Voici, en limitant le jargon technique, un aperçu de la réflexion qui permet à Qypher de rester solide face aux attaques extérieures.
Le simple mot « c'est sûr » ne suffit peut-être pas à vous rassurer. Voici, expliquée le plus simplement possible, la façon de penser qui permet à Qypher de rester robuste.
Aucun « secret » digne d'être volé n'existe, pour commencer
Comme nous l'avons évoqué dans le premier volet, se connecter à Qypher ne fait intervenir aucun mot de passe qu'une personne mémorise. Comme il n'existe tout simplement pas de « secret » à cibler pour un attaquant, les méthodes d'attaque courantes — voler un mot de passe, le deviner, exploiter sa réutilisation — ne s'appliquent pas.
Même dans le pire des cas, rien n'est conservé sous une forme utilisable
La base de données de Qypher ne conserve jamais les informations liées à l'authentification sous une forme réversible vers l'original. Ce qui est conservé, c'est uniquement une donnée ayant subi une transformation à sens unique — dont l'original ne peut pas être recalculé. Les informations personnelles telles que les noms et adresses sont elles aussi conservées sous forme chiffrée. Ainsi, même si une partie des données tombait entre de mauvaises mains, elle ne pourrait être extraite sous une forme directement exploitable.
Une génération confiée à la machine, impossible à deviner
Les informations utilisées pour la connexion ne sont pas générées à partir d'éléments prévisibles comme la date et l'heure : elles proviennent d'un générateur de nombres aléatoires cryptographiquement sûr. N'étant pas une chaîne imaginée par un humain, aucune régularité ne permet de la deviner.
La sécurité de Qypher ne repose pas sur le fait de « garder le mécanisme secret » : elle s'appuie, comme montré ici, sur une conception qui tient bon même une fois rendue publique. Si les détails techniques vous intéressent, consultez aussi notre page pour techniciens, « Sécurité ».