qu&amp;rsquo;une carte SIM est active, l&amp;rsquo;opérateur connaît la cellule de rattachement, et aucun système d&amp;rsquo;exploitation ne change cela, pas même avec l&amp;rsquo;intégralité du trafic acheminée par Tor. Le routage protège le contenu et la destination, pas la géométrie radio. Quiconque promet l&amp;rsquo;invisibilité vend une histoire.&lt;/p&gt;
&lt;p&gt;Ce qu&amp;rsquo;une telle architecture apporte est plus modeste : la suppression des couches applicatives et de proximité, par lesquelles passe la très grande majorité de la collecte réelle, et un modèle de menace explicite sur ce qui subsiste. C&amp;rsquo;est le raisonnement appliqué au choix d&amp;rsquo;un système de bureau, détaillé dans notre &lt;a href=&#34;https://arpokrat.com/fr/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;comparatif des systèmes d&amp;rsquo;exploitation&lt;/a&gt; : la question utile n&amp;rsquo;est pas de savoir si un outil protège, mais de quoi il protège et à quel prix.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;Conclusion&lt;/h2&gt;
&lt;p&gt;Cet article ne fournit pas de méthode pour disparaître. Cette méthode n&amp;rsquo;existe pas, et les textes qui prétendent le contraire produisent surtout de la fausse confiance, plus dangereuse que l&amp;rsquo;absence de protection parce qu&amp;rsquo;elle fait prendre des risques.&lt;/p&gt;
&lt;p&gt;L&amp;rsquo;objectif était de remplacer une question binaire, suis-je localisable ou non, par une question utile : par qui, avec quelle précision, à quel coût pour eux, et est-ce que cela m&amp;rsquo;importe. La réponse diffère pour un journaliste protégeant une source, un dirigeant en déplacement dans une juridiction sensible, un avocat dont les rendez-vous révèlent une stratégie, ou un particulier agacé qu&amp;rsquo;un annonceur connaisse ses habitudes.&lt;/p&gt;
&lt;p&gt;Ce qui devrait retenir l&amp;rsquo;attention n&amp;rsquo;est d&amp;rsquo;ailleurs pas la performance de chacun de ces mécanismes pris isolément, mais le fait qu&amp;rsquo;ils se recoupent. Une position à cinquante mètres près n&amp;rsquo;est pas très intéressante. Une position à cinquante mètres près, tous les quarts d&amp;rsquo;heure, pendant deux ans, dessine un domicile, un lieu de travail, une confession, un état de santé, une liaison, une source. La donnée de localisation est la métadonnée qui rend toutes les autres lisibles, et c&amp;rsquo;est pour cette raison qu&amp;rsquo;elle vaut cher.&lt;/p&gt;
&lt;h2 id=&#34;sources&#34;&gt;Sources&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Utiq : Le nouveau &#39;Super-Cookie&#39; des opérateurs télécoms qui menace votre vie privée</title>
      <link>https://arpokrat.com/fr/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;La fin programmée des cookies tiers sur les navigateurs web a déclenché une véritable course à l&amp;rsquo;armement dans l&amp;rsquo;industrie de la publicité ciblée. Si Google tente d&amp;rsquo;imposer ses propres standards (comme la Privacy Sandbox), un autre acteur inattendu a décidé de s&amp;rsquo;emparer du gâteau : &lt;strong&gt;votre Fournisseur d&amp;rsquo;Accès à Internet (FAI)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est ainsi qu&amp;rsquo;est né &lt;strong&gt;Utiq&lt;/strong&gt; (anciennement connu sous le nom de projet &lt;em&gt;TrustPid&lt;/em&gt;), une coentreprise fondée par les géants européens des télécommunications. Vendu au grand public comme une solution &amp;ldquo;transparente et respectueuse&amp;rdquo;, Utiq est en réalité ce que les experts en cybersécurité redoutent le plus : un &amp;ldquo;supercookie&amp;rdquo; fonctionnant au niveau du réseau.&lt;/p&gt;
&lt;h2 id=&#34;quest-ce-quutiq-et-comment-ça-fonctionne-&#34;&gt;Qu&amp;rsquo;est-ce qu&amp;rsquo;Utiq et comment ça fonctionne ?&lt;/h2&gt;
&lt;p&gt;Traditionnellement, le pistage publicitaire (les cookies) est géré par votre navigateur web (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;, &lt;a href=&#34;https://www.mozilla.org/fr/firefox/&#34;&gt;Firefox&lt;/a&gt;, &lt;a href=&#34;https://www.apple.com/fr/safari/&#34;&gt;Safari&lt;/a&gt;). Vous pouviez le bloquer en utilisant des extensions (comme &lt;a href=&#34;https://ublockorigin.com/fr&#34;&gt;uBlock Origin&lt;/a&gt;) ou un navigateur orienté vie privée (comme &lt;a href=&#34;https://brave.com/fr/&#34;&gt;Brave&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq déplace le problème d&amp;rsquo;un cran en arrière : au niveau de votre connexion réseau.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Voici comment le piège se referme :&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;L&amp;rsquo;interception réseau :&lt;/strong&gt; Lorsque vous naviguez sur internet via votre connexion mobile (4G/5G) ou votre box fibre, Utiq utilise votre adresse IP et les données de votre abonnement télécom pour vous identifier.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Le consentement (le faux choix) :&lt;/strong&gt; En arrivant sur un site partenaire, une fenêtre contextuelle (popup) vous demande d&amp;rsquo;accepter Utiq. Avec la fatigue liée aux bannières de cookies (&lt;em&gt;Consent Fatigue&lt;/em&gt;), des millions d&amp;rsquo;utilisateurs cliquent sur &amp;ldquo;Accepter&amp;rdquo; sans lire.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Le &amp;ldquo;Network Signal&amp;rdquo; :&lt;/strong&gt; Une fois le consentement donné, Utiq contacte directement votre opérateur télécom. Ce dernier génère un jeton d&amp;rsquo;identification unique et pseudonymisé (le signal réseau) qu&amp;rsquo;il transmet aux annonceurs.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Vous êtes désormais traçable de site en site, non pas par un fichier stocké sur votre ordinateur, mais par &lt;strong&gt;l&amp;rsquo;infrastructure même qui vous fournit internet&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;pourquoi-utiq-est-un-cauchemar-pour-la-vie-privée-opsec&#34;&gt;Pourquoi Utiq est un cauchemar pour la vie privée (OPSEC)&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;initiative soulève de graves problèmes pour la souveraineté numérique et la confidentialité de vos données :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Le pistage à la source :&lt;/strong&gt; Contrairement aux cookies classiques, vous ne pouvez pas simplement &amp;ldquo;effacer votre historique&amp;rdquo; ou &amp;ldquo;vider votre cache&amp;rdquo; pour vous débarrasser d&amp;rsquo;Utiq. Le jeton d&amp;rsquo;identification est généré par votre FAI.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La centralisation des profils :&lt;/strong&gt; Les opérateurs télécoms connaissent déjà votre nom, votre adresse physique, vos données bancaires et votre localisation en temps réel. En y liant votre historique de navigation web via Utiq, ils créent un profilage comportemental d&amp;rsquo;une précision redoutable.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;La faille de la pseudonymisation :&lt;/strong&gt; Utiq se défend de partager votre nom en clair, affirmant utiliser des jetons &amp;ldquo;cryptés&amp;rdquo;. Cependant, dans le monde de la cybersécurité, il est prouvé que la pseudonymisation est réversible. Le croisement de ces jetons avec d&amp;rsquo;autres bases de données permet de réidentifier facilement les individus.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;quels-sont-les-opérateurs-qui-utilisent-utiq-&#34;&gt;Quels sont les opérateurs qui utilisent Utiq ?&lt;/h2&gt;
&lt;p&gt;Utiq a été fondé par une alliance des quatre plus grands opérateurs européens. Si vous êtes client chez l&amp;rsquo;un d&amp;rsquo;eux (ou l&amp;rsquo;une de leurs filiales low-cost), votre connexion est potentiellement déjà &amp;ldquo;compatible&amp;rdquo; avec ce pistage.&lt;/p&gt;
&lt;p&gt;Voici les fondateurs et les liens vers leurs politiques de confidentialité respectives traitant de la gestion de vos données :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt; (France, Espagne, Pologne, etc.)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt; (Allemagne, Espagne, Royaume-Uni, etc.)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt; (Espagne, Allemagne, etc.)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt; (Allemagne, Europe centrale)&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;L&amp;rsquo;astuce OPSEC :&lt;/strong&gt; Bien qu&amp;rsquo;Utiq propose un portail centralisé de gestion du consentement (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) pour révoquer l&amp;rsquo;accès, la meilleure défense reste technologique.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;lapproche-zéro-confiance-zero-trust-pour-contrer-utiq&#34;&gt;L&amp;rsquo;approche Zéro Confiance (Zero-Trust) pour contrer Utiq&lt;/h2&gt;
&lt;p&gt;La philosophie de la souveraineté numérique, portée par des écosystèmes comme &lt;strong&gt;Arpokrat&lt;/strong&gt;, repose sur un principe simple : ne jamais faire confiance à l&amp;rsquo;infrastructure réseau.&lt;/p&gt;
&lt;p&gt;Pour neutraliser techniquement des systèmes comme Utiq, la solution est de masquer votre trafic à votre propre fournisseur d&amp;rsquo;accès internet :&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;L&amp;rsquo;utilisation d&amp;rsquo;un VPN souverain :&lt;/strong&gt; En chiffrant votre trafic dès sa sortie de votre appareil, votre FAI ne voit qu&amp;rsquo;un flux de données illisible dirigé vers un serveur VPN. Il ne peut plus injecter ni lire les jetons Utiq.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Le réseau Tor (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;) :&lt;/strong&gt; Le routage en oignon empêche toute identification de bout en bout.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Le chiffrement DNS (DoH/DoT) :&lt;/strong&gt; Empêche votre opérateur de savoir quels sites web vous demandez à visiter.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;En résumé, Utiq est la preuve que les fournisseurs d&amp;rsquo;accès internet ne se contentent plus d&amp;rsquo;être de simples &amp;ldquo;tuyaux&amp;rdquo; ; ils veulent devenir des courtiers en données. Plus que jamais, le chiffrement de votre trafic n&amp;rsquo;est plus une option de sécurité, mais une nécessité absolue pour préserver votre silence numérique.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>