SimpleX

Site officiel (nouvel onglet)

La messagerie qui pousse le plus loin la minimisation des données — aucun identifiant global, pas même une clé publique persistante — au détriment de l’authentification et de la praticité.

En un coup d'œil
• Chiffrement de bout en bout — ✅ Bon
• Authentification de bout en bout — ❌ Mauvais
• Sécurité de bout en bout — ❌ Mauvais
• Pas de substitution d'identité — ✅ Bon
• Client open source — ✅ Bon
• Multi-appareil de bout en bout — ➖ Non applicable
• Données personnelles minimales — ✅ Bon
• Pas de découverte d'utilisateurs ni de spam — ✅ Bon
• Chiffrement post-quantique — 🟠 Partiel

SimpleX Chat pousse la minimisation des données particulièrement loin : non seulement aucune donnée personnelle n’est demandée, mais l’utilisateur ne possède aucun identifiant global, pas même une clé publique persistantearchivé. Chaque conversation repose sur des identifiants de file dédiés à la relation (des « per-queue identifiers » qui s’apparentent à des boîtes de réception anonymes), distincts d’une conversation à l’autre. Ainsi, deux contacts d’un même utilisateur ne peuvent pas déterminer, par les métadonnées du réseau, qu’ils parlent à la même personne. L’utilisateur peut par ailleurs choisir les serveurs qui relaient ses messages, et un routage en deux sauts (l’appareil de l’utilisateur utilise des serveurs de relais intermédiaires et ne se connecte pas directement au serveur du destinataire) masque son adresse IP aux serveurs de ses contactsarchivé.

Cette conception a une conséquence directe : faute d’identifiant stable, il n’y a rien qu’un utilisateur puisse authentifier une fois pour toutes chez un contact. La mise en relation repose entièrement sur des liens d’invitation, et sa sécurité se réduit à celle du canal par lequel le lien transite. Elle prive aussi l’introduction par un tiers de toute garantie : la fonctionnalité existe (l’hôte d’un groupe s’en sert pour mettre ses membres en relation), mais sans identité sur laquelle s’engager, un contact ne peut se porter garant de rien. Toute la sécurité d’une relation se décide donc au moment de son établissement, sans possibilité de la renforcer ensuite autrement que par une vérification manuelle optionnelle.

L’anonymat contre l’authentification

Le parti pris de SimpleX est de favoriser l’anonymat en supprimant la notion même d’identifiant de profil. Il n’y a ainsi naturellement pas de substitution d’identité possible (il n’y a rien à substituer), mais rien non plus dont un autre utilisateur pourrait se porter garant. Les relations sont cloisonnées, ce qui rend le graphe social particulièrement difficile à établir pour les serveurs. La philosophie est cohérente, et elle protège remarquablement l’anonymat. Mais l’objectif d’une messagerie sécurisée, tel que ce document le définit, est de savoir à qui l’on parle et d’être seuls à s’entendre. Une relation établie en face à face, par scan de QR code, est bel et bien authentifiée de façon définitive. Mais cette certitude n’appartient qu’aux deux intéressés : faute d’identité transférable, elle ne peut être ni transmise, ni garantie à un tiers, et toute mise en relation à distance ne vaut que ce que vaut le canal qui la porte. Un compromis est inévitable entre l’anonymat maximal et une authentification utilisable : SimpleX a choisi le premier.

Chiffrement de bout en bout ✅ Bon

Les communications sont chiffrées de bout en bout, dans toutes les discussions, sans possibilité de désactivation, et avec renouvellement permanent des clés (double ratchetarchivé).

Authentification de bout en bout ❌ Mauvais

L’ajout d’un contact passe par un lien d’invitation, sous deux formesarchivé. L’adresse de contact, de longue durée de vie, peut être publiée : n’importe qui peut alors demander la mise en relation, et rien ne permet de savoir qui se cache derrière la demande. Le lien à usage unique, lui, est consommé par le premier qui l’utilise : scanné en code QR en face à face, il constitue une authentification correcte ; transmis par n’importe quel autre canal (email, SMS, autre messagerie), il hérite de l’insécurité de ce canal, et celui qui l’intercepte peut prendre la place du contact attendu. Aucune vérification bidirectionnelle n’est imposée : une vérification de code après coup existe, optionnelle, comme chez Signal ou WhatsApp. L’authentification n’est donc jamais garantie par construction : elle dépend, à chaque mise en relation, de la prudence de l’utilisateur et du canal choisi. Le constat s’étend aux groupes, que l’on rejoint typiquement via un lien partagé, sans authentification d’aucun membre.

Sécurité de bout en bout ❌ Mauvais

Le chiffrement de bout en bout est bien assuré, mais l’authentification n’est pas systématique : ce critère n’est donc pas validé.

Pas de substitution d'identité ✅ Bon

SimpleX résout ce problème en supprimant tout identifiant global. Il n’y a donc pas besoin d’annuaire, puisqu’il n’y a aucun identifiant à associer. Chaque relation avec un contact vit sur ses propres files et ses propres clés. Le critère est validé par une approche radicale. La contrepartie des choix technologiques de SimpleX est décrite dans le critère Pas de substitution d’identité : sans identité stable, une introduction par un contact commun n’apporte aucune garantie, et la confiance qu’un utilisateur porte en ses contacts n’est pas transférable à un tiers. Il n’est donc pas possible de construire un réel réseau de confiance.

Client open source ✅ Bon

Les clients (et les serveurs) sont publiés sous licence open source (AGPLv3)archivé, et le protocole fait l’objet d’une documentation détailléearchivé.

Multi-appareil de bout en bout ➖ Non applicable

L’application de bureau fonctionne selon deux modes, dont aucun ne constitue un multi-appareil au sens du critère. Elle peut héberger ses propres profils, indépendants de ceux du téléphone : autant d’identités distinctes, pas une identité partagée. Elle peut aussi servir de télécommande de l’application mobile, à laquelle elle se lie directement, les deux appareils devant se trouver sur le même réseau localarchivé : ce mode ne fait aucune confiance au serveur, ce qui est cohérent avec le modèle, mais l’ordinateur n’y détient aucune identité propre et dépend entièrement du téléphone. Une même identité ne peut donc pas vivre sur plusieurs appareils autonomes : au sens de notre définition, SimpleX ne propose pas de multi-appareil, d’où la mention ➖Non applicable « non applicable ».

Données personnelles minimales ✅ Bon

Aucun nom, aucun email, aucun numéro ; pas même un identifiant de compte global. Le serveur ne voit que des files anonymes, ce qui fragmente le graphe social qu’un serveur de relais peut normalement observer ; l’utilisateur peut de surcroît répartir ses files sur des serveurs différents, y compris les siens.

Pas de découverte d'utilisateurs ni de spam ✅ Bon

Il n’existe ni annuaire ni identifiant par lequel trouver quelqu’un : le premier contact exige un lien créé et transmis par l’utilisateur lui-même. Cependant, si l’utilisateur décide de publier une adresse de contact (sur un site, un réseau social) alors les sollicitations d’inconnus deviennent possibles, avec une confirmation d’ajout pour seule barrière. C’est toutefois un choix explicite de l’utilisateur, ce que le critère admet.

Chiffrement post-quantique 🟠 Partiel

Depuis la version 5.7 (avril 2024), les discussions directes bénéficient par défaut d’un double ratchet post-quantiquearchivé hybride, qui ajoute l’algorithme sntrup761 à l’échange de clés classique. Les discussions de groupe n’en bénéficient pas encore, d’où le 🟠Partiel : le chiffrement post-quantique est bien activé par défaut, mais pas pour toutes les conversations.