La Lettre IT
#4968904814 sept.
Débat partagé, mêlant intérêt technique et scepticisme fondamental. Peu de clarté sur le déploiement réel.

Signal permettra l'inscription sans numéro de téléphone via des preuves à connaissance nulle

  • Signal déploie une nouvelle option d'inscription n'exigeant plus obligatoirement un numéro de téléphone, en utilisant des preuves à connaissance nulle (ZKP) comme mécanisme anti-spam.
  • Un achat via Google Play Billing sera requis pour limiter les abus tout en conservant la vérification SMS comme alternative.
  • Les tablettes Android pourront désormais fonctionner comme appareils de premier rang sans contourner le système.
  • Le changement reste encore en déploiement sur la base de commits observés.

Ce que dit la source

Signal cherche à détacher son système d'enregistrement de la dépendance au numéro de téléphone. Historiquement, tout compte Signal demandait un SMS valide, ce qui excluait les utilisateurs sans accès facile à un numéro (appareils secondaires, certains contextes géographiques) ou qui refusaient de divulguer ce numéro. La nouvelle approche propose d'utiliser des preuves à connaissance nulle pour vérifier l'utilisateur sans révéler d'informations personnelles, tout en maintenant une barrière anti-spam via un achat optionnel.

  • Le commit history en lien avec cette fonctionnalité indique un travail substantiel de la part de Signal
  • Google Play Billing deviendra un mécanisme de freinage anti-spam, remplaçant ou complétant la dépendance aux SMS
  • L'option SMS reste disponible en fallback
  • Les tablettes Android sans SIM ou avec SIM sans plan données pourront enfin fonctionner comme appareils d'enregistrement principaux, ou du moins comme appareils secondaires sans contournement
  • Le coût par inscription passera potentiellement de quelques centimes (prix d'un numéro jetable) à quelque chose de plus substantiel via l'achat in-app

Dans les commentaires

Débat partagé, mêlant intérêt technique et scepticisme fondamental. Peu de clarté sur le déploiement réel.

  • Plusieurs commentateurs demandent des preuves ou des détails techniques (spécifications des ZKP, papiers académiques, ou simple confirmation que la fonctionnalité est utilisable aujourd'hui), mettant en avant l'absence de documentation suffisante.
  • Un argument récurrent porte sur l'efficacité de la mesure : un commentateur note que les spammeurs achètent déjà des numéros de téléphone pour quelques centimes, donc un achat Google Play pourrait être un frein peu crédible s'il est trop bon marché, ou un obstacle réel au vrai utilisateur s'il est trop cher.
  • Plusieurs critiques plus larges dépassent ce changement spécifique : destin général de Signal (manque de transparence sur l'infrastructure backend, usage de binaires propriétaires, dépendance aux services Google/Apple pour les notifications), contextes géopolitiques où l'usage de Signal lui-même s'avère problématique (Inde), alternatives comme Molly.im proposées comme plus sûres.
  • Demande explicite d'une meilleure divulgation de Signal sur son infrastructure (infrastructure-as-code, architecture backend), invoquant le principe qu'une organisation à but non lucratif devrait être plus transparente et facilitant une reconstruction en cas de compromission.
  • Doute général sur la promesse de sécurité : un commentateur remet en cause la crédibilité globale de toute application fonctionnant sur des OS (Android, iOS) opaques et "chattants" par conception, indépendamment de la ZKP.

Alternatives citées : Molly.im (fork de Signal sans blobs propriétaires, sans dépendance à Google/Apple pour les notifications)

Notre lecture

Signal adresse une limitation réelle (l'obligation du numéro de téléphone exclut des utilisateurs et des cas d'usage légitimes comme les tablettes). L'adoption de ZKP est techniquement intéressante, mais le débat révèle trois problèmes non résolus : d'abord, peu de clarté sur le déploiement et l'utilisation réelle (la fonctionnalité est-elle live, en bêta, ou futur ?) ; deuxièmement, le modèle anti-spam (paiement obligatoire ?) reste opaque et son efficacité douteuse ; troisièmement, les critiques vont au-delà et pointent des choix d'architecture de Signal (notification via Google/Apple, blobs propriétaires) qui contredisent l'ambition de confidentialité. Pour une équipe IT ou un utilisateur lambda, il n'y a pas d'action immédiate : continuer à monitorer, mais attendre une documentation claire et un déploiement stable avant de recommander comme alternative au SMS ou avant de reposer entièrement sur ce mécanisme.

Le brief, dans votre boîte mail

Recevez chaque jour la sélection et l'analyse La Lettre IT, sans avoir à repasser sur le site.

En vous inscrivant, vous consentez à recevoir la newsletter quotidienne La Lettre IT. Désabonnement en un clic à tout moment.