La plupart des guides sur la sécurité des lanceurs d’alerte s’ouvrent sur une liste d’outils : utilisez Tor, utilisez Signal, utilisez Tails. Cet ordre est à l’envers. Chaque organisation crédible de sécurité numérique travaillant avec des sources à risque – les Fondation Frontière Electronique, Fondation pour la liberté de la presse, les rédactions qui gèrent SecureDrop – part du même point : déterminez qui vous inquiète, ce qu'ils peuvent voir et ce qui se passe s'ils le voient, avant d'installer quoi que ce soit.
Commencez par un modèle de menace, pas une liste d'outils
Un modèle de menace se résume à trois questions écrites honnêtement. Qui voudrait vous identifier : un manager, une équipe de sécurité d’entreprise, une agence gouvernementale, un service de renseignement étranger ? De quel accès disposent-ils déjà : votre courrier électronique professionnel, les journaux de badges, les enregistrements téléphoniques, le Wi-Fi du bâtiment ? Et quel est le coût réel s’ils réussissent : une conversation difficile, un licenciement, un procès ou, dans certains pays, des poursuites ? La réponse change tout le reste dans ce guide. Une personne qui signale une fraude relative aux notes de frais à une ligne de conformité interne a besoin de beaucoup moins que quelqu'un qui se prépare à remettre des documents classifiés à un journaliste. Appliquer partout des habitudes de sécurité maximale n’est pas gratuit : c’est lent, cela attire l’attention et augmente les risques que vous sautiez une étape sous la pression. Faites correspondre l’effort au risque réel.
Première règle : ne jamais utiliser un appareil professionnel ou un réseau professionnel
Il s’agit de l’erreur la plus courante dans les cas de dénonciation, et c’est aussi la plus simple à éviter. Un ordinateur portable appartenant à l'entreprise peut effectuer une surveillance des points de terminaison, une synchronisation de l'historique du navigateur et un logiciel de gestion à distance qui rend compte au service informatique, quelle que soit ce que vous faites dans le navigateur. Un réseau d'entreprise enregistre les systèmes internes auxquels vous avez accédé et à quel moment, et peut enregistrer les sites externes auxquels vous avez accédé même via HTTPS, car le nom du site lui-même (via DNS ou la négociation TLS) est souvent visible par l'opérateur réseau même lorsque le contenu de la page est crypté. La règle pratique : rechercher, communiquer et préparer des documents uniquement à partir d'un appareil personnel, sur un réseau non lié à votre employeur – pas le Wi-Fi du bureau, et idéalement pas non plus la connexion Internet de votre domicile si le risque est élevé, puisqu'un FAI peut également être contraint de remettre les journaux de connexion.
Atteindre un journaliste en toute sécurité : SecureDrop
SecureDrop est un logiciel open source géré par les agences de presse et les ONG afin que les sources puissent soumettre des documents et des messages sans révéler qui elles sont. Il est actuellement géré par des médias tels que le Washington Post, The Guardian, Der Spiegel et le journal d'investigation français Disclose, entre autres, et le projet lui-même est maintenu par la Fondation pour la liberté de la presse. Chaque salle de rédaction gère son propre serveur, il n'y a donc aucun tiers entre la source et le média, et SecureDrop indique clairement qu'il n'enregistre pas l'adresse IP, le navigateur ou l'ordinateur de l'auteur de la publication.
- Accédez à une instance SecureDrop uniquement via le navigateur Tor, téléchargé à partir du site officiel torproject.org – jamais une version modifiée ou tierce.
- Réglez le niveau de sécurité du navigateur Tor sur « Le plus sûr » avant de soumettre, ce qui désactive les fonctionnalités de script les plus souvent utilisées pour empreinter ou exploiter un navigateur.
- Faites-le à partir d'un appareil et d'une connexion sans lien avec votre identité ou votre employeur : une machine personnelle sur un réseau que vous n'utilisez normalement pas est plus sûre que votre ordinateur portable quotidien sur le Wi-Fi de votre domicile.
- Donnez-vous une phrase secrète générée par le système SecureDrop et notez-la hors ligne ; c'est le seul moyen de vérifier les réponses, et il ne peut pas être récupéré en cas de perte.
Tails : un système d'exploitation qui ne laisse aucune trace
Tails – Amnesic Incognito Live System – est un système d'exploitation complet qui démarre à partir d'une clé USB au lieu du disque interne de l'ordinateur. Ses deux propriétés déterminantes, telles que les décrit le projet, sont qu'il achemine tout le trafic Internet via le réseau Tor par défaut et qu'il est amnésique : il n'écrit jamais sur le disque dur de l'ordinateur hôte, s'exécute entièrement à partir de la mémoire et efface cette mémoire lorsque vous l'éteignez. Cela signifie que l'utilisation de Tails sur un ordinateur emprunté ou partagé ne laisse aucune trace médico-légale sur cette machine par la suite, et qu'un système d'exploitation standard compromis ou surveillé sur le même ordinateur portable ne peut pas voir ce qui se passe dans la session Tails, car Tails n'y touche pas. Le compromis est réel : Tails est délibérément restrictif, certains sites Web se comportent étrangement sur Tor et il faut une véritable séance de pratique pour l'utiliser confortablement sous la pression du temps - c'est exactement pourquoi il doit être testé dans un moment calme, pas pour la première fois lors d'une véritable divulgation.
Messages de signalisation et de disparition : ce qu'ils protègent et ne protègent pas
Signal crypte le contenu des messages de bout en bout et constitue une valeur par défaut raisonnable pour parler à un journaliste ou à un avocat une fois qu'un premier contact est établi via un canal plus sûr comme SecureDrop. Sa fonction de disparition des messages, décrite dans la documentation d'assistance de Signal, supprime les messages des appareils de l'expéditeur et du destinataire après une minuterie que vous avez définie, de quelques secondes à plusieurs semaines. Cela réduit la quantité d’historique de conversations stocké sur un téléphone qui pourrait ensuite être saisi, déverrouillé ou inspecté physiquement.
Le piège des métadonnées : ce qui se cache dans vos fichiers, en-têtes et impressions
Un document peut être parfaitement anonyme dans son contenu visible tout en vous identifiant grâce à ce qui y est attaché de manière invisible. Les fichiers Office et les PDF contiennent régulièrement des noms d'auteurs, des noms de sociétés et un historique des modifications dans leurs métadonnées, à moins qu'ils ne soient délibérément supprimés. Les photographies prises avec un téléphone intègrent généralement des coordonnées GPS et un horodatage dans les données EXIF. Les en-têtes de courrier électronique contiennent les informations du serveur d’envoi et parfois une adresse IP interne. C’est pourquoi la fuite via un compte de messagerie Web personnel accessible via Tor est plus sûre que le transfert depuis une boîte de réception professionnelle.
Les documents imprimés et numérisés comportent un risque moins évident. Comme l’a documenté l’Electronic Frontier Foundation, de nombreuses imprimantes laser couleur ajoutent un motif de points de suivi jaunes presque invisibles à chaque page, codant des informations telles que le numéro de série de l’imprimante et la date et l’heure d’impression – une technologie que l’EFF affirme que le gouvernement américain a poussé les fabricants à ajouter pour les enquêtes de contrefaçon, et qui a depuis été utilisée pour retracer les documents divulgués jusqu’à l’appareil qui les a produits, y compris un cas largement rapporté en 2017 impliquant une fuite de document de la NSA. Si vous devez numériser une page imprimée, sachez que les points peuvent déjà être dessus avant même de toucher un scanner.
La protection juridique varie énormément selon l'endroit où vous vous trouvez
La prudence technique vous fait gagner du temps et réduit l’exposition, mais elle ne remplace pas la compréhension de la protection juridique, le cas échéant, qui s’applique à votre situation – et cela varie selon le pays, le secteur et la manière dont vous déclarez. La directive (UE) 2019/1937 de l’Union européenne impose aux États membres de protéger les personnes qui signalent des violations du droit de l’UE, dans les organisations des secteurs public et privé, contre des représailles telles que le licenciement, la rétrogradation ou l’inscription sur liste noire, et de leur donner un choix défini entre les canaux de signalement internes, externes et – dans des conditions spécifiques – publics.
La France a transposé puis renforcé cette directive à travers deux lois. La loi n° 2016-1691 du 9 décembre 2016, dite loi Sapin II, a pour la première fois donné au droit français une définition formelle du "lanceur d'alerte" et une procédure de signalement en trois étapes, avec des obligations de confidentialité assorties de sanctions pénales pour quiconque usurperait l'identité d'un lanceur d'alerte. La loi n° 2022-401 du 21 mars 2022, dite loi Waserman, a ensuite élargi la protection, étendu la protection aux personnes qui assistent simplement un lanceur d’alerte et renforcé le rôle du Défenseur des droits en tant que canal de signalement externe.
Aux États-Unis, la Whistleblower Protection Act de 1989 protège les employés fédéraux et les candidats qui révèlent des violations de la loi, une mauvaise gestion flagrante, un gaspillage flagrant de fonds, un abus de pouvoir ou un danger important pour la santé ou la sécurité publiques, les plaintes faisant l'objet d'une enquête par le Bureau du conseiller spécial et jugées par le Merit Systems Protection Board. Il ne couvre pas, à lui seul, les employés du secteur privé, dont les protections dépendent plutôt de la loi spécifique à leur secteur d’activité ou de la nature de leur divulgation – les lois sur les valeurs mobilières, les soins de santé, l’environnement et la fiscalité comportent chacune des dispositions distinctes en matière de dénonciation aux États-Unis, avec des règles différentes.
Des organisations créées spécifiquement pour aider
Vous n’êtes pas obligé de résoudre ce problème seul, et plusieurs organisations existent précisément dans ce but. La Freedom of Press Foundation forme les journalistes et les sources à la sécurité numérique et gère SecureDrop ; ses conseils couvrent tout, de la sécurisation d'un compte Signal à la protection d'une source avant même l'établissement du premier contact. Transparency International milite en faveur de lois plus strictes en matière de dénonciation à l’échelle mondiale et, à travers son réseau de centres de plaidoyer et de conseil juridique, propose des conseils juridiques gratuits dans de nombreux pays. En France notamment, la Maison des Lanceurs d'Alerte propose un accompagnement juridique, psychologique, médiatique, voire financier gratuit aux personnes qui l'ont déjà signalé ou envisagent de le signaler, et affirme avoir accompagné plusieurs centaines de lanceurs d'alerte depuis sa création en 2018.
- Fondation pour la liberté de la presse — formation à la sécurité numérique et conseils en matière de protection des sources pour les journalistes et leurs sources.
- Autodéfense de surveillance EFF — un guide gratuit en langage simple sur la modélisation des menaces et les outils destinés aux journalistes, activistes et autres utilisateurs à risque.
- Transparence Internationale — centres de plaidoyer, d'orientation juridique et de centres de plaidoyer et de conseil juridique au niveau national.
- Maison des Lanceurs d'Alerte — accompagnement juridique, psychologique et médiatique gratuit pour les lanceurs d'alerte en France.
Le rôle de FireAI et de HisnLabs
FireAI’s role here is modest and worth being honest about: on a personal Mac, Paranoid mode and the kill switch reduce what installed apps can quietly send out while you work, but it does not make you anonymous, does not encrypt your DNS, and is not a substitute for Tor, Tails or SecureDrop when the job is actually getting a document to a journalist.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
