Table des matières

Threema - Seriously secure messaging

Présentation de la messagerie sécurisée Threema.

Caractéristiques

Avis

À titre personnel, je trouve que l'interface est ergonomique et esthétique, et l'application plutôt véloce compte tenu de la lourde couche de chiffrement en place !

Les fonctionnalités ne sont pas en reste, avec des classiques comme le statut des messages (envoyé, distribué…) et des plus originales comme les sondages et les conversations privées.

Les paramètres sont parmi les plus complets que j'aie pu voir dans une messagerie ; il est même possible de configurer les dimensions des images envoyées !

Pour les plus « paranos » (ou soucieux de la vie privée), il est permis de se passer du GCM (Google Cloud Messaging3), technologie utilisée pour la notification de l'arrivée de nouveaux messages) en optant pour une consultation de type “polling” (toutefois déconseillée). En outre, l'application Android peut être achetée directement sur leur boutique en ligne (y compris avec des Bitcoin).

Finalement, le seul gros point que je pourrais lui reprocher (en-dehors de la faible base d'utilisateurs par rapport aux mastodontes du genre) est l'absence d'ouverture du code source, condition essentielle pour garantir de la bonne implémentation de la sécurité (principe de Kerckhoffs). Cependant, je dois avouer que je leur fais confiance, car leur cryptographie semble robuste (cf. leur livre blanc), un audit externe a confirmé la sécurité de la solution, tout le monde peut vérifier la bonne mise en œuvre du chiffrement E2E et il est permis (fait très rare) d'effectuer une ingénierie inverse sur l'application4) !

Je vous encourage à lire la FAQ si vous avez d'autres questions ou vous souhaitez en apprendre davantage, car elle est rudement complète : https://threema.ch/en/faq

1)
Une sauvegarde chiffrée des données locales (clés, liste de contacts, abonnements de groupes… tout, sauf les messages et médias) peut être effectuée de manière anonyme sur un serveur sécurisé de son choix (Threema Safe). Une sauvegarde complète (comprenant les messages et médias) est également faisable, sous la forme d'un ZIP chiffré enregistré dans l'espace de stockage de l'appareil.
2)
Ces services payants comprennent par exemple l'accès à l'API d'envoi/réception de messages, intégration à l'entreprise, etc.
3)
Google ne voit rien passer, car ni le message, ni les correspondants ne sont dans la charge utile. GCM est uniquement utilisé pour signaler à l'application qu'un nouveau message est disponible sur le serveur.