Pas de découverte d'utilisateurs ni de spam
Ce que ce critère garantit : Personne ne peut vous trouver ni vous solliciter sans que vous l'ayez voulu.
Sans lui : Quiconque connaît votre numéro peut vous contacter : spam, hameçonnage et, dans les pires cas, attaques ne nécessitant aucune action de votre part.
En un coup d'œil
• Olvid — ✅ Bon
• Signal — 🟠 Partiel
• WhatsApp — ❌ Mauvais
• Telegram — ❌ Mauvais
• Basées sur Matrix — ❌ Mauvais
• SimpleX — ✅ Bon
• Threema — 🟠 Partiel
Beaucoup d’arnaques en ligne reposent sur une capacité en apparence anodine : pouvoir envoyer un message à n’importe qui. Le spam en est la manifestation la plus visible. Mais cette capacité rend également possibles des attaques ciblées comme l’hameçonnage, où l’attaquant usurpe une identité de confiance, et la « fraude au président », où il se fait typiquement passer pour un dirigeant afin d’obtenir d’un employé un virement urgent. L’email illustre parfaitement le problème : n’importe qui peut écrire à n’importe qui, et chacun le constate chaque jour dans sa boîte de réception. Une messagerie sécurisée devrait protéger ses utilisateurs de ces attaques, et cette protection commence par un choix de conception : permettre, ou non, à un inconnu de vous joindre.
Qu’est-ce que la découverte des utilisateurs ?
La plupart des messageries permettent de retrouver un utilisateur à partir d’un identifiant, comme un numéro de téléphone ou un pseudonyme. C’est ce que l’on appelle la découverte (« discovery ») des utilisateurs. Elle apporte une réponse, à première vue pratique, à la question : comment entrer en contact avec quelqu’un ? C’est l’une des raisons pour lesquelles certaines messageries collectent votre numéro de téléphone et demandent l’accès à votre carnet d’adresses, comme nous l’avons vu dans le critère sur les données personnelles minimales. Mais cette capacité de découverte vous expose inévitablement, puisque n’importe qui peut alors vous trouver et vous solliciter sans votre accord.
Trois protections indépendantes
Face à un inconnu malveillant, une messagerie peut opposer trois barrières, indépendantes les unes des autres :
- l’absence de découverte : l’attaquant ne peut pas vous trouver ; le premier contact ne peut avoir lieu que si vous l’initiez ;
- la confirmation d’ajout : rien ne peut vous être envoyé tant que vous n’avez pas accepté la mise en relation ;
- l’authentification de bout en bout : vous savez avec certitude qui vous sollicite, ce qui empêche l’usurpation d’identité.
Le tableau suivant montre comment ces barrières se combinent, et ce que leur absence permet :
| Messagerie | Découverte utilisateur | Confirmation d’ajout de contact | Authentification de bout en bout | Risques |
|---|---|---|---|---|
| oui | non | non | Attaques 0-click, social engineering très facile, spam. | |
| Signal | oui | oui | non | Social engineering très facile, spam. |
| - | oui | oui | oui | Social engineering possible mais complexe, spam d’invitations. |
| Olvid | non | oui | oui | Social engineering encore plus complexe (l’utilisateur cible doit initier l’invitation), pas de spam. |
La ligne avec trois « oui » ne correspond à aucune solution de ce comparatif : Olvid est la seule à offrir l’authentification de bout en bout et ne propose pas de découverte. Elle montre néanmoins que même l’authentification de bout en bout ne suffit pas. Tant qu’un inconnu peut vous solliciter, le spam d’invitations et le « social engineeringarchivé » restent possibles. L’absence de découverte est donc une protection à part entière, qui ne fait double emploi avec aucune autre.
Le cas extrême : les attaques « 0-click »
Lorsque la messagerie permet de surcroît d’envoyer directement du contenu (messages, pièces jointes, appels) à une personne qui n’a rien accepté, le simple fait d’être joignable devient une porte d’entrée technique. Ce contenu est en effet traité par l’application avant toute action de l’utilisateur : décompression d’une image, génération d’un aperçu, traitement d’un appel entrant, etc. Une faille dans l’un de ces traitements suffit alors à compromettre le téléphone sans que la victime ait quoi que ce soit à faire, pas même ouvrir un message : c’est ce que l’on appelle une attaque « 0-click ». Ce type d’attaque arrive bel et bien en pratique. En 2019, une faille dans la fonction d’appel de WhatsApparchivé a permis d’installer le logiciel espion Pegasus, de la société NSO Group, par un simple appel WhatsApp, même resté sans réponse. Le code vulnérable s’exécutait avant que l’appel soit décroché. Le seul prérequis était de connaître le numéro de téléphone de la cible. WhatsApp a attribué ces attaques à NSO Group et engagé des poursuites. En 2025, un jury fédéral américain a reconnu NSO Group responsablearchivé du ciblage d’environ 1 400 utilisateurs visés, parmi lesquels des journalistes, des avocats et des défenseurs des droits humains.
Un compromis assumé
L’absence de découverte a un coût, car on ne peut pas trouver un utilisateur à partir de son numéro ou de son nom, et le premier contact doit passer par un échange initié par la personne que l’on souhaite joindre, ou par une présentation via un contact commun. C’est un compromis du même ordre que ceux déjà rencontrés dans l’analyse d’autres critères : un peu de fluidité en moins, contre la suppression pure et simple d’une surface d’attaque.
Le risque d’une énumération de masse
Indépendamment du risque d’attaques et du spam, l’existence d’un mécanisme de découverte de contacts expose aussi tous les utilisateurs d’une messagerie à la possibilité d’une énumération de masse. Une étude de 2020archivé, menée par une équipe de chercheurs en sécurité et portant sur WhatsApp, Signal et Telegram, montrait que ces trois messageries permettaient une énumération de l’ensemble de leurs utilisateurs. Nous aurions pu nous attendre à ce que cinq ans plus tard ce problème soit résolu, mais une nouvelle étude de 2026archivé montre que ce problème était toujours présent chez WhatsApp en 2025 : les chercheurs ont pu énumérer les comptes des trois milliards d’utilisateurs, accéder à leur numéro de téléphone, leur nom et prénom, leur photo de profil et leur texte de présentation.
Application de ce critère
Une messagerie obtient un ✅Bon si elle oppose à un inconnu deux barrières : l’absence de découverte (personne ne peut vous trouver à partir d’un identifiant) et la confirmation d’ajout (aucun contenu ne vous parvient tant que vous n’avez pas explicitement accepté la mise en relation). Une solution qui n’oppose que la première de ces barrières, et laisse donc un inconnu vous solliciter dès qu’il connaît votre identifiant, faute de confirmation d’ajout, obtient un 🟠Partiel ; peu importe, pour cette première barrière, que l’impossibilité d’être découvert soit le comportement natif de l’application ou qu’elle résulte d’un réglage, pourvu que la protection soit alors complète. L’inverse n’est pas vrai, puisque la confirmation d’ajout seule, sans absence de découverte, n’améliore pas le résultat, la demande de mise en relation étant déjà une sollicitation, a fortiori lorsqu’elle transporte un texte choisi par l’inconnu.