<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Cryptographie post-quantique on Arpokrat</title>
    <link>https://arpokrat.com/fr/blog/tags/post-quantum/</link>
    <description>Recent content in Cryptographie post-quantique on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>fr</language><lastBuildDate>Fri, 19 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/fr/blog/tags/post-quantum/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Data Act vs CLOUD Act : qui contrôle vraiment vos données dans le cloud ?</title>
      <link>https://arpokrat.com/fr/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;Pendant des années, le monde a fonctionné sur une hypothèse simple : les données ont un lieu de résidence physique. Si elles se trouvaient sur un serveur à Dublin, elles relevaient du droit irlandais et européen. Cette hypothèse s&amp;rsquo;est effondrée en 2018, lorsque les États Unis ont adopté le CLOUD Act, une loi qui donne aux autorités américaines un accès aux données contrôlées par des entreprises américaines, peu importe où ces données sont physiquement stockées dans le monde. Plusieurs années plus tard, Bruxelles a répondu avec son propre dispositif de protection : le Data Act, désormais pleinement applicable, qui tente de limiter l&amp;rsquo;accès extraterritorial des autorités de pays tiers aux données détenues dans l&amp;rsquo;Union européenne.&lt;/p&gt;
&lt;p&gt;Voici ce que prévoient réellement ces deux textes, où ils entrent en collision, et pourquoi la seule protection véritablement robuste face à ce conflit reste l&amp;rsquo;impossibilité technique d&amp;rsquo;accès.&lt;/p&gt;
&lt;h2 id=&#34;le-cloud-act-américain--un-accès-fondé-sur-le-contrôle-pas-sur-la-localisation&#34;&gt;Le CLOUD Act américain : un accès fondé sur le contrôle, pas sur la localisation&lt;/h2&gt;
&lt;p&gt;Le &lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), adopté en mars 2018, a modifié le droit américain en y ajoutant l&amp;rsquo;article &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;. Ce texte impose à tout fournisseur de service de communication électronique ou de traitement informatique à distance de préserver, sauvegarder ou divulguer le contenu d&amp;rsquo;une communication ou tout enregistrement s&amp;rsquo;y rapportant, dès lors que ces données sont en sa possession, sous sa garde ou sous son contrôle, &lt;strong&gt;indépendamment du fait que ces données se trouvent à l&amp;rsquo;intérieur ou à l&amp;rsquo;extérieur des États Unis&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est précisément cette dernière clause qui change tout. Le critère retenu n&amp;rsquo;est plus la localisation physique du serveur, mais le contrôle exercé par la société mère sur ses filiales. Une entreprise américaine opérant des centres de données en Europe reste donc soumise aux réquisitions américaines, même pour des données stockées intégralement sur le sol européen.&lt;/p&gt;
&lt;h2 id=&#34;le-data-act-européen--une-barrière-juridique-à-laccès-extraterritorial&#34;&gt;Le Data Act européen : une barrière juridique à l&amp;rsquo;accès extraterritorial&lt;/h2&gt;
&lt;p&gt;Le &lt;strong&gt;Règlement (UE) 2023/2854&lt;/strong&gt;, dit Data Act, est entré en vigueur le 11 janvier 2024 et s&amp;rsquo;applique pleinement depuis le 12 septembre 2025, certaines dispositions étant échelonnées jusqu&amp;rsquo;en 2026 et 2027. Son &lt;strong&gt;article 32&lt;/strong&gt; encadre directement la question de l&amp;rsquo;accès gouvernemental international aux données.&lt;/p&gt;
&lt;p&gt;Le texte établit une règle claire : toute décision ou tout jugement d&amp;rsquo;une juridiction ou d&amp;rsquo;une autorité administrative d&amp;rsquo;un pays tiers exigeant d&amp;rsquo;un fournisseur de services de traitement de données qu&amp;rsquo;il transfère ou donne accès à des données non personnelles détenues dans l&amp;rsquo;Union européenne &lt;strong&gt;n&amp;rsquo;est reconnu et exécutoire que s&amp;rsquo;il repose sur un accord international&lt;/strong&gt;, tel qu&amp;rsquo;un traité d&amp;rsquo;entraide judiciaire (MLA), en vigueur entre le pays demandeur et l&amp;rsquo;Union, ou entre ce pays et l&amp;rsquo;État membre concerné.&lt;/p&gt;
&lt;p&gt;En l&amp;rsquo;absence d&amp;rsquo;un tel accord, l&amp;rsquo;article 32 prévoit une seconde voie, mais strictement encadrée : la décision étrangère ne peut être exécutée que si le système juridique du pays tiers exige que la demande soit motivée, proportionnée, et suffisamment spécifique, par exemple en établissant un lien clair avec des personnes ou des infractions précises, et si l&amp;rsquo;objection motivée du destinataire peut être soumise au contrôle d&amp;rsquo;une juridiction compétente de ce pays tiers.&lt;/p&gt;
&lt;h2 id=&#34;une-collision-juridique-directe&#34;&gt;Une collision juridique directe&lt;/h2&gt;
&lt;p&gt;Le problème est immédiat : le CLOUD Act exige une divulgation fondée sur le contrôle exercé par l&amp;rsquo;entreprise mère, sans condition de proportionnalité comparable à celle exigée par le droit européen. Le Data Act, à l&amp;rsquo;inverse, subordonne la reconnaissance d&amp;rsquo;une telle demande à l&amp;rsquo;existence d&amp;rsquo;un accord international ou à des garanties procédurales précises. Une entreprise américaine opérant en Europe, sommée par une autorité américaine de transmettre des données hébergées dans l&amp;rsquo;Union, se retrouve donc prise entre deux obligations légales contradictoires : se conformer au mandat américain en violant le droit de l&amp;rsquo;Union, ou respecter le Data Act en s&amp;rsquo;exposant aux conséquences d&amp;rsquo;un refus aux États Unis.&lt;/p&gt;
&lt;p&gt;Cette tension n&amp;rsquo;est pas théorique. Elle a déjà été documentée par la Cour de justice de l&amp;rsquo;Union européenne (CJUE) dans deux décisions majeures, &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) et &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). Dans l&amp;rsquo;arrêt Schrems II, la CJUE a jugé que la surveillance américaine menée au titre de la &lt;strong&gt;Section 702 du FISA&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) et de l&amp;rsquo;&lt;strong&gt;Executive Order 12333&lt;/strong&gt; ne respecte pas les garanties minimales exigées par le droit de l&amp;rsquo;Union au titre du principe de proportionnalité, et ne peut donc pas être considérée comme limitée à ce qui est strictement nécessaire. La Cour a également relevé l&amp;rsquo;absence de voie de recours juridictionnel effective pour les personnes concernées de l&amp;rsquo;Union, en violation de l&amp;rsquo;article 47 de la Charte des droits fondamentaux. Cette décision a invalidé le cadre du Privacy Shield, qui organisait jusque là les transferts de données entre l&amp;rsquo;UE et les États Unis.&lt;/p&gt;
&lt;h2 id=&#34;le-risque-structurel--harvest-now-decrypt-later&#34;&gt;Le risque structurel : Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Au delà du conflit de juridictions, une menace plus insidieuse pèse sur les données hébergées dans des infrastructures soumises au droit américain : la stratégie dite &lt;a href=&#34;https://arpokrat.com/blog/fr/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt; (HNDL). Le principe consiste, pour un service de renseignement ou un acteur étatique hostile, à intercepter et stocker dès aujourd&amp;rsquo;hui des données chiffrées, dans l&amp;rsquo;attente de capacités de calcul quantique suffisantes pour les déchiffrer dans le futur.&lt;/p&gt;
&lt;p&gt;Cette stratégie transforme toute dépendance prolongée envers une infrastructure cloud américaine en une dette de sécurité différée : ce qui est confidentiel aujourd&amp;rsquo;hui peut devenir lisible dans dix ou quinze ans, sans qu&amp;rsquo;aucune action supplémentaire ne soit nécessaire de la part de l&amp;rsquo;attaquant, seulement le temps et la patience.&lt;/p&gt;
&lt;h2 id=&#34;pourquoi-seule-limpossibilité-technique-constitue-une-vraie-garantie&#34;&gt;Pourquoi seule l&amp;rsquo;impossibilité technique constitue une vraie garantie&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;analyse juridique converge vers un constat partagé par de nombreux experts en conformité : aussi solide soit le cadre légal du Data Act, il reste un texte que les rapports de force géopolitiques et les pressions diplomatiques peuvent contourner, retarder ou réinterpréter. La seule protection qui ne dépend d&amp;rsquo;aucune négociation future est &lt;strong&gt;l&amp;rsquo;impossibilité technique d&amp;rsquo;exécution&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Une architecture &lt;strong&gt;zero knowledge&lt;/strong&gt;, où le prestataire ne détient ni la possession ni la garde des clés de déchiffrement, rend une réquisition matériellement inopérante. On ne peut pas être contraint de remettre ce que l&amp;rsquo;on ne possède jamais.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est la logique qui structure des écosystèmes comme &lt;strong&gt;Arpokrat&lt;/strong&gt; :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Neutralisation juridictionnelle&lt;/strong&gt; : l&amp;rsquo;infrastructure est hébergée en Suisse, sous le régime de la loi fédérale sur la protection des données (LPD/FADP), hors du champ d&amp;rsquo;application directe de l&amp;rsquo;extraterritorialité du CLOUD Act&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Absence de garde&lt;/strong&gt; : l&amp;rsquo;architecture zero knowledge prive le prestataire de toute capacité à remettre des clés ou des contenus qu&amp;rsquo;il ne détient jamais&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Réduction de l&amp;rsquo;empreinte identitaire&lt;/strong&gt; : en supprimant l&amp;rsquo;obligation d&amp;rsquo;inscription par numéro de téléphone ou adresse e-mail, des identifiants que la surveillance fondée sur la Section 702 du FISA peut suivre aisément, l&amp;rsquo;utilisateur cesse d&amp;rsquo;être un abonné identifiable pour devenir une clé cryptographique anonyme&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;la-chaîne-de-garde-ne-sarrête-pas-au-chiffrement-des-messages&#34;&gt;La chaîne de garde ne s&amp;rsquo;arrête pas au chiffrement des messages&lt;/h2&gt;
&lt;p&gt;Un point souvent sous-estimé dans les analyses de conformité : il ne suffit pas de chiffrer le contenu d&amp;rsquo;une communication si le système d&amp;rsquo;exploitation sous jacent, qu&amp;rsquo;il s&amp;rsquo;agisse d&amp;rsquo;Android ou d&amp;rsquo;iOS, continue de capturer des métadonnées ou de la télémétrie au niveau du noyau, à destination de serveurs relevant de la juridiction américaine. La protection du secret exige une fermeture complète de la chaîne de garde, du contenu jusqu&amp;rsquo;à l&amp;rsquo;infrastructure matérielle elle même.&lt;/p&gt;
&lt;p&gt;C&amp;rsquo;est pour cette raison que la souveraineté numérique implique aussi une réflexion sur le système d&amp;rsquo;exploitation utilisé, pas seulement sur les applications de messagerie. Des systèmes dégooglisés, où des modules comme le Bluetooth ou la géolocalisation GNSS peuvent être désactivés directement au niveau du noyau, éliminent des vecteurs d&amp;rsquo;attaque physiques qu&amp;rsquo;aucun chiffrement applicatif ne peut compenser.&lt;/p&gt;
&lt;h2 id=&#34;la-cryptographie-post-quantique-un-horizon-déjà-engagé&#34;&gt;La cryptographie post quantique, un horizon déjà engagé&lt;/h2&gt;
&lt;p&gt;Face à la menace que représente la stratégie HNDL, l&amp;rsquo;adoption de standards de cryptographie post quantique (PQC) devient une nécessité pour quiconque souhaite garantir la confidentialité de données sensibles sur le long terme, qu&amp;rsquo;il s&amp;rsquo;agisse de secrets d&amp;rsquo;affaires, de correspondances professionnelles ou de données de santé. Un chiffrement jugé robuste aujourd&amp;rsquo;hui selon les standards classiques ne garantit pas qu&amp;rsquo;il résistera aux capacités de calcul quantique attendues dans les quinze prochaines années.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Le conflit entre le Data Act et le CLOUD Act illustre une réalité plus large : la souveraineté numérique ne peut plus se construire uniquement sur des textes de loi, aussi solides soient ils. Elle exige une fermeture de la chaîne de garde à chaque niveau, du protocole de chiffrement jusqu&amp;rsquo;à la juridiction d&amp;rsquo;hébergement, en passant par le système d&amp;rsquo;exploitation lui même. C&amp;rsquo;est cette approche par couches, plutôt qu&amp;rsquo;une confiance reposant sur un seul cadre réglementaire, qui définit aujourd&amp;rsquo;hui une véritable souveraineté numérique par conception.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Mot de passe et Entropie : La science derrière votre sécurité</title>
      <link>https://arpokrat.com/fr/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« Votre mot de passe doit contenir 8 caractères, une majuscule, une minuscule, un chiffre et un caractère spécial. »&lt;/p&gt;
&lt;p&gt;Nous connaissons tous cette règle. Et pourtant, en cybersécurité, c&amp;rsquo;est ce que l&amp;rsquo;on appelle du &amp;ldquo;théâtre de sécurité&amp;rdquo;. Un mot de passe comme &lt;code&gt;P@ssw0rd1!&lt;/code&gt; respecte toutes ces règles. Mais c&amp;rsquo;est un mot courant avec des substitutions prévisibles, exactement ce que les outils de cassage essaient en premier.&lt;/p&gt;
&lt;p&gt;La véritable sécurité ne repose pas sur des règles visuelles arbitraires, mais sur une réalité mathématique implacable : &lt;strong&gt;l&amp;rsquo;entropie&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;lentropie-selon-claude-shannon&#34;&gt;L&amp;rsquo;Entropie selon Claude Shannon&lt;/h2&gt;
&lt;p&gt;Pour comprendre la force d&amp;rsquo;un mot de passe, il faut se tourner vers Claude Shannon, le père de la théorie de l&amp;rsquo;information. L&amp;rsquo;entropie mesure le degré d&amp;rsquo;incertitude ou d&amp;rsquo;imprévisibilité d&amp;rsquo;une information.&lt;/p&gt;
&lt;p&gt;Appliquée aux mots de passe, l&amp;rsquo;entropie se calcule en &lt;strong&gt;bits&lt;/strong&gt;. Plus le nombre de bits est élevé, plus le mot de passe est imprévisible pour un ordinateur. La formule simplifiée de l&amp;rsquo;entropie (E) d&amp;rsquo;un mot de passe généré aléatoirement est :&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; est la &lt;strong&gt;longueur&lt;/strong&gt; du mot de passe.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; est la &lt;strong&gt;taille du répertoire&lt;/strong&gt; (26 pour les minuscules, 62 avec les majuscules et chiffres, 94 avec tous les symboles imprimables). Les quatre jeux de caractères de notre générateur en donnent 91, car son jeu de symboles compte 29 caractères.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Augmenter la taille du répertoire (ajouter des symboles) augmente l&amp;rsquo;entropie, mais augmenter la longueur (ajouter des caractères) l&amp;rsquo;augmente de façon beaucoup plus drastique. &lt;strong&gt;Cependant, la longueur ne bat la complexité qu&amp;rsquo;à une seule condition : que le mot de passe soit généré aléatoirement.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;force-brute-vs-attaque-par-dictionnaire&#34;&gt;Force brute vs Attaque par dictionnaire&lt;/h2&gt;
&lt;p&gt;Si vous utilisez des mots ou des structures prévisibles, la règle de la longueur pure s&amp;rsquo;effondre.&lt;/p&gt;
&lt;p&gt;Les logiciels de piratage n&amp;rsquo;essaient pas toutes les combinaisons de lettres une par une (ce qu&amp;rsquo;on appelle la &lt;strong&gt;Force Brute&lt;/strong&gt;). Ils utilisent de vastes listes de mots de passe réels issus de fuites de données passées, ainsi que des mots et phrases courants. C&amp;rsquo;est l&amp;rsquo;&lt;strong&gt;Attaque par Dictionnaire&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Si votre mot de passe est long, mais composé de mots du dictionnaire ou de substitutions prévisibles, son entropie réelle est dramatiquement plus faible que son entropie mathématique théorique.&lt;/p&gt;
&lt;p&gt;Le tableau ci-dessous suit une seule règle : 100 milliards d&amp;rsquo;essais par seconde, le rythme que la &lt;a href=&#34;https://arpokrat.com/fr/password-generator/&#34;&gt;page de notre générateur&lt;/a&gt; suppose pour une attaque hors ligne contre un hachage rapide. Les durées sont des moyennes (la moitié de toutes les possibilités), arrondies vers le bas avec la même formule que cette page. Le chemin le plus rapide pour chaque mot de passe est en gras :&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Mot de passe&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Entropie si chaque caractère était aléatoire&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Force brute (moyenne)&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Attaque par dictionnaire (notre estimation)&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;56 bits (11 caractères, minuscules et chiffres)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;7 jours&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Moins d&amp;rsquo;une seconde&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;58 bits (9 caractères, les quatre jeux)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;24 jours&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Moins d&amp;rsquo;une seconde&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;133 bits (28 caractères, minuscules et espace)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Plus de 1 billion d&amp;rsquo;années&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;1 minute&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;78 bits (12 caractères, les quatre jeux)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;51 mille ans&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Aucun raccourci&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;La colonne dictionnaire est une estimation. Elle suppose que les essais de l&amp;rsquo;attaquant suivent la structure de chaque mot de passe, et que chaque mot de base fait partie des 1 000 mots les plus courants :&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;password123&lt;/code&gt; : un mot courant et trois chiffres. Cela fait 1 000 × 1 000, soit environ un million d&amp;rsquo;essais.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt; : un mot courant, avec ou sans majuscule, chaque &amp;ldquo;e&amp;rdquo; remplacé ou non par &amp;ldquo;3&amp;rdquo;, puis n&amp;rsquo;importe quel suffixe de trois caractères. Cela fait environ 7 milliards d&amp;rsquo;essais.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt; : quatre mots courants. La bande dessinée xkcd qui a rendu cette phrase célèbre compte 44 bits pour quatre mots tirés d&amp;rsquo;une liste de 2 048. Au même rythme, cela fait 88 secondes en moyenne, arrondies vers le bas à 1 minute.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt; : aucun mot et aucun motif, donc la force brute est le chemin le plus rapide.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Ces estimations traitent chaque mot de passe comme inconnu de l&amp;rsquo;attaquant. Tous les mots de passe de cet article sont désormais publics, donc chacun a sa place dans un dictionnaire. Un mot de passe publié est un mot de passe grillé.&lt;/p&gt;
&lt;h3 id=&#34;lillusion-du-leetspeak-et-les-règles-de-mutation&#34;&gt;L&amp;rsquo;illusion du Leetspeak et les règles de mutation&lt;/h3&gt;
&lt;p&gt;Prenons l&amp;rsquo;exemple de &lt;code&gt;S3cr3t!99&lt;/code&gt;. Visuellement, il semble complexe et robuste. Pourtant, il s&amp;rsquo;agit simplement du mot du dictionnaire &amp;ldquo;secret&amp;rdquo;, où les &amp;rsquo;e&amp;rsquo; ont été remplacés par des &amp;lsquo;3&amp;rsquo;, auquel on a ajouté un suffixe très courant (&lt;code&gt;!99&lt;/code&gt;). C&amp;rsquo;est ce qu&amp;rsquo;on appelle le &lt;strong&gt;leetspeak&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Face à une attaque par dictionnaire, ce mot de passe tient moins d&amp;rsquo;une seconde, et non les 24 jours que sa longueur laisserait croire. Les logiciels de craquage modernes (comme Hashcat) ne se contentent pas de tester des listes de mots figées ; ils appliquent automatiquement des &lt;strong&gt;règles de mutation&lt;/strong&gt;. Ils vont prendre chaque mot de leur dictionnaire, tester toutes les combinaisons de leetspeak possibles, inverser les majuscules, et y accoler des années ou des symboles. Le leetspeak offre un faux sentiment de sécurité.&lt;/p&gt;
&lt;h2 id=&#34;lastuce-du-changement-de-clavier-keyboard-shift&#34;&gt;L&amp;rsquo;astuce du changement de clavier (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;Pour complexifier une phrase mémorisable, certains utilisent l&amp;rsquo;astuce du décalage de disposition de clavier. Par exemple, vous mémorisez une phrase comme &lt;code&gt;mon-chat&lt;/code&gt;. Mais au moment de la taper, vous posez vos doigts sur un clavier physique AZERTY (français) tout en ayant configuré votre système d&amp;rsquo;exploitation en QWERTY (anglais).&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Le mot pensé :&lt;/strong&gt; &lt;code&gt;mon-chat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Le résultat tapé :&lt;/strong&gt; &lt;code&gt;;on-chqt&lt;/code&gt; (La touche &amp;rsquo;m&amp;rsquo; devient &amp;lsquo;;&amp;rsquo; et le &amp;lsquo;a&amp;rsquo; devient &amp;lsquo;q&amp;rsquo;).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Est-ce une bonne idée en OPSEC ? Non, cette méthode n&amp;rsquo;est pas suffisante si elle est utilisée seule.&lt;/strong&gt; Tout comme le leetspeak, un changement de disposition est une substitution fixe : un attaquant qui la soupçonne applique la même correspondance à chaque essai. En OPSEC, c&amp;rsquo;est de la sécurité par l&amp;rsquo;obscurité : cela retarde un attaquant amateur, mais ne l&amp;rsquo;arrête pas face à une attaque ciblée et équipée.&lt;/p&gt;
&lt;p&gt;Couplée à un mot de passe déjà fort (comme une longue phrase secrète aléatoire), &lt;strong&gt;elle apporte peu&lt;/strong&gt;. Même si un attaquant essaie mille paires de dispositions, cela ajoute moins de 10 bits, puisque log2(1 000) ≈ 9,97. La force vient toujours de la phrase secrète en dessous.&lt;/p&gt;
&lt;h2 id=&#34;construire-un-mot-de-passe-maître-250-bits&#34;&gt;Construire un mot de passe maître (~250 bits)&lt;/h2&gt;
&lt;p&gt;Si les listes de mots, le leetspeak et les astuces de frappe ont leurs limites, comment construire un mot de passe maître qui dure ? Notre générateur classe déjà 80 bits &amp;ldquo;Fort&amp;rdquo; et 100 bits &amp;ldquo;Très Fort&amp;rdquo;. Pour un mot de passe maître censé tenir des décennies, cet article vise bien plus haut : environ &lt;strong&gt;250 bits d&amp;rsquo;entropie&lt;/strong&gt;. La section quantique ci-dessous explique pourquoi, et ce que cette marge n&amp;rsquo;apporte pas.&lt;/p&gt;
&lt;p&gt;Il existe deux manières d&amp;rsquo;y parvenir selon vos besoins :&lt;/p&gt;
&lt;h3 id=&#34;1-des-caractères-aléatoires-pour-un-gestionnaire-de-mots-de-passe&#34;&gt;1. Des caractères aléatoires (pour un gestionnaire de mots de passe)&lt;/h3&gt;
&lt;p&gt;Une chaîne de caractères générée entièrement au hasard, sans motif qu&amp;rsquo;une machine puisse exploiter :
&lt;code&gt;8}8,_$-p)M&amp;amp;n,XvUCT0o+.5hDE6P^w6b@U-evS0&lt;/code&gt;
&lt;em&gt;39 caractères tirés au hasard parmi les 91 de notre générateur : ≈ 253 bits. Elle a été tirée pour cet article, elle est donc désormais publique. Ne l&amp;rsquo;utilisez jamais.&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-une-phrase-secrète-aléatoire-pour-un-mot-de-passe-que-vous-retenez&#34;&gt;2. Une phrase secrète aléatoire (pour un mot de passe que vous retenez)&lt;/h3&gt;
&lt;p&gt;Des mots aléatoires sont plus faciles à retenir que des caractères aléatoires. Chaque mot tiré de la liste EFF de 7 776 mots ajoute environ 12,9 bits : c&amp;rsquo;est donc le nombre de mots qui donne l&amp;rsquo;entropie. Douze mots donnent ≈ 155 bits, bien au-delà du seuil &amp;ldquo;Très Fort&amp;rdquo; de notre générateur. Des mots seuls ne dépassent 250 bits qu&amp;rsquo;à partir de 20 mots.&lt;/p&gt;
&lt;p&gt;Notre générateur s&amp;rsquo;arrête à 12 mots. Pour dépasser 250 bits avec moins de mots, cochez &amp;ldquo;Chiffre aléatoire après chaque mot&amp;rdquo; et choisissez &amp;ldquo;Chiffre + Symbole&amp;rdquo; comme séparateur. Onze mots donnent alors ≈ 260 bits :
&lt;code&gt;depletion78$sporting14~overlap11&amp;gt;macaw86&amp;gt;paced95,paramedic41}blot41$flagstone07;uncanny92/broadways77#say2&lt;/code&gt;
&lt;em&gt;Tirée au hasard pour cet article, avec exactement ces réglages. Un mot de passe publié est un mot de passe grillé : n&amp;rsquo;utilisez jamais celle-ci, ni aucun exemple que vous lisez. Seul ce qui est tiré au hasard compte. Mettre une majuscule à chaque mot n&amp;rsquo;ajoute rien, et des mots que vous choisissez vous-même sont bien plus faibles que des mots aléatoires.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;la-menace-quantique--lalgorithme-de-grover&#34;&gt;La menace quantique : L&amp;rsquo;algorithme de Grover&lt;/h2&gt;
&lt;p&gt;Pourquoi viser 250 bits alors que 128 bits bloquent déjà les supercalculateurs d&amp;rsquo;aujourd&amp;rsquo;hui ? La réponse réside dans la perspective de grands ordinateurs quantiques.&lt;/p&gt;
&lt;p&gt;En cryptographie, l&amp;rsquo;algorithme de Grover permet à un ordinateur quantique de chercher dans une base de données non triée de manière beaucoup plus rapide qu&amp;rsquo;un ordinateur classique. Concrètement, Grover &lt;strong&gt;réduit de moitié le niveau de sécurité effectif&lt;/strong&gt; d&amp;rsquo;une clé symétrique ou d&amp;rsquo;un mot de passe.&lt;/p&gt;
&lt;p&gt;Face à un ordinateur quantique exécutant l&amp;rsquo;algorithme de Grover, un mot de passe avec une entropie de 128 bits n&amp;rsquo;offrirait, en théorie, qu&amp;rsquo;une résistance équivalente à 64 bits. C&amp;rsquo;est une marge bien plus mince.&lt;/p&gt;
&lt;p&gt;Doubler l&amp;rsquo;entropie préserve la marge : environ 256 bits laisseraient encore environ 128 bits face à Grover. C&amp;rsquo;est de là que vient l&amp;rsquo;objectif de 250 bits de cet article. C&amp;rsquo;est une précaution que cet article choisit, pas un chiffre tiré d&amp;rsquo;une norme.&lt;/p&gt;
&lt;p&gt;Cette marge a ses limites. L&amp;rsquo;accélération de Grover est quadratique, pas illimitée. Chacune de ses étapes doit encore calculer le hachage du mot de passe stocké par le site, sur un ordinateur quantique assez grand pour l&amp;rsquo;exécuter. À titre de comparaison, aux 100 milliards d&amp;rsquo;essais par seconde que suppose la page de notre générateur, une recherche moyenne sur 100 bits prend déjà au moins 200 milliards d&amp;rsquo;années.&lt;/p&gt;
&lt;p&gt;La logique rappelle &lt;a href=&#34;https://arpokrat.com/fr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt; : une base de hachages de mots de passe volée peut être conservée aujourd&amp;rsquo;hui et attaquée plus tard, avec de meilleures machines. Une marge plus large relève le niveau d&amp;rsquo;exigence face à ce risque. Ce n&amp;rsquo;est pas une garantie permanente.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator--créez-le-vôtre&#34;&gt;Arpokrat Password Generator : Créez le vôtre&lt;/h2&gt;
&lt;p&gt;Ne laissez pas la sécurité de vos accès au hasard. Notre générateur gratuit crée des mots de passe et des phrases secrètes aléatoires. Pour chacun, il affiche l&amp;rsquo;entropie en bits et le temps moyen que prendrait une recherche.&lt;/p&gt;
&lt;p&gt;Il se contente de générer : il n&amp;rsquo;évalue pas un mot de passe que vous utilisez déjà. Pour l&amp;rsquo;objectif de 250 bits ci-dessus, choisissez un mot de passe de 39 caractères avec les quatre jeux de caractères. Le générateur l&amp;rsquo;affiche à &amp;ldquo;≈ 253 bits&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/fr/password-generator/&#34;&gt;Arpokrat Password Generator&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Il fonctionne dans votre navigateur. Ce qu&amp;rsquo;il génère n&amp;rsquo;est jamais envoyé ni enregistré.&lt;/p&gt;
&lt;h2 id=&#34;le-maillon-faible-final--recyclage-et-gestion-des-accès&#34;&gt;Le maillon faible final : Recyclage et gestion des accès&lt;/h2&gt;
&lt;p&gt;L&amp;rsquo;entropie mathématique ne protège pas contre l&amp;rsquo;erreur humaine. Un mot de passe de 250 bits perd toute sa valeur dès qu&amp;rsquo;il fuite, s&amp;rsquo;il est réutilisé sur plusieurs sites (une attaque appelée &lt;em&gt;Credential Stuffing&lt;/em&gt;) ou s&amp;rsquo;il n&amp;rsquo;est pas protégé par un second facteur d&amp;rsquo;authentification (2FA).&lt;/p&gt;
&lt;p&gt;La règle d&amp;rsquo;or de l&amp;rsquo;hygiène numérique est de n&amp;rsquo;avoir à retenir &lt;strong&gt;qu&amp;rsquo;un seul mot de passe&lt;/strong&gt; : votre mot de passe maître de 250 bits (une phrase secrète aléatoire, comme ci-dessus). Tous vos autres accès (banque, réseaux sociaux, serveurs) doivent utiliser des mots de passe aléatoires uniques, générés spécifiquement pour eux.&lt;/p&gt;
&lt;p&gt;Pour stocker tous ces mots de passe que vous ne pouvez pas retenir, utilisez un &lt;strong&gt;gestionnaire de mots de passe&lt;/strong&gt;. Choisissez-en un qui chiffre votre coffre-fort sur votre appareil avant de le synchroniser (ce qu&amp;rsquo;on appelle souvent zero-knowledge), idéalement open source et audité de manière indépendante.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>La Bombe à Retardement : Collecter maintenant, déchiffrer plus tard et l&#39;Impératif Zero-Knowledge</title>
      <link>https://arpokrat.com/fr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;La dépendance des gouvernements européens aux infrastructures cloud américaines ne pose pas seulement un problème d&amp;rsquo;interception immédiate. La grande révélation, la menace la plus dévastatrice pour les décennies à venir, est ce que les spécialistes du renseignement appellent la stratégie &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL : « Harvest Now, Decrypt Later »&lt;/a&gt;&lt;/strong&gt; (Collecter maintenant, déchiffrer plus tard).&lt;/p&gt;
&lt;p&gt;Il ne s’agit pas d’une intrusion frontale, mais d’un vol silencieux. Les agences de renseignement et les adversaires étatiques interceptent et stockent aujourd’hui d’immenses quantités de données chiffrées, simplement parce que le coût du stockage est devenu dérisoire.&lt;/p&gt;
&lt;p&gt;Ils attendent patiemment le moment où les bonds technologiques et l&amp;rsquo;évolution imprévisible de la puissance de calcul rendront les clés cryptographiques actuelles obsolètes. Ce qui constitue un secret d’État protégé en 2026 pourrait devenir un livre ouvert dans quinze ou vingt ans.&lt;/p&gt;
&lt;h2 id=&#34;la-responsabilité-rétroactive-et-le-risque-temporel&#34;&gt;La Responsabilité Rétroactive et le Risque Temporel&lt;/h2&gt;
&lt;p&gt;Le modèle HNDL introduit une notion inédite : le préjudice juridique différé. Traditionnellement, une violation du secret est un événement statique. Avec la collecte massive de données en vue d’un déchiffrement futur, la confidentialité devient une variable dépendante du temps.&lt;/p&gt;
&lt;p&gt;Pour quantifier ce risque, le modèle scientifique HNDL définit que la confidentialité échoue inévitablement lorsque la durée de vie nécessaire du secret dépasse l’horizon de déchiffrement de l’adversaire. Les secteurs d’exposition critique — comme le renseignement d’État, le secret industriel et les dossiers médicaux dont la conservation dépasse souvent 30 ans — se trouvent aujourd’hui dans un état de vulnérabilité latente.&lt;/p&gt;
&lt;p&gt;Si un État ou une organisation ne garantit pas la souveraineté absolue de son infrastructure matérielle, il est, en pratique, en train de signer une renonciation à la confidentialité à long terme de ses citoyens et de ses institutions.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;L&amp;rsquo;interception d&amp;rsquo;aujourd&amp;rsquo;hui est la compromission de demain. Transformer la dépendance au cloud en une dette de sécurité nationale est un pari impossible à rembourser.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;lantithèse-arpokrat--limpossibilité-juridique-par-le-code&#34;&gt;L’Antithèse Arpokrat : L&amp;rsquo;Impossibilité Juridique par le Code&lt;/h2&gt;
&lt;p&gt;Face à cette vulnérabilité, l&amp;rsquo;industrie répond par la création d&amp;rsquo;&lt;a href=&#34;https://arpokrat.com/fr/&#34;&gt;écosystèmes de souveraineté numérique radicaux&lt;/a&gt;. Le modèle Arpokrat apparaît comme l’antithèse parfaite des messageries centralisées : au lieu de « maquiller » la sécurité sur des serveurs étrangers soumis au CLOUD Act, cette architecture fonctionne sur un réseau décentralisé, protégé par la très stricte &lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;Loi fédérale sur la protection des données (nLPD / FADP) en Suisse&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;La logique centrale est celle d&amp;rsquo;une &lt;em&gt;Privacy by Design&lt;/em&gt; absolue. En supprimant la nécessité de fournir un numéro de téléphone ou un e-mail, l’utilisateur devient une simple clé cryptographique, dénuée d&amp;rsquo;identité physique.&lt;/p&gt;
&lt;p&gt;Sur le plan juridique, cela modifie drastiquement les règles du jeu. Un tribunal américain peut ordonner la remise de données à une entreprise relevant de sa juridiction, mais si l’&lt;a href=&#34;https://arpokrat.com/fr/infrastructure&#34;&gt;architecture est fondamentalement Zero-Knowledge&lt;/a&gt; et non-custodiale, l’entreprise se retrouve face à une impossibilité technique d’exécution.&lt;/p&gt;
&lt;p&gt;Il ne s’agit pas de désobéissance civile face aux lois extraterritoriales, mais d’une sauvegarde mathématique et juridique imparable : &lt;strong&gt;ce que l’on ne détient pas ne peut pas être divulgué.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;au-delà-du-chiffrement--dévaluer-la-donnée-cible&#34;&gt;Au-delà du Chiffrement : Dévaluer la Donnée Cible&lt;/h2&gt;
&lt;p&gt;Face à l&amp;rsquo;imprévisibilité des avancées technologiques des prochaines décennies, prétendre au &amp;ldquo;risque zéro&amp;rdquo; est une illusion. La véritable réponse, intégrée nativement dans &lt;a href=&#34;https://arpokrat.com/fr/messenger&#34;&gt;l&amp;rsquo;application de messagerie Arpokrat&lt;/a&gt;, ne consiste pas à parier sur des mathématiques éternelles, mais à &lt;strong&gt;dévaluer la donnée elle-même&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Si un adversaire parvient un jour à briser les algorithmes grâce à une puissance de calcul inédite, notre architecture garantit qu&amp;rsquo;il ne trouvera qu&amp;rsquo;un réseau de communications anonymes. Sans métadonnées centrales, sans numéros de téléphone et sans historiques d&amp;rsquo;adresses IP pour relier un message à un individu physique, le contenu chiffré perd sa valeur stratégique car il devient inattribuable.&lt;/p&gt;
&lt;p&gt;Cependant, le logiciel seul ne peut rien si le matériel le trahit en amont.&lt;/p&gt;
&lt;p&gt;En dernière analyse, la sécurité au XXIᵉ siècle exige l&amp;rsquo;indépendance de la machine elle-même. L’utilisation de &lt;a href=&#34;https://arpokrat.com/fr/os&#34;&gt;systèmes d&amp;rsquo;exploitation dégooglisés&lt;/a&gt; — avec une protection blindée au niveau du noyau (kernel) et l’élimination totale de la télémétrie étrangère — ne relève plus du militantisme de niche. Déployer un OS souverain est devenu une exigence de survie absolue pour quiconque manipule des secrets professionnels, industriels ou étatiques.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>