Chiffrement post-quantique
Ce que ce critère garantit : Vos échanges enregistrés aujourd'hui ne pourront pas être déchiffrés demain, le jour où un ordinateur quantique suffisamment puissant existera.
Sans lui : Un adversaire qui enregistre aujourd'hui vos communications chiffrées pourra les déchiffrer rétroactivement dès qu'il disposera d'un tel ordinateur.
En un coup d'œil
• Olvid — ❌ Mauvais (prévu pour 2027)
• Signal — ✅ Bon
• WhatsApp — ❌ Mauvais
• Telegram — ❌ Mauvais
• Basées sur Matrix — ❌ Mauvais
• SimpleX — 🟠 Partiel
• Threema — ❌ Mauvais
L’arrivée d’un ordinateur quantiquearchivé suffisamment puissant menacerait la cryptographie asymétrique utilisée aujourd’hui par la quasi-totalité des messageries (RSA, Diffie-Hellman, courbes elliptiques) : l’algorithme de Shorarchivé permettrait de la casser, remettant en cause l’authenticité et la confidentialité des échanges. Un tel ordinateur n’existe pas encore, mais des communications interceptées et stockées dès aujourd’hui pourraient être déchiffrées rétroactivement le jour où il existera, un risque que l’on résume par l’expression « harvest now, decrypt later », et qui concerne tout particulièrement les échanges destinés à rester confidentiels sur le long terme. La NSA a formalisé cette menace dans sa suite CNSA 2.0archivé, qui impose aux systèmes qu’elle régit un calendrier de migration vers des algorithmes post-quantiques. Le BSI allemandarchivé et l’ANSSI françaisearchivé poussent chacun de leur côté à la prise en compte de ce risque par les éditeurs de solutions de sécurité.
Pourquoi le chiffrement, et pas les signatures ?
Précisons d’abord ce que l’ordinateur quantique menace réellement. Le contenu des messages est chiffré par des algorithmes symétriques, comme AES-256 (ou XSalsa20 dans le cas de Threema), qui résistent déjà à un ordinateur quantique : l’algorithme de Groverarchivé accélère certes la recherche exhaustive d’une clé symétrique, mais cette accélération ne fait que diviser par deux la taille effective de la clé, et une clé de 256 bits conserve ainsi une sécurité de 128 bits, qui est suffisante. Cela correspond aux recommandations de l’ANSSI pour les primitives symétriques. Ce sont les algorithmes asymétriques qui sont menacés, et une messagerie les emploie à deux fins :
- le chiffrement, pour établir un secret partagé entre deux appareils, à partir duquel sont dérivées les clés symétriques qui chiffrent les messages ;
- la signature, pour authentifier les utilisateurs et leurs clés, lors de l’établissement de ce secret partagé mais aussi dans d’autres protocoles de la messagerie.
Face à un ordinateur quantique, ces deux usages ne présentent pas le même risque. L’établissement du secret partagé est menacé dès aujourd’hui : un adversaire qui enregistre l’ensemble du trafic, y compris l’échange de clés dont dépendent les messages, pourra plus tard retrouver ce secret, en déduire les clés symétriques et déchiffrer les messages. Une signature, en revanche, ne sert qu’au moment où elle est vérifiée : pour en contrefaire une, l’attaquant doit disposer d’un ordinateur quantique au moment même de l’échange. Tant qu’un tel ordinateur n’existe pas, les signatures classiques restent donc sûres, c’est pourquoi ce critère ne porte que sur le chiffrement.
Un chiffrement hybride
Les algorithmes post-quantiques sont récents et leur sécurité est moins éprouvée que celle des algorithmes classiques : ML-KEMarchivé n’a été standardisé par le NIST qu’en 2024. Les messageries qui les adoptent les combinent donc avec un échange de clés classique : c’est ce que l’on appelle un chiffrement hybride. Les secrets issus des deux échanges sont mélangés pour produire la clé qui chiffre les messages, et un attaquant doit casser les deux algorithmes pour la retrouver. Un chiffrement hybride n’est donc jamais moins sûr que le chiffrement classique qu’il complète.
Parmi les messageries de ce comparatif, deux ont déjà déployé un tel chiffrement :
- Signal a introduit dès 2023 l’accord de clé PQXDHarchivé, puis a engagé en octobre 2025archivé le déploiement progressif d’un « triple ratchet » qui étend cette résistance à l’ensemble du chiffrement de la conversation.
- SimpleX Chat a de son côté ajouté à ses discussions directes un double ratchet post-quantiquearchivé, activé par défaut depuis sa version 5.7 ; les discussions de groupe n’en bénéficient pas encore.
Une menace sérieuse, mais pas structurelle
Ce critère se distingue toutefois des autres sur deux points. D’abord, la menace quantique n’est pas « structurelle » : il est très probable que toutes les messageries de ce comparatif suivent les traces de Signal et SimpleX et adoptent prochainement un chiffrement post-quantique. La principale difficulté est d’assurer une transition « en douceur », qui préserve la compatibilité avec les utilisateurs n’ayant pas encore mis à jour leur application, mais le remplacement d’une brique cryptographique n’est pas difficile en soi. À l’inverse, des propriétés structurelles comme l’utilisation d’un numéro de téléphone ou d’un annuaire central pour la découverte des contacts sont beaucoup plus difficiles à changer, car elles touchent directement l’utilisateur dans son usage quotidien.
Ensuite, les autres critères de ce comparatif correspondent à des faiblesses qui donnent lieu à de véritables attaques en ce moment même, et restent donc prioritaires pour qui choisit une messagerie aujourd’hui. Les communications enregistrées aujourd’hui ne pourront être déchiffrées qu’avec un ordinateur quantique dont le coût se comptera en millions d’euros, alors qu’intercepter un SMS pour prendre le contrôle d’un compte ne coûte que quelques dizaines d’euros. Il serait regrettable de choisir une messagerie pour sa sécurité post-quantique en oubliant de se protéger contre ces attaques bien réelles.
Le cas des appels
La plupart des messageries s’appuient sur la technologie WebRTC pour leurs appels audio et vidéo. Les clés de ces appels sont établies par le protocole DTLS, dont la variante post-quantique hybride n’est encore proposée qu’à titre expérimental dans la bibliothèque WebRTC de référence et reste désactivée par défaut. Dès qu’elle sera activée, la transition devrait être simple pour la plupart des messageries : nous considérons donc pour l’instant les appels comme hors du périmètre de ce critère. Signal fait exception : sa surcouche RingRTC remplace DTLS par un échange Diffie-Hellman transmis dans ses messages, eux-mêmes protégés par un chiffrement post-quantique, si bien qu’un adversaire qui enregistre le trafic n’a pas accès aux éléments de cet échange.
Application de ce critère
Une messagerie obtient un ✅Bon si toutes ses conversations, discussions à deux comme discussions de groupe, bénéficient par défaut d’un chiffrement post-quantique hybride. Elle obtient un 🟠Partiel si ce chiffrement est activé par défaut pour une partie seulement des conversations, par exemple les discussions à deux mais pas les groupes. Elle obtient un ❌Mauvais si elle ne propose aucun chiffrement post-quantique.