La campagne « Encrypt It Already » de l'EFF interpelle les géants tech sur leurs promesses non tenues

L'Electronic Frontier Foundation a lancé cette semaine une campagne dont le nom dit tout : « Encrypt It Already ». La cible ? Les grandes entreprises technologiques qui ont fait de grandes promesses publiques concernant le chiffrement des données utilisateur mais qui n'ont jamais réellement mis ces engagements en pratique.

Il ne s'agit pas d'entreprises qui n'ont jamais mentionné le chiffrement. Il s'agit de celles qui ont annoncé des plans, ont obtenu une bonne presse, puis ont tranquillement laissé ces engagements prendre la poussière pendant que les données des utilisateurs restent exposées.

Le vrai problème : la sécurité optionnelle

L'EFF pousse pour quelque chose qui devrait être évident : la sécurité par défaut. Trop de plateformes traitent encore le chiffrement comme une fonctionnalité premium que les utilisateurs doivent chercher dans les menus de paramètres. La plupart des gens ne l'activent jamais parce qu'ils ne savent pas que cela existe ou ne comprennent pas pourquoi ils en ont besoin.

Lors de nos travaux de test d'intrusion chez Electronic Arts, nous avons vu ce schéma constamment. Les développeurs construisaient des capacités de chiffrement solides, puis les enfouissaient derrière des flags de configuration ou des préférences utilisateur. Le résultat ? Peut-être 5 % des utilisateurs obtenaient réellement la protection.

Pourquoi les entreprises traînent des pieds

Implémenter le chiffrement par défaut ne consiste pas simplement à actionner un interrupteur. Cela nécessite de repenser les flux de données, la gestion des clés et les processus de récupération. Cela peut casser les intégrations existantes et compliquer le support client.

Chez TUI, nous avons appris que le chiffrement change tout dans la façon dont vous gérez les données utilisateur. Le service client ne peut plus simplement consulter les détails du compte. Les équipes d'analyse ont besoin de nouvelles approches. Les départements juridiques s'inquiètent des enquêtes de conformité.

Mais voici le problème : ce sont des problèmes d'ingénierie, pas des barrières impossibles. Les entreprises qui traitent la sécurité comme une réflexion après coup finissent par avoir de plus gros maux de tête plus tard.

Ce que cela signifie pour les équipes de développement

Si vous développez des applications web ou mobiles, cette campagne devrait être un signal d'alarme. Le chiffrement par défaut devient la norme attendue, pas une fonctionnalité agréable à avoir.

Pour les applications web et API, cela signifie :

  • Le chiffrement des données au repos devrait être activé dès le premier jour
  • Les communications API ont besoin d'une configuration TLS appropriée
  • L'authentification utilisateur devrait inclure des exigences de mots de passe forts
  • Les données sensibles ne devraient jamais toucher les logs ou l'analytique

Pour le développement mobile, il s'agit d'utiliser les API de stockage sécurisé qu'iOS et Android fournissent au lieu de créer vos propres solutions ou de stocker des données sensibles en texte clair.

La réalité des entreprises suisses

Travailler avec des clients suisses nous a appris que le chiffrement n'est pas optionnel dans les industries réglementées. Les services financiers, la santé et les contractants gouvernementaux attendent la sécurité par défaut parce que leurs auditeurs et régulateurs l'exigent.

Ces organisations comprennent quelque chose que les entreprises de technologie grand public apprennent encore : corriger les problèmes de sécurité après le lancement est exponentiellement plus cher que de bien construire dès le début.

Quand nous examinons l'infrastructure cloud pour les clients d'entreprise, la première question porte toujours sur le chiffrement des données. Pas sur sa disponibilité, mais sur sa configuration et son activation appropriées par défaut sur tous les services.

Au-delà de la campagne

La poussée de l'EFF importe parce qu'elle crée une pression publique pour quelque chose qui devrait arriver de toute façon. Mais n'attendez pas que les campagnes vous forcent la main.

Auditez vos propres systèmes. Vérifiez quelles données traînent non chiffrées. Regardez vos configurations par défaut. Demandez-vous si vos utilisateurs seraient surpris d'apprendre quelles fonctionnalités de sécurité leur manquent.

Si vous trouvez des écarts entre vos promesses de sécurité et l'implémentation réelle, c'est exactement le problème que cette campagne essaie de résoudre. La différence est de savoir si vous le corrigez de manière proactive ou attendez qu'une pression externe force la question.

Si cet audit révèle plus de failles de sécurité que prévu, parlons-en pour les corriger avant qu'elles ne deviennent de plus gros problèmes.

encryptionprivacysecuritytech-policy