Sécurité et chiffrement
Une session à distance montre l’écran d’une personne et vous permet de travailler sur son ordinateur. ShareDesk est conçu pour que seuls les deux ordinateurs de la session puissent la voir, que le client décide qui y accède et que chaque étape puisse être vérifiée.
- Chiffré de bout en bout. L’écran, le son, les saisies, le presse-papiers, le chat, les fichiers, le terminal et les tunnels circulent chiffrés directement entre les deux ordinateurs. Les clés ne les quittent jamais.
- Notre serveur ne fait que mettre en relation. Il aide les deux ordinateurs à se trouver et transmet la demande de connexion. Il ne peut ni voir ni déchiffrer la session.
- Appareils vérifiés. Chaque installation possède sa propre clé. Les deux côtés prouvent leur identité, et un code de sécurité vous permet de la comparer sur les deux écrans.
- Le client garde le contrôle. Personne n’entre sans un oui ou sans un mot de passe défini par le propriétaire, un bandeau signale chaque session, et un clic suffit pour y mettre fin.
1. Chiffrement de bout en bout
Chaque session est chiffrée de bout en bout avec les standards ouverts qu’utilisent aussi les services de visioconférence (WebRTC). Ce chiffrement est toujours actif et ne peut pas être désactivé :
- L’écran circule sous forme de flux SRTP chiffré avec AES-GCM ; les clés sont négociées directement entre les deux ordinateurs via DTLS.
- Tout le reste – souris et clavier, presse-papiers, chat, son, transferts de fichiers, terminal et tunnels vers d’autres appareils – circule dans des canaux chiffrés par DTLS de la même connexion.
- Les clés n’existent que sur les deux ordinateurs. Elles sont générées à nouveau pour chaque connexion et ne sont jamais envoyées à notre serveur ni à un relais.
2. Ce que fait notre serveur – et ce qu’il ne fait pas
Avant de pouvoir communiquer directement, deux ordinateurs doivent se trouver. C’est la seule tâche de notre serveur :
- Il transmet la demande de connexion : le nom, l’entreprise et la photo du technicien, ainsi que l’adresse IP d’où provient la demande, afin que le client puisse décider.
- Il transmet les informations techniques dont les deux ordinateurs ont besoin pour se joindre. Elles sont supprimées dès qu’elles ont été récupérées ; ce qui reste est effacé en quelques minutes.
- Tout cela passe par HTTPS. Un ID ShareDesk ne peut être utilisé que par son propre ordinateur, si bien que personne ne peut se faire passer pour quelqu’un d’autre.
- Il ne reçoit jamais la session elle-même : ni écran, ni saisies, ni fichiers, ni chat.
Lorsqu’un réseau ne permet pas de connexion directe, la session passe par un relais. Un relais ne fait que transmettre les données déjà chiffrées ; il n’a pas de clés et ne peut pas les lire.
3. Appareils vérifiés et code de sécurité
Le chiffrement ne vaut que si l’on est certain de communiquer avec le bon ordinateur. ShareDesk le vérifie lui-même :
- Chaque installation de ShareDesk possède sa propre clé d’appareil (ECDSA P-256), conservée dans le trousseau du Mac ou, sous Windows, protégée par le système.
- Au début de chaque session, les deux ordinateurs signent précisément cette connexion avec leur clé d’appareil, à l’intérieur du canal chiffré. Un ordinateur qui ne peut pas prouver sa clé n’obtient pas de session.
- Les ordinateurs connus sont mémorisés. Si un ID ShareDesk connu se présente soudain avec une autre clé, l’app ShareDesk met fin à la session au lieu de continuer sans rien dire.
- Les deux côtés affichent un code de sécurité à six chiffres. S’il est identique sur les deux écrans, personne ne s’est intercalé.
Dans la visionneuse web, la connexion est chiffrée de la même manière, mais un navigateur n’a pas de clé d’appareil propre. Ces sessions sont signalées comme « non vérifiée (navigateur) » sur l’ordinateur du client.
4. Le client décide
- Chaque demande est affichée. Le client voit le nom, l’entreprise et la photo du technicien, l’ID ShareDesk et l’origine de la demande, et choisit ce que le technicien peut faire. « Accepter » ne devient actif qu’après un instant et ne peut pas être déclenché avec la touche Retour, afin que rien ne soit accepté par mégarde. Les demandes sans réponse disparaissent après 60 secondes.
- Sept autorisations distinctes : contrôle, presse-papiers, fichiers, son, écran de confidentialité, terminal et tunnels. Chacune peut être désactivée avant ou pendant une session ; sans « contrôle », le technicien peut seulement regarder.
- Toujours visible. Pendant une session, un bandeau indique qui est connecté, avec un bouton pour y mettre fin et un bouton pour masquer l’écran. Si le technicien enregistre la session, le bandeau l’indique.
- Bloquer et limiter. Les ID peuvent être bloqués ; les listes d’autorisation et de blocage acceptent des ID et des adresses IP. Les demandes refusées à plusieurs reprises provenant du même ID sont retenues par le serveur.
- Seuls un mot de passe d’accès sans surveillance, un mot de passe à usage unique ou un technicien auquel le client a choisi de faire confiance évitent la question – voir ci-dessous.
5. Accès sans surveillance
Pour accéder à vos propres ordinateurs sans personne devant l’écran, vous y définissez un mot de passe. ShareDesk n’envoie jamais ce mot de passe :
- L’ordinateur ne conserve pas le mot de passe lui-même, mais seulement une valeur qui en est dérivée, dans son trousseau, lisible uniquement sur cet appareil.
- Pour se connecter, l’app du technicien répond à un défi aléatoire à usage unique (HMAC-SHA256) et prouve ainsi qu’elle connaît le mot de passe sans le révéler. Une preuve ne peut pas être réutilisée et est liée à la connexion chiffrée.
- Après cinq mots de passe ou codes erronés, l’ID est verrouillé pendant dix minutes.
- Des codes à deux facteurs (TOTP, comme avec les apps d’authentification) peuvent être exigés en plus ; chaque code ne fonctionne qu’une seule fois.
- Dans la fenêtre de connexion après un redémarrage, seuls l’écran et le contrôle sont disponibles – ni fichiers, ni terminal, ni tunnels.
- En option, le Mac se verrouille lorsque la dernière session se termine.
Si vous enregistrez un mot de passe d’accès sans surveillance dans votre carnet d’adresses en étant connecté, la clé dérivée est stockée avec votre compte et partagée avec les membres de l’équipe avec qui vous partagez cet ordinateur, afin qu’ils puissent aussi se connecter. Utilisez un mot de passe robuste et ne partagez de tels ordinateurs qu’avec des personnes qui doivent y avoir accès.
6. Comptes de technicien
Les comptes sont facultatifs ; ils s’adressent aux équipes qui souhaitent un carnet d’adresses partagé, des profils et un journal des sessions.
- Les mots de passe sont stockés uniquement sous forme de hachage bcrypt et doivent comporter au moins dix caractères.
- Une connexion est valable 180 jours au plus ; la déconnexion y met fin immédiatement. Le serveur n’en conserve qu’un hachage, et le Mac la garde dans le trousseau.
- Les tentatives de connexion échouées répétées sont ralenties par adresse et par compte.
- Les liens d’invitation expirent après 30 jours.
7. Apps et mises à jour signées
- L’app Mac est signée avec un Apple Developer ID, utilise le runtime renforcé (hardened runtime) et est notariée par Apple.
- Les mises à jour sont signées (Ed25519). L’app n’installe une mise à jour que si la signature correspond à notre clé – sur Mac comme sur Windows.
8. Données et emplacement
- Nos serveurs sont exploités par MarketVision AG en Suisse.
- Sans compte, le serveur ne conserve rien de vos sessions au-delà des informations de connexion éphémères mentionnées ci-dessus. Avec un compte, il stocke votre carnet d’adresses, vos profils et – si vous le synchronisez – votre journal des sessions ; la politique de confidentialité énumère tout, y compris les rapports de diagnostic et la durée de conservation des données.
- L’app n’utilise ni pistage, ni outils d’analyse, ni publicité. Le site web utilise Google Tag Manager avec une bannière de consentement ; la politique de confidentialité le décrit.
9. Vous avez trouvé une vulnérabilité ?
Veuillez nous en informer avant de la publier : info@marketvision.ch. Décrivez ce que vous avez trouvé et comment le reproduire ; nous vous répondrons et corrigerons le problème aussi vite que possible.