Vue lecture

[Édito] Et si on arrêtait d’introduire des chevaux de Troie dans nos foyers ?

Le chien de Pandore
[Édito] Et si on arrêtait d’introduire des chevaux de Troie dans nos foyers ?

Robots aspirateurs, tondeuses connectées, caméras, sonnettes, capteurs… le célèbre Internet des objets offre des possibilités fascinantes pour améliorer le confort du foyer au quotidien, mais il se gagne bien souvent au prix de compromis aussi inacceptables que passés sous silence en matière de sécurité et de vie privée. Le problème n’est toutefois pas inéluctable… pour peu qu’on s’en empare.

Si j’étais de mauvaise foi, je dirais que tout ça c’est la faute du chien, mais comme en vrai il n’y est pour rien, il vaut mieux que je vous explique. Il se trouve que dans la vraie vie, j’ai trois jeunes enfants très dynamiques, et depuis dix-huit mois environ, un chien. Un épagneul breton, pedigree SPA. Comme tous les épagneuls bretons, il est sympa, têtu et un brin hyperactif. C’est-à-dire qu’il pionce la moitié de la journée, mais quand il se réveille, il se transforme en tornade, et pour peu qu’une baie vitrée soit ouverte après la pluie, le parquet du salon se retrouve rapidement constellé de traces de patte.

Ajoutez à ça qu’il perd toute l’année autant de poils qu’un mammouth laineux en pleine mue, et vous comprendrez que mon sol intérieur n’est pas exactement d’une propreté clinique. Perso, j’ai un seuil de tolérance assez élevé et je trouve ce petit tapis de poils plutôt confortable sous les pieds, surtout en hiver, mais il se trouve que je partage ma vie avec quelqu’un d’un peu moins dilettante sur le sujet, et que certains enfants donnent des signes d’allergie. Accessoirement, il y a un consensus familial : tout le monde déteste passer le balai. Bref, la paix du ménage passe par l’achat d’un aspirateur robot.

Sur le principe, je n’ai rien contre. Il se trouve que cet été, j’ai déjà entrepris de connecter certains éléments de la maison, histoire de programmer l’ouverture des volets le matin, ou d’éteindre à distance les lumières laissées allumées par les enfants quand ils s’endorment le nez dans leur bouquin. Je fais ça via Home Assistant, qui tourne sur un petit serveur domestique, et comme je suis tombé dans un véritable rabbit hole, je serais ravi d’intégrer un aspirateur robot dans les automatisations en cours de construction.

Mais des principes, j’en ai quelques-uns. En matière de domotique, le premier d’entre eux consiste à protéger mordicus le caractère privé de mon foyer : tous mes équipements doivent fonctionner en local. Ça n’exclut pas des possibilités de contrôle à distance, notamment pour la sécurité, mais ces dernières doivent être strictement cantonnées aux deux adultes de la maison.

Control freak ?

Pourquoi ériger ça en principe cardinal ? Mettez ça sur le compte d’une déformation professionnelle. Sur Next et ailleurs, j’ai eu l’occasion de couvrir à de multiples reprises des incidents de sécurité impliquant des objets connectés, avec à chaque fois de graves implications potentielles en matière de vie privée. Le dernier exemple en date vient d’être publié : des failles de sécurité exposaient complètement la gamme de robots tondeuse Mammotion. Un peu plus tôt cette année, j’ai eu l’occasion de relater en détail la découverte de vulnérabilités béantes au niveau d’une infrastructure gérant des centaines de milliers de caméras IP et de babyphones connectés à l’échelle mondiale.

Impossible, faute de temps, de les traiter systématiquement, mais la rédaction voit passer presque toutes les semaines des alertes de sécurité relatives à des objets connectés du quotidien.

« Chéri, si tu voulais reproduire la langue des Rolling Stones avec la tondeuse, tu t’es planté ! » – Dessin : Flock

Le phénomène m’inquiète à au moins trois titres. Le premier, c’est qu’il concerne aussi bien les produits chinois premier prix que les appareils vendus à prix d’or par des marques renommées. Outre Mammotion, et ses tondeuses à 2 000 euros, vous avez peut-être vu passer en début d’année cette info selon laquelle un développeur a découvert presque par inadvertance qu’il pouvait prendre le contrôle à distance de près de 7 000 aspirateurs robots haut de gamme DJI.

Le deuxième motif d’inquiétude, c’est que les constructeurs concernés réagissent avec une diligence toute relative aux alertes. Si DJI a très vite corrigé les failles de ses robots en se coordonnant avec l’auteur de la découverte, d’autres lambinent, et mettent des semaines, voire des mois, à combler des failles pourtant béantes. L’examen des vulnérabilités en question participe de mes angoisses : on ne parle pas d’attaques sophistiquées, menées à grands coups de rootkits et de virus. Les portes sont souvent liées à des identifiants laissés en clair dans le code et à l’oubli de protections pourtant basiques dans le monde des réseaux.

Le troisième point découle du deuxième, en lien avec les possibilités offertes par l’IA. Je ne parle pas des Mythos, Fable, Atlas et autres modèles de pointe qui alimentent les discours ambigus des acteurs spécialisés en matière de cybersécurité. Non, je fais référence à un Claude ou ChatGPT courant qui, correctement interrogé, est capable en quelques prompts de disséquer le code d’une application mobile pour en identifier tous les éléments problématiques. Je dis ça en connaissance de cause, puisque je l’ai fait pour contrôler certaines des allégations relatives aux failles de sécurité mentionnées plus haut, ou pour vérifier l’histoire de ce prestataire des dispensaires de cannabis qui stockait en clair les pièces d’identité de ses clients

Le piège de la simplicité

Dans la grande famille des objets connectés, plusieurs ont besoin de « voir » chez moi pour faire leur boulot, à commencer bien sûr par les caméras de vidéosurveillance. Les robots aspirateurs ou robots tondeuses s’y mettent aussi : pour mieux détecter leur environnement, les meubles ou les objets laissés au sol, ils s’appuient sur des batteries de capteurs, notamment optiques. Cette capacité est attendue, et bienvenue, mais elle s’accompagne d’une zone d’ombre : où sont opérés les traitements informatiques nécessaires à la détection de mouvement de la caméra, ou à l’analyse des objets observés par le robot aspirateur ?

La question n’est pas anodine. Comme beaucoup, j’ai attaqué le sujet de la vidéosurveillance chez moi avec une caméra IP Wi-Fi chopée à l’occasion d’une promo sur Internet il y a quelques années. Pour l’utiliser, je devais passer par l’application mobile du constructeur : c’est elle qui permet de recevoir les images ou les alertes à distance. Lors de l’installation, je suis passé rapidement sur les conditions d’utilisation et le parcours d’explications qui mentionnaient vaguement une possibilité de stockage dans le cloud, pressé que j’étais d’en tester le fonctionnement. C’est après coup, au moment de me connecter pour la première fois à distance à la caméra, que je me suis dit « hey, mais au fait, elles passent par où les images ? ».

Mon illumination est rhétorique : je sais très bien que ces images transitent par un serveur distant (le cloud du fabricant), qui gère ensuite l’envoi d’une alerte sur mon téléphone. Ce qui est moins évident en revanche, c’est ce qu’il advient des images ainsi envoyées : sont-elles stockées, analysées, utilisées à des fins d’entraînement, ou autre ? Et accessoirement, qui peut y accéder ? Compte tenu des nombreuses failles évoquées plus haut, il y a un risque, difficile à mesurer mais confirmé par l’expérience, que des images de mon intérieur circulent auprès de personnes malintentionnées. Bon, à la rigueur, s’il s’agit du portrait d’un cambrioleur ou de la langue pendante du chien, je m’en remettrai. Mais si ce sont mes enfants qui déclenchent la détection de mouvement, c’est une autre paire de manches. Exit la caméra premier prix.

Il se trouve que moi, comme bon nombre de lecteurs de Next sans doute, je suis sensibilisé à ces questions. Je suis aussi en mesure de circonvenir le problème. Je dispose chez moi de l’équipement nécessaire pour créer un réseau local privé, coupé d’Internet. Mes nouvelles caméras IP envoient désormais leurs images vers mon serveur domestique, sur lequel un logiciel déconnecté d’Internet, Frigate, réalise la détection de mouvement et peut, au besoin, déclencher via Home Assistant une alerte vers nos deux téléphones.

Pour un geek, cette configuration n’est pas particulièrement complexe (un routeur capable de gérer plusieurs réseaux locaux, des caméras choisies pour leur capacité à travailler en local, un serveur domestique chargé de coordonner l’ensemble), mais elle n’est pas triviale. D’abord parce qu’elle suppose une réflexion préalable, et quelques heures de paramétrage. Ensuite, parce qu’elle représente un investissement financier non négligeable, de l’ordre de quelques centaines d’euros.

Revenons-en à nos poils de chien

Revenons à nos moutons, ou plutôt à nos poils de chien. Ce n’est jamais expliqué très clairement dans les modes d’emploi, mais les aspirateurs robots fonctionnent un peu comme les caméras IP : ils disposent de commandes locales (les boutons physiques par exemple) et parfois d’intégrations dans des applications domotiques (Home Assistant, Apple HomeKit), mais le plus souvent, les fonctions avancées (détection d’objets, programmation pièce par pièce) ne sont accessibles qu’au travers de l’application mobile du fabricant, soi-disant parce qu’elles supposent des traitements réalisés à distance, sur ses propres infrastructures informatiques.

Qu’à cela ne tienne, je vais faire comme avec mes caméras : chercher un modèle d’aspirateur répondant à mes attentes (capacité à vider son bac à poussières à sa base, serpillière, gestion d’une programmation à distance pièce par pièce, cartographie de la maison pour optimiser le parcours, intégration dans Home Assistant pour éviter l’enfermement dans un écosystème propriétaire), mais avec un fonctionnement exclusivement en local, c’est-à-dire isolé d’Internet.

La démarche est aussi un enjeu de pérennité : s’il tourne uniquement en local, mon robot est à l’abri d’une éventuelle panne du cloud, ou d’une fermeture décidée arbitrairement par son fabricant (n’est-ce pas, les éditeurs de jeux vidéo ?).

Bref, deux-trois recherches sur Internet devraient bien me permettre de trouver ça ? Que nenni.

J’ai d’abord consulté quelques tests récents de médias tech, pour essayer d’isoler un ou deux robots considérés comme de bons rapports qualité-prix, sachant que je ne souhaite pas dépenser une somme à quatre chiffres pour une serpillière à roulettes. J’ai bien noté quelques références intéressantes saluées pour leur autonomie, leur aspiration ou leur gestion des obstacles, mais aucun des articles concernés n’abordait la question de la confidentialité. Seule exception : les tests et actus consacrés à l’entreprise états-unienne Matic, qui revendique une approche privacy first, mais ne distribue pas ses robots sur le Vieux Continent.

Je me suis donc tourné vers les forums et Reddit, où d’autres se sont déjà posé la même question. Et j’ai découvert, un peu surpris, qu’il n’y avait pas de solution évidente. Ou plutôt, pas de solution sans compromis.

Je vous la fais courte : la quasi-totalité des robots du marché qui disposent de fonctionnalités avancées imposent l’utilisation de l’application dédiée, et donc l’exploitation de données dans le cloud. Les fabricants présentent généralement ça comme une nécessité technique, et assurent offrir des garanties de pseudonymisation, voire des flux chiffrés, mais ils refusent que l’on coupe le cordon.

À défaut, le robot est limité à des fonctions de base (qui peuvent se révéler suffisantes mais ne répondent pas à mes attentes). Certains modèles récents affichent une compatibilité avec la norme Matter pour permettre un contrôle local natif plus étendu, en Wi-Fi ou en Thread, mais là aussi le niveau de contrôle reste limité.

Pour celui ou celle qui voudrait aller plus loin, la voie la plus complète, mais aussi la plus complexe, consiste à rooter l’appareil (remplacer son logiciel par une alternative non officielle). Plusieurs modèles courants (Dreame, Ecovacs, Roborock, Eureka) peuvent être déverrouillés au moyen du firmware Valetudo, mais la manipulation revêt plus ou moins de complexité selon les robots.

Pour certains, un simple flash via un PC sous Linux suffit. Pour d’autres, il faut intervenir physiquement sur la carte mère et donc rompre les scellés de garantie. Il y a quelque chose d’assez satisfaisant dans le fait de voir qu’une initiative particulière permet de court-circuiter le verrouillage orchestré par toute une industrie, mais celle-ci n’est valable que sur certains modèles (et parfois même uniquement sur certaines générations d’un modèle donné), et la manipulation a de quoi refroidir bon nombre d’utilisateurs néophytes.

Si l’on écarte cette piste « expert », l’acquéreur potentiel de robot aspirateur se retrouve confronté à trois choix : accepter de laisser ses données circuler vers un cloud extérieur, tirer un trait sur une partie des fonctionnalités associées, ou tout simplement continuer à passer l’aspirateur à la main. En ces temps qui imposent de réfléchir à l’impact environnemental de la tech, la dernière n’est probablement pas la plus mauvaise des solutions.

Reste que si l’on souhaite tout de même s’équiper, l’industrie nous place face à un choix cornélien : fonctions avancées ou vie privée ? De mon côté, je sais que je ne transigerai pas. Je me prépare donc soit à chercher un robot à prix raisonnable susceptible de passer par la case Valetudo, soit à compromettre les relations diplomatiques familiales en opposant mon veto au robot.

De la nécessité d’informer correctement

Chacun prend bien les risques qu’il souhaite, tant qu’il les a correctement soupesés. Avant de m’équiper plus sérieusement, j’ai utilisé pendant quelques semaines mes caméras connectées avec la Chine, parce qu’elles me rendaient un service dont j’estimais avoir besoin, mais je l’ai fait de façon précautionneuse, en veillant à n’activer les appareils que quand la maison était vide de tout occupant.

Ce qui m’ennuie, et motive en réalité ce long laïus, ce sont tous les utilisateurs d’objets connectés qui acceptent tacitement d’exposer leur vie privée à un risque parce qu’on ne leur a pas expliqué la nature du risque en question. J’ai posé quelques questions naïves à des gens de mon entourage ces dernières semaines, en mode : « Au fait, tu es sûr que c’est sécurisé ton robot ? Il a quand même une caméra et des fonctions qui permettent d’en prendre le contrôle à distance ? ». Dans certains cas, j’ai eu droit à des retours de type : « Ho ben oui, l’application est sur mon téléphone protégé par mot de passe, donc c’est sûr ».

Mauvaise réponse :/

La situation n’a cependant rien d’inéluctable.

Du côté des particuliers, il me semble primordial de sensibiliser sans relâche sur le sujet, et c’est bien sûr l’objectif premier de cet édito. Je prêche probablement des convaincus parmi les lecteurs assidus de Next, mais puisse ce texte contribuer à informer des internautes moins au fait des subtilités techniques de nos objets connectés.

Je profite de l’occasion pour en appeler à mes consœurs et confrères de la presse : bon nombre de médias consacrent d’innombrables news, tests et bons plans relatifs aux aspirateurs robots. Pourquoi ne pas intégrer à vos revues un paragraphe et des éléments de notation spécifiques au respect de la vie privée et à la confidentialité des données ? Vos tests y gagneraient en qualité, et n’y perdraient probablement pas tant que ça en conversion vers des liens affiliés.

Le dernier message s’adresse aux fabricants, avec un premier appel évident : quand allez-vous enfin prendre le mors aux dents et faire une passe complète d’audits sur vos outils afin d’en améliorer la sécurité ? Au-delà de cette simple mesure de bon sens, vous avez une carte à jouer en proposant des produits intelligents, mais véritablement respectueux de la vie privée. Plutôt que de simplement respecter a minima les exigences du RGPD ou du futur Cyber Resilience Act (CRA), faites de la confidentialité un argument commercial.

Si vous ne le faites pas pour vous, faites-le pour la paix de mon ménage !

  •  

[Édito] Et si on arrêtait d’introduire des chevaux de Troie dans nos foyers ?

Le chien de Pandore
[Édito] Et si on arrêtait d’introduire des chevaux de Troie dans nos foyers ?

Robots aspirateurs, tondeuses connectées, caméras, sonnettes, capteurs… le célèbre Internet des objets offre des possibilités fascinantes pour améliorer le confort du foyer au quotidien, mais il se gagne bien souvent au prix de compromis aussi inacceptables que passés sous silence en matière de sécurité et de vie privée. Le problème n’est toutefois pas inéluctable… pour peu qu’on s’en empare.

Si j’étais de mauvaise foi, je dirais que tout ça c’est la faute du chien, mais comme en vrai il n’y est pour rien, il vaut mieux que je vous explique. Il se trouve que dans la vraie vie, j’ai trois jeunes enfants très dynamiques, et depuis dix-huit mois environ, un chien. Un épagneul breton, pedigree SPA. Comme tous les épagneuls bretons, il est sympa, têtu et un brin hyperactif. C’est-à-dire qu’il pionce la moitié de la journée, mais quand il se réveille, il se transforme en tornade, et pour peu qu’une baie vitrée soit ouverte après la pluie, le parquet du salon se retrouve rapidement constellé de traces de patte.

Ajoutez à ça qu’il perd toute l’année autant de poils qu’un mammouth laineux en pleine mue, et vous comprendrez que mon sol intérieur n’est pas exactement d’une propreté clinique. Perso, j’ai un seuil de tolérance assez élevé et je trouve ce petit tapis de poils plutôt confortable sous les pieds, surtout en hiver, mais il se trouve que je partage ma vie avec quelqu’un d’un peu moins dilettante sur le sujet, et que certains enfants donnent des signes d’allergie. Accessoirement, il y a un consensus familial : tout le monde déteste passer le balai. Bref, la paix du ménage passe par l’achat d’un aspirateur robot.

Sur le principe, je n’ai rien contre. Il se trouve que cet été, j’ai déjà entrepris de connecter certains éléments de la maison, histoire de programmer l’ouverture des volets le matin, ou d’éteindre à distance les lumières laissées allumées par les enfants quand ils s’endorment le nez dans leur bouquin. Je fais ça via Home Assistant, qui tourne sur un petit serveur domestique, et comme je suis tombé dans un véritable rabbit hole, je serais ravi d’intégrer un aspirateur robot dans les automatisations en cours de construction.

Mais des principes, j’en ai quelques-uns. En matière de domotique, le premier d’entre eux consiste à protéger mordicus le caractère privé de mon foyer : tous mes équipements doivent fonctionner en local. Ça n’exclut pas des possibilités de contrôle à distance, notamment pour la sécurité, mais ces dernières doivent être strictement cantonnées aux deux adultes de la maison.

Control freak ?

Pourquoi ériger ça en principe cardinal ? Mettez ça sur le compte d’une déformation professionnelle. Sur Next et ailleurs, j’ai eu l’occasion de couvrir à de multiples reprises des incidents de sécurité impliquant des objets connectés, avec à chaque fois de graves implications potentielles en matière de vie privée. Le dernier exemple en date vient d’être publié : des failles de sécurité exposaient complètement la gamme de robots tondeuse Mammotion. Un peu plus tôt cette année, j’ai eu l’occasion de relater en détail la découverte de vulnérabilités béantes au niveau d’une infrastructure gérant des centaines de milliers de caméras IP et de babyphones connectés à l’échelle mondiale.

Impossible, faute de temps, de les traiter systématiquement, mais la rédaction voit passer presque toutes les semaines des alertes de sécurité relatives à des objets connectés du quotidien.

« Chéri, si tu voulais reproduire la langue des Rolling Stones avec la tondeuse, tu t’es planté ! » – Dessin : Flock

Le phénomène m’inquiète à au moins trois titres. Le premier, c’est qu’il concerne aussi bien les produits chinois premier prix que les appareils vendus à prix d’or par des marques renommées. Outre Mammotion, et ses tondeuses à 2 000 euros, vous avez peut-être vu passer en début d’année cette info selon laquelle un développeur a découvert presque par inadvertance qu’il pouvait prendre le contrôle à distance de près de 7 000 aspirateurs robots haut de gamme DJI.

Le deuxième motif d’inquiétude, c’est que les constructeurs concernés réagissent avec une diligence toute relative aux alertes. Si DJI a très vite corrigé les failles de ses robots en se coordonnant avec l’auteur de la découverte, d’autres lambinent, et mettent des semaines, voire des mois, à combler des failles pourtant béantes. L’examen des vulnérabilités en question participe de mes angoisses : on ne parle pas d’attaques sophistiquées, menées à grands coups de rootkits et de virus. Les portes sont souvent liées à des identifiants laissés en clair dans le code et à l’oubli de protections pourtant basiques dans le monde des réseaux.

Le troisième point découle du deuxième, en lien avec les possibilités offertes par l’IA. Je ne parle pas des Mythos, Fable, Atlas et autres modèles de pointe qui alimentent les discours ambigus des acteurs spécialisés en matière de cybersécurité. Non, je fais référence à un Claude ou ChatGPT courant qui, correctement interrogé, est capable en quelques prompts de disséquer le code d’une application mobile pour en identifier tous les éléments problématiques. Je dis ça en connaissance de cause, puisque je l’ai fait pour contrôler certaines des allégations relatives aux failles de sécurité mentionnées plus haut, ou pour vérifier l’histoire de ce prestataire des dispensaires de cannabis qui stockait en clair les pièces d’identité de ses clients

Le piège de la simplicité

Dans la grande famille des objets connectés, plusieurs ont besoin de « voir » chez moi pour faire leur boulot, à commencer bien sûr par les caméras de vidéosurveillance. Les robots aspirateurs ou robots tondeuses s’y mettent aussi : pour mieux détecter leur environnement, les meubles ou les objets laissés au sol, ils s’appuient sur des batteries de capteurs, notamment optiques. Cette capacité est attendue, et bienvenue, mais elle s’accompagne d’une zone d’ombre : où sont opérés les traitements informatiques nécessaires à la détection de mouvement de la caméra, ou à l’analyse des objets observés par le robot aspirateur ?

La question n’est pas anodine. Comme beaucoup, j’ai attaqué le sujet de la vidéosurveillance chez moi avec une caméra IP Wi-Fi chopée à l’occasion d’une promo sur Internet il y a quelques années. Pour l’utiliser, je devais passer par l’application mobile du constructeur : c’est elle qui permet de recevoir les images ou les alertes à distance. Lors de l’installation, je suis passé rapidement sur les conditions d’utilisation et le parcours d’explications qui mentionnaient vaguement une possibilité de stockage dans le cloud, pressé que j’étais d’en tester le fonctionnement. C’est après coup, au moment de me connecter pour la première fois à distance à la caméra, que je me suis dit « hey, mais au fait, elles passent par où les images ? ».

Mon illumination est rhétorique : je sais très bien que ces images transitent par un serveur distant (le cloud du fabricant), qui gère ensuite l’envoi d’une alerte sur mon téléphone. Ce qui est moins évident en revanche, c’est ce qu’il advient des images ainsi envoyées : sont-elles stockées, analysées, utilisées à des fins d’entraînement, ou autre ? Et accessoirement, qui peut y accéder ? Compte tenu des nombreuses failles évoquées plus haut, il y a un risque, difficile à mesurer mais confirmé par l’expérience, que des images de mon intérieur circulent auprès de personnes malintentionnées. Bon, à la rigueur, s’il s’agit du portrait d’un cambrioleur ou de la langue pendante du chien, je m’en remettrai. Mais si ce sont mes enfants qui déclenchent la détection de mouvement, c’est une autre paire de manches. Exit la caméra premier prix.

Il se trouve que moi, comme bon nombre de lecteurs de Next sans doute, je suis sensibilisé à ces questions. Je suis aussi en mesure de circonvenir le problème. Je dispose chez moi de l’équipement nécessaire pour créer un réseau local privé, coupé d’Internet. Mes nouvelles caméras IP envoient désormais leurs images vers mon serveur domestique, sur lequel un logiciel déconnecté d’Internet, Frigate, réalise la détection de mouvement et peut, au besoin, déclencher via Home Assistant une alerte vers nos deux téléphones.

Pour un geek, cette configuration n’est pas particulièrement complexe (un routeur capable de gérer plusieurs réseaux locaux, des caméras choisies pour leur capacité à travailler en local, un serveur domestique chargé de coordonner l’ensemble), mais elle n’est pas triviale. D’abord parce qu’elle suppose une réflexion préalable, et quelques heures de paramétrage. Ensuite, parce qu’elle représente un investissement financier non négligeable, de l’ordre de quelques centaines d’euros.

Revenons-en à nos poils de chien

Revenons à nos moutons, ou plutôt à nos poils de chien. Ce n’est jamais expliqué très clairement dans les modes d’emploi, mais les aspirateurs robots fonctionnent un peu comme les caméras IP : ils disposent de commandes locales (les boutons physiques par exemple) et parfois d’intégrations dans des applications domotiques (Home Assistant, Apple HomeKit), mais le plus souvent, les fonctions avancées (détection d’objets, programmation pièce par pièce) ne sont accessibles qu’au travers de l’application mobile du fabricant, soi-disant parce qu’elles supposent des traitements réalisés à distance, sur ses propres infrastructures informatiques.

Qu’à cela ne tienne, je vais faire comme avec mes caméras : chercher un modèle d’aspirateur répondant à mes attentes (capacité à vider son bac à poussières à sa base, serpillière, gestion d’une programmation à distance pièce par pièce, cartographie de la maison pour optimiser le parcours, intégration dans Home Assistant pour éviter l’enfermement dans un écosystème propriétaire), mais avec un fonctionnement exclusivement en local, c’est-à-dire isolé d’Internet.

La démarche est aussi un enjeu de pérennité : s’il tourne uniquement en local, mon robot est à l’abri d’une éventuelle panne du cloud, ou d’une fermeture décidée arbitrairement par son fabricant (n’est-ce pas, les éditeurs de jeux vidéo ?).

Bref, deux-trois recherches sur Internet devraient bien me permettre de trouver ça ? Que nenni.

J’ai d’abord consulté quelques tests récents de médias tech, pour essayer d’isoler un ou deux robots considérés comme de bons rapports qualité-prix, sachant que je ne souhaite pas dépenser une somme à quatre chiffres pour une serpillière à roulettes. J’ai bien noté quelques références intéressantes saluées pour leur autonomie, leur aspiration ou leur gestion des obstacles, mais aucun des articles concernés n’abordait la question de la confidentialité. Seule exception : les tests et actus consacrés à l’entreprise états-unienne Matic, qui revendique une approche privacy first, mais ne distribue pas ses robots sur le Vieux Continent.

Je me suis donc tourné vers les forums et Reddit, où d’autres se sont déjà posé la même question. Et j’ai découvert, un peu surpris, qu’il n’y avait pas de solution évidente. Ou plutôt, pas de solution sans compromis.

Je vous la fais courte : la quasi-totalité des robots du marché qui disposent de fonctionnalités avancées imposent l’utilisation de l’application dédiée, et donc l’exploitation de données dans le cloud. Les fabricants présentent généralement ça comme une nécessité technique, et assurent offrir des garanties de pseudonymisation, voire des flux chiffrés, mais ils refusent que l’on coupe le cordon.

À défaut, le robot est limité à des fonctions de base (qui peuvent se révéler suffisantes mais ne répondent pas à mes attentes). Certains modèles récents affichent une compatibilité avec la norme Matter pour permettre un contrôle local natif plus étendu, en Wi-Fi ou en Thread, mais là aussi le niveau de contrôle reste limité.

Pour celui ou celle qui voudrait aller plus loin, la voie la plus complète, mais aussi la plus complexe, consiste à rooter l’appareil (remplacer son logiciel par une alternative non officielle). Plusieurs modèles courants (Dreame, Ecovacs, Roborock, Eureka) peuvent être déverrouillés au moyen du firmware Valetudo, mais la manipulation revêt plus ou moins de complexité selon les robots.

Pour certains, un simple flash via un PC sous Linux suffit. Pour d’autres, il faut intervenir physiquement sur la carte mère et donc rompre les scellés de garantie. Il y a quelque chose d’assez satisfaisant dans le fait de voir qu’une initiative particulière permet de court-circuiter le verrouillage orchestré par toute une industrie, mais celle-ci n’est valable que sur certains modèles (et parfois même uniquement sur certaines générations d’un modèle donné), et la manipulation a de quoi refroidir bon nombre d’utilisateurs néophytes.

Si l’on écarte cette piste « expert », l’acquéreur potentiel de robot aspirateur se retrouve confronté à trois choix : accepter de laisser ses données circuler vers un cloud extérieur, tirer un trait sur une partie des fonctionnalités associées, ou tout simplement continuer à passer l’aspirateur à la main. En ces temps qui imposent de réfléchir à l’impact environnemental de la tech, la dernière n’est probablement pas la plus mauvaise des solutions.

Reste que si l’on souhaite tout de même s’équiper, l’industrie nous place face à un choix cornélien : fonctions avancées ou vie privée ? De mon côté, je sais que je ne transigerai pas. Je me prépare donc soit à chercher un robot à prix raisonnable susceptible de passer par la case Valetudo, soit à compromettre les relations diplomatiques familiales en opposant mon veto au robot.

De la nécessité d’informer correctement

Chacun prend bien les risques qu’il souhaite, tant qu’il les a correctement soupesés. Avant de m’équiper plus sérieusement, j’ai utilisé pendant quelques semaines mes caméras connectées avec la Chine, parce qu’elles me rendaient un service dont j’estimais avoir besoin, mais je l’ai fait de façon précautionneuse, en veillant à n’activer les appareils que quand la maison était vide de tout occupant.

Ce qui m’ennuie, et motive en réalité ce long laïus, ce sont tous les utilisateurs d’objets connectés qui acceptent tacitement d’exposer leur vie privée à un risque parce qu’on ne leur a pas expliqué la nature du risque en question. J’ai posé quelques questions naïves à des gens de mon entourage ces dernières semaines, en mode : « Au fait, tu es sûr que c’est sécurisé ton robot ? Il a quand même une caméra et des fonctions qui permettent d’en prendre le contrôle à distance ? ». Dans certains cas, j’ai eu droit à des retours de type : « Ho ben oui, l’application est sur mon téléphone protégé par mot de passe, donc c’est sûr ».

Mauvaise réponse :/

La situation n’a cependant rien d’inéluctable.

Du côté des particuliers, il me semble primordial de sensibiliser sans relâche sur le sujet, et c’est bien sûr l’objectif premier de cet édito. Je prêche probablement des convaincus parmi les lecteurs assidus de Next, mais puisse ce texte contribuer à informer des internautes moins au fait des subtilités techniques de nos objets connectés.

Je profite de l’occasion pour en appeler à mes consœurs et confrères de la presse : bon nombre de médias consacrent d’innombrables news, tests et bons plans relatifs aux aspirateurs robots. Pourquoi ne pas intégrer à vos revues un paragraphe et des éléments de notation spécifiques au respect de la vie privée et à la confidentialité des données ? Vos tests y gagneraient en qualité, et n’y perdraient probablement pas tant que ça en conversion vers des liens affiliés.

Le dernier message s’adresse aux fabricants, avec un premier appel évident : quand allez-vous enfin prendre le mors aux dents et faire une passe complète d’audits sur vos outils afin d’en améliorer la sécurité ? Au-delà de cette simple mesure de bon sens, vous avez une carte à jouer en proposant des produits intelligents, mais véritablement respectueux de la vie privée. Plutôt que de simplement respecter a minima les exigences du RGPD ou du futur Cyber Resilience Act (CRA), faites de la confidentialité un argument commercial.

Si vous ne le faites pas pour vous, faites-le pour la paix de mon ménage !

  •  

Autistici/Inventati annonce sa dissolution, et la fermeture prochaine de ses services

Extinction du domaine de la lutte
Autistici/Inventati annonce sa dissolution, et la fermeture prochaine de ses services

Onze jours après avoir été désigné comme organisation terroriste par l’administration Trump, le collectif hacktiviste d’origine italienne Autistici/Inventati a annoncé mettre un terme à ses activités. Il explique ne plus pouvoir garantir la sécurité de ses membres, mais aussi des utilisateurs de ses services de messagerie ou d’hébergement, qui fermeront bientôt. Dans toute l’Europe, associations et mouvements en faveur des libertés numériques alertent sur cette attaque sans précédent contre un hébergeur alternatif.

Autistici/Inventati (A/I) baisse le rideau. Le collectif, né en Italie, désigné le 26 août dernier comme organisation terroriste par l’administration Trump, affirme ne pas pouvoir être en mesure de garantir la sécurité de ses membres, mais aussi des utilisateurs de ses services. « A/I ferme ses portes. Le collectif Autistici/Inventati cesse ses activités et interrompra prochainement tous les services qu’il propose », explique-t-il dans un billet daté du 6 septembre.

Un revirement soudain

Depuis le 26 août, il affichait pourtant sa volonté de résister face à cette désignation, qui a entraîné le gel, via DNS, du nom de domaine de son site principal, autistici.org, puis la suspension de son compte PayPal, et la résiliation des services financiers que lui prodiguait sa banque italienne, Banca Etica.

Le 2 septembre, Autistici/Inventati avait ainsi lancé un nouveau site, keepitfree.ai, pensé spécifiquement pour servir de point de liaison entre le collectif, ses utilisateurs et ses soutiens. Il y rappelait que même si A/I ne peut pas être qualifié de structure « neutre », en raison de son orientation idéologique assumée, la structure n’avait jamais été condamnée pour un quelconque crime, que ce soit aux États-Unis ou en Italie.

Quatre jours plus tard, changement de ton. « La possibilité que notre travail puisse avoir des conséquences juridiques et financières pour nos prochesou même pour ceux qui ont simplement un lien avec nous – ne nous laisse pas le choix. Chaque jour passé en ligne après le 26 août 2026 a été une victoire, mais nous sommes maintenant contraints d’arrêter », écrit A/I dans le billet qui annonce sa dissolution.

Le collectif annonce dans le même temps la fermeture prochaine de ses services, à commencer par la messagerie autistici.org et la plateforme noblogs.org, et suggère à leurs utilisateurs de prendre les devants en sauvegardant leurs données :

« Nous vous enverrons prochainement des instructions pour sauvegarder le contenu de vos blogs, boîtes mail et sites web, ainsi que des recommandations plus techniques. Cependant, gardez à l’esprit que, tout comme le domaine autistici.org est devenu inaccessible sans préavis, nous pourrions rencontrer des problèmes similaires et imprévisibles dans les prochains jours. »

De nombreux soutiens affichés

L’annonce de la disparition d’A/I intervient alors que de nombreuses structures, associations et collectifs engagés en faveur de la liberté d’expression sur Internet, ont affiché leur soutien explicite. Outre la lettre ouverte de Sabot Media cosignée par Framasoft et la Quadrature du Net entre le 31 août et le 1er septembre, une trentaine d’organisations ont donné de la voix au travers d’une tribune publiée le 3 septembre par le réseau European Digital Rights (EDRi).

Tous dénoncent une attaque d’une gravité sans précédent contre le principe même de neutralité des infrastructures, et le risque que fait peser la sanction des États-Unis sur tous les fournisseurs de services alternatifs aux acteurs commerciaux dominants.

« Cette décision déplace la responsabilité des actes commis par les hébergés sur les hébergeurs. Et quand la menace qu’on fait peser sur toi est celle d’être qualifié d’organisation terroriste internationale, ce n’est pas la même chose qu’une fermeture administrative, ou qu’une réquisition de la police. Ici, la sanction est d’une violence extrême », analyse Pierre-Yves Gosset, coordinateur des services numériques de l’association Framasoft, initiatrice du Collectif des hébergeurs alternatifs, transparents, ouverts et solidaires (Chatons).

Le renoncement d’A/I parait, dans ce contexte, compréhensible. « Même si tu restes vindicatif, c’est difficile de te dire que tu vas te battre avec des cure-dents contre un porte-avion. Le rapport de force qui se met en place, une fois désigné comme organisation terroriste internationale, est intenable, donc il vaut sans doute mieux jouer la fluidité, quitte à renaître ailleurs », estime Pierre-Yves Gosset, qui rappelle les conséquences de la vindicte états-unienne sur la vie personnelle et la famille du juge Guillou, littéralement coupé de tout un pan de sa vie numérique en raison d’un décret signé par Donald Trump.

Outre le coup de boutoir frontal que constitue cette désignation comme organisation terroriste internationale, A/I subit également des assauts par la bande. Fin août, le collectif indiquait que sa plateforme noblogs.org, notoirement connue pour héberger des blogs de mouvements antifa parfois adeptes de la désobéissance civile, avait fait l’objet d’attaques informatiques, qui s’étaient traduites par le défaçage, pendant quelques heures, de sa page d’accueil.

Prévenir l’hypothèse du kill switch

Quelques jours plus tard (et sans qu’un lien direct avec la cyberattaque ait été établi), le site militant pro-Trump Datarepublican a publié une cartographie des 7 673 sites hébergés par noblogs. « NoBlogs, la tristement célèbre infrastructure antifa mondiale, sera fermée. Mais n’ayez crainte, les autorités détiennent tout le contenu, et nous le conserverons en mémoire sur TrumpBlogs », ironise sur X l’instigatrice de la plateforme.

Qu’adviendra-t-il des utilisateurs des services opérés jusqu’ici par A/I ? L’ONG norvégienne Electronic Forpost Norge (EFN) a annoncé dimanche qu’elle reprendrait une partie de l’infrastructure précédemment gérée par le collectif d’origine italienne. Les autres internautes qui cherchent des moyens de communication garantissant l’anonymat, ou l’alternative aux grands outils états-uniens, devront quant à eux trouver une nouvelle crèmerie, peut-être moins facilement identifiable que ne l’était A/I, dont les 25 ans d’histoire ont été émaillés de quelques coups d’éclat.

L’action contre Autistici/Inventati fait quoi qu’il en soit peser un risque nouveau sur les hébergeurs alternatifs qui, même sans afficher de coloration politique particulière, prennent le précédent très au sérieux. « C’est peut-être le point positif de cette histoire. Elle nous oblige à nous poser des questions, à réévaluer notre modèle de menaces et à anticiper la façon dont on répondrait si on était concernés », remarque Pierre-Yves Gosset.

  •  

Autistici/Inventati annonce sa dissolution, et la fermeture prochaine de ses services

Extinction du domaine de la lutte
Autistici/Inventati annonce sa dissolution, et la fermeture prochaine de ses services

Onze jours après avoir été désigné comme organisation terroriste par l’administration Trump, le collectif hacktiviste d’origine italienne Autistici/Inventati a annoncé mettre un terme à ses activités. Il explique ne plus pouvoir garantir la sécurité de ses membres, mais aussi des utilisateurs de ses services de messagerie ou d’hébergement, qui fermeront bientôt. Dans toute l’Europe, associations et mouvements en faveur des libertés numériques alertent sur cette attaque sans précédent contre un hébergeur alternatif.

Autistici/Inventati (A/I) baisse le rideau. Le collectif, né en Italie, désigné le 26 août dernier comme organisation terroriste par l’administration Trump, affirme ne pas pouvoir être en mesure de garantir la sécurité de ses membres, mais aussi des utilisateurs de ses services. « A/I ferme ses portes. Le collectif Autistici/Inventati cesse ses activités et interrompra prochainement tous les services qu’il propose », explique-t-il dans un billet daté du 6 septembre.

Un revirement soudain

Depuis le 26 août, il affichait pourtant sa volonté de résister face à cette désignation, qui a entraîné le gel, via DNS, du nom de domaine de son site principal, autistici.org, puis la suspension de son compte PayPal, et la résiliation des services financiers que lui prodiguait sa banque italienne, Banca Etica.

Le 2 septembre, Autistici/Inventati avait ainsi lancé un nouveau site, keepitfree.ai, pensé spécifiquement pour servir de point de liaison entre le collectif, ses utilisateurs et ses soutiens. Il y rappelait que même si A/I ne peut pas être qualifié de structure « neutre », en raison de son orientation idéologique assumée, la structure n’avait jamais été condamnée pour un quelconque crime, que ce soit aux États-Unis ou en Italie.

Quatre jours plus tard, changement de ton. « La possibilité que notre travail puisse avoir des conséquences juridiques et financières pour nos prochesou même pour ceux qui ont simplement un lien avec nous – ne nous laisse pas le choix. Chaque jour passé en ligne après le 26 août 2026 a été une victoire, mais nous sommes maintenant contraints d’arrêter », écrit A/I dans le billet qui annonce sa dissolution.

Le collectif annonce dans le même temps la fermeture prochaine de ses services, à commencer par la messagerie autistici.org et la plateforme noblogs.org, et suggère à leurs utilisateurs de prendre les devants en sauvegardant leurs données :

« Nous vous enverrons prochainement des instructions pour sauvegarder le contenu de vos blogs, boîtes mail et sites web, ainsi que des recommandations plus techniques. Cependant, gardez à l’esprit que, tout comme le domaine autistici.org est devenu inaccessible sans préavis, nous pourrions rencontrer des problèmes similaires et imprévisibles dans les prochains jours. »

De nombreux soutiens affichés

L’annonce de la disparition d’A/I intervient alors que de nombreuses structures, associations et collectifs engagés en faveur de la liberté d’expression sur Internet, ont affiché leur soutien explicite. Outre la lettre ouverte de Sabot Media cosignée par Framasoft et la Quadrature du Net entre le 31 août et le 1er septembre, une trentaine d’organisations ont donné de la voix au travers d’une tribune publiée le 3 septembre par le réseau European Digital Rights (EDRi).

Tous dénoncent une attaque d’une gravité sans précédent contre le principe même de neutralité des infrastructures, et le risque que fait peser la sanction des États-Unis sur tous les fournisseurs de services alternatifs aux acteurs commerciaux dominants.

« Cette décision déplace la responsabilité des actes commis par les hébergés sur les hébergeurs. Et quand la menace qu’on fait peser sur toi est celle d’être qualifié d’organisation terroriste internationale, ce n’est pas la même chose qu’une fermeture administrative, ou qu’une réquisition de la police. Ici, la sanction est d’une violence extrême », analyse Pierre-Yves Gosset, coordinateur des services numériques de l’association Framasoft, initiatrice du Collectif des hébergeurs alternatifs, transparents, ouverts et solidaires (Chatons).

Le renoncement d’A/I parait, dans ce contexte, compréhensible. « Même si tu restes vindicatif, c’est difficile de te dire que tu vas te battre avec des cure-dents contre un porte-avion. Le rapport de force qui se met en place, une fois désigné comme organisation terroriste internationale, est intenable, donc il vaut sans doute mieux jouer la fluidité, quitte à renaître ailleurs », estime Pierre-Yves Gosset, qui rappelle les conséquences de la vindicte états-unienne sur la vie personnelle et la famille du juge Guillou, littéralement coupé de tout un pan de sa vie numérique en raison d’un décret signé par Donald Trump.

Outre le coup de boutoir frontal que constitue cette désignation comme organisation terroriste internationale, A/I subit également des assauts par la bande. Fin août, le collectif indiquait que sa plateforme noblogs.org, notoirement connue pour héberger des blogs de mouvements antifa parfois adeptes de la désobéissance civile, avait fait l’objet d’attaques informatiques, qui s’étaient traduites par le défaçage, pendant quelques heures, de sa page d’accueil.

Prévenir l’hypothèse du kill switch

Quelques jours plus tard (et sans qu’un lien direct avec la cyberattaque ait été établi), le site militant pro-Trump Datarepublican a publié une cartographie des 7 673 sites hébergés par noblogs. « NoBlogs, la tristement célèbre infrastructure antifa mondiale, sera fermée. Mais n’ayez crainte, les autorités détiennent tout le contenu, et nous le conserverons en mémoire sur TrumpBlogs », ironise sur X l’instigatrice de la plateforme.

Qu’adviendra-t-il des utilisateurs des services opérés jusqu’ici par A/I ? L’ONG norvégienne Electronic Forpost Norge (EFN) a annoncé dimanche qu’elle reprendrait une partie de l’infrastructure précédemment gérée par le collectif d’origine italienne. Les autres internautes qui cherchent des moyens de communication garantissant l’anonymat, ou l’alternative aux grands outils états-uniens, devront quant à eux trouver une nouvelle crèmerie, peut-être moins facilement identifiable que ne l’était A/I, dont les 25 ans d’histoire ont été émaillés de quelques coups d’éclat.

L’action contre Autistici/Inventati fait quoi qu’il en soit peser un risque nouveau sur les hébergeurs alternatifs qui, même sans afficher de coloration politique particulière, prennent le précédent très au sérieux. « C’est peut-être le point positif de cette histoire. Elle nous oblige à nous poser des questions, à réévaluer notre modèle de menaces et à anticiper la façon dont on répondrait si on était concernés », remarque Pierre-Yves Gosset.

  •  
❌