Le modèle de sécurité

Il refuse avant de se rabaisser.

Le chiffrement ne vaut les mots qu’on y met que si le client est prêt à raccrocher. Cette page est la chaîne entière : ce qui porte les pixels, ce qui prouve que la machine distante est celle que tu as demandée, ce que l’hôte décide à la porte, et ce qui arrive quand une de ces choses ne colle pas.

La chaîne

Quatre couches, et la dernière est un refus.

Chacune est une chose distincte qui peut échouer, et chaque échec met fin à la session au lieu de la poursuivre sous une forme plus faible. Toute la conception tient dans cette phrase.

  1. Le transport

    Du chiffré sur le fil

    Le flux est scellé par XSalsa20-Poly1305 sous une clé convenue pour cette session seule. Un relais fait suivre des octets qu’il ne sait pas lire et ne détient aucune clé qui les ouvre.

    XSalsa20-Poly1305
  2. La preuve

    Une identité signée

    Le serveur de rendez-vous signe l’identité de chaque extrémité avec une clé Ed25519. Le client vérifie cette signature avec la clé publique compilée en lui, puis vérifie que l’identité qu’elle contient est bien l’appareil que tu as appelé.

    Ed25519
  3. L’accord

    Une clé par session

    Ce n’est qu’une fois la preuve tenue que les deux bouts établissent la clé symétrique. Avant ce point, il ne passe ni un pixel, ni une touche, ni un fichier.

    1 clé · 1 session
  4. Le refus

    Et aucune branche qui continue

    Mauvaise clé, mauvaise identité, mauvais type de message, aucune réponse : le client abandonne. Il n’existe pas de chemin qui retombe en clair — précisément le chemin que viserait un attaquant.

    La session est refusée
À la porte

C’est l’hôte qui décide, à chaque fois.

Tout ce qui précède porte sur le fait que la machine appelée soit la bonne. Ceci porte sur le fait que la personne devant elle dise oui — et sur ce qu’elle accepte exactement.

Un clic, pas un mot de passe
Allumer le mode hôte force chaque connexion entrante à une acceptation explicite sur la machine à laquelle on se connecte, même venant d’un appelant qui détient déjà un mot de passe valide. Le mot de passe te mène au dialogue ; il ne te mène pas au-delà.
Cinq interrupteurs, avant que rien ne soit accordé
Clavier, presse-papiers, son, fichiers, redémarrage. C’est l’hôte qui les règle pour cette connexion, sur le moment, et ils sont entièrement hors du côté de la table où s’assied le visiteur.
Un compte à rebours, pas une offre ouverte
Une demande sans réponse expire. Il n’est pas nécessaire que quelqu’un soit devant la machine pour la refuser correctement.
Et un second facteur, si tu veux
Un code temporel vérifié avant l’acceptation, et une liste des appareils qui l’ont franchi. Delta ne peut rien ajouter à cette liste : seule une connexion à deux facteurs réussie depuis ce matériel le peut.
La fenêtre de connexion entrante de Delta sur l’hôte : le nom et l’identifiant du visiteur, un compte à rebours, cinq interrupteurs d’autorisation pour le clavier, le presse-papiers, l’audio, les fichiers et le redémarrage, et les boutons Refuser et Accepter.
Mode hôte → une connexion entrante
Ce qui ne bouge pas

Les choses qui ne sortent jamais.

Un outil d’assistance voit d’une entreprise plus que presque tout autre logiciel. La réponse honnête à « où ça va » est le plus souvent « nulle part », et là où c’est vrai, c’est vrai parce que le code qui l’enverrait n’existe pas.

  • Les enregistrements

    Scellés en AES-256-GCM sous une clé produite pour cet enregistrement, et la clé est confiée au trousseau du système. Le fichier en clair est supprimé après l’écriture du scellé. Il n’existe aucun chemin qui mène à un envoi.

  • Le carnet d’adresses

    Un fichier sur ton disque, exporté et restauré par toi. Aucune copie serveur, parce qu’il n’existe pas de serveur pour ça.

  • Statistiques et historique

    Écrits localement à partir de sessions qui ont vraiment eu lieu. Ils sont là pour que tu puisses répondre à une question sur le mois dernier, pas pour que nous le puissions.

  • Clés et jetons

    La clé de la passerelle et celles des enregistrements vont au trousseau du système plutôt que dans un fichier de configuration posé à côté des données qu’elles protègent.

Le trajet

Et le trajet reste en Europe.

Deux machines et quelque chose au milieu, quand le réseau ne les laisse pas se parler directement. Sur ce quelque chose, presque tous les outils se taisent.

Direct d’abord
Delta tente une connexion directe entre pairs et ne bascule sur le relais que si le réseau s’y oppose. Moins de sauts dès que les ports le permettent.
Notre matériel, dans l’UE
Quand le relais est nécessaire, c’est relay-eu1.altovar.net : nos machines, avec une image que nous construisons, dans l’UE. Personne d’autre au milieu de ton intervention.
Ou le tien
Pointe Delta vers un rendez-vous et un relais que tu fais tourner, et il parlera à ton infrastructure plutôt qu’à la nôtre.
La carte Mode hôte de Delta sur la machine à laquelle on se connecte : mode hôte actif et enregistré auprès du rendez-vous, avec l’identifiant de connexion en dessous.La carte Mode hôte de Delta sur la machine à laquelle on se connecte : mode hôte actif et enregistré auprès du rendez-vous, avec l’identifiant de connexion en dessous.
Mode hôte — enregistré, prêt à être appelé

Le reste.

Le modèle de sécurité est une page. Ce que le client fait ensuite de la session qu’il a protégée en est une autre — et ce qu’il en fait avec l’IA, une autre encore.