Le Monde Citoyen

Média politique propulsé par l’autre rédaction

Le scandale du passeport RFID

par Olivier Bonnet, 16 February 2007

Ou plutôt : « le scandale du non-scandale du passeport RFID ». Le vrai scandale, c’est le silence médiatique assourdissant sur cet état de fait : après les USA, l’Europe impose à ses citoyens un e-passeport doté d’une puce RFID qui ne demande qu’à bavarder. Qui facilite le vol d’identité, qui donne un coup de pouce au banditisme, au terrorisme. Et tout cela au nom de la sécurité nationale.
Dès le départ, les experts avaient prévenu. Non, une puce RFID n’est pas un moyen de sécuriser un passeport mais bien plutôt de lui coller un gros problème de sécurité supplémentaire. En octobre 2004, le pape de la sécurité informatique Bruce Schneier dénonçait : « …les porteurs d’un [tel] passeport diffuseront en permanence leurs nom, nationalité, age, adresse et tout ce qu’il y a sur la puce RFID. » C’était le premier volet du scandale : les politiques décident contre l’avis des compétents.
Acte deux. Les preuves s’accumulent. En Allemagne, début 2006, le consultant en sécurité Lukas Grunwald, clone la puce de son propre passeport, avec du matériel du commerce. Puis, Kevin Mahaffey, spécialiste du RFID de Los Angeles, montre que le passeport de l’administration Bush permet d’envisager une mine qui se déclencherait au passage d’un citoyen des États-unis. Sa démo fait un tabac sur YouTube. Enfin, un article du Guardian annonce que des spécialistes savent lire le contenu d’un e-passeport. À distance.
Mais nous avons atteint un troisième stade : le scandale est désormais officiel mais chut, n’en parlons pas. Et ne faisons rien. Aux États-Unis, des gurus de la sécurité informatique appointés par un sous-comité ad hoc du Department of Homeland Security, expliquaient, en mai, dans un rapport (« L’usage de la RFID pour l’identification humaine ») que la RFID « …augmente les risques pour la sphère privée et la sécurité personnelle, sans bénéfice proportionné pour l’efficacité ou la sécurité nationale. » Réaction : néant.
Ce n’est pas tout. « En omettant de mettre en place un concept et un système de sécurité appropriés, les gouvernements européens obligent leurs citoyens à adopter des pièces d’identité […] qui diminuent leur sécurité et la protection de leur sphère privée tout en accroissant les risques liés aux vols d’identité. » Quel groupuscule gauchiste parle ainsi ? Un comité d’experts auprès de l’UE, le Fidis (Futur de l’identité dans la société de l’information), qui a voté à l’unanimité et publié en novembre dernier la Déclaration de Budapest. C’est donc la crème de la crème de nos experts européens officiels en sécurité informatique qui interpelle nos gouvernements et leur dit : « vous avez déconné à plein tube ». Où sont les réactions ? Où sont les gros titres ?
Pierre Vandeginste : http://aietech.com/

28 Comments

  1. Comment by Olivier Bonnet on 16 February 2007 9:22

    Précision : cet article est bien signé Pierre Vandeginste.
    Je n’ai fait que le mettre en ligne.

  2. Comment by le renégat on 16 February 2007 11:10

    SVM de janvier 2007 en parle… p.92 Dans l’intimité de votre nouveau passeport biométrique

  3. Comment by Expatrié on 16 February 2007 12:40

    C’est clair que le porteur d’un passeport RFID est en danger. Pour protéger sa sécurité, je recommanderais au propriétaire d’un passeport RFID de faire en sorte de rendre inopérant le RFID (à l’aide d’un marteau, ou de ce qu’il voudra). C’est incroyable de mettre en danger ces citoyens comme ça. Et par contre, il y aura toujours le danger du vol d’identité… et ça le propriétaire ne peut rien y faire malheureusement ! Exactement comme pour les cartes bancaires.

  4. Comment by Eddy Gordo on 16 February 2007 13:02

    Le silence médiatique est, comme tu le fais entendre, assourdissant. Mais tu devrais savoir que l’établissement de ce passport muni de cette puce n’est en fait que la première étape avant la puce sous cutanée. Notre avenir est vu d’ici des plus brillant.

  5. Comment by Eddy Gordo on 16 February 2007 13:04

    Un autre moyen de rendre la puce inopérable: passer le document au four micro-onde. Nah! Bien fait pour elle.

  6. Comment by jul on 16 February 2007 13:07

    l’utilisation d’une cage de Faraday serait une meilleure méthode : le paseport est propriété de l’état, et sa destruction n’est pas forcément une bonne idée.

    Un papier alu de cuisine autour du passeport bloquera efficacement les ondes, et fera de vous la star des portillons electroniques, tout en ne vous mettant pas en porte à faux avec la loi

  7. Comment by Pierre Vandeginste on 16 February 2007 13:32

    Cage de Faraday, papier alu…
    Oui, sauf qu’un passeport, on finit par l’ouvrir un jour. Par exemple en arrivant dans un hôtel. Ou lorsqu’on paye un truc avec sa carte de crédit. Ça fait rien que des millions d’endroits de par le monde où des piqueurs d’identité numérique pourraient un jour s’installer (à 10 mètres), équipés du matos hi-tech ad hoc. Suffit d’attendre pour capter des identités numériques. Puis de les revendre sur le marché… des fausses identités. Ce n’est là qu’un scénario bricolé par mes soins. Le banditisme de tout poil a tout le loisir d’en inventer d’autres, au fur et à mesure que les techniques de hacking vont progresser.

  8. Comment by OliV on 16 February 2007 13:34

    Un coup de marteau, ça le fait bien vous croyez ?

  9. Comment by atome on 16 February 2007 13:52

    Le four micro onde mettra très probablement le feu au passeport du à la réaction du composant qui chauffe et du papier.Je conseillerai plus le marteau ou le papier alu…..ou alors commencer à protester!!

  10. Comment by Pierre Vandeginste on 16 February 2007 14:15

    Le marteau et le micro-onde sont efficaces, mais peuvent laisser des traces…

    Surtout, un passeport RFID muet présenté à une frontière équipée pour l’écouter pourrait énerver les autorités locales et ne pas accélérer l’entrée sur le territoire concerné. La question sera sans doute posée un jour y compris pour le retour en France. Maintenant, si on s’est payé un passeport juste pour décorer…

    Je serais étonné en particulier qu’un passeport RFID muet plaise aux autorités US. Rappelons que si nos passeports ont été RFIDisés, c’est à la demande de Washington. Qui a dit comme ça que tous les citoyens de pays entrant jusqu’à présent sur le territoire US avec une “dispense de visa”, ne pourraient continuer à bénéficier de cette faveur que s’ils présentaient désormais un passeport RFID. Comme celui délivré par l’administration US.

  11. Comment by eriol on 16 February 2007 16:25

    le banditisme et priatage m’inquiete moins que le flicage permanent que permet ce genre de puce. ainsi toutes les personnes presentes a une manifestation pourront etres identifies d’un coup pour ne citer qu’une application anodine (plus d’emplois pour les syndicalistes potentiels). il suffira de quelques bornes dissemines dans la vile pour pouvoir tracer le parcours quotidien de chaque citoyen equipe d’une carte d’identite electronique. cela laisse esperer des applications politiques et commerciales assez effrayantes…

  12. Comment by Ol. on 16 February 2007 16:39

    https://events.ccc.de/congress/2005/wiki/RFID-Zapper(EN)

  13. Comment by Bertrand on 16 February 2007 18:30

    Le flicage permanent est déjà possible avec la technologie GSM. On pourrait donc déjà aujourd’hui tracer le parcours de la plupart des habitants du pays.

  14. Comment by Pierre Vandeginste on 16 February 2007 21:11

    @Bertrand
    Le flicage permanent est POSSIBLE avec la technologie GSM.
    Mais à ma connaissance, il n’est pas pratiqué. Je n’ai pas entendu parler d’un câble reliant les opérateurs cellulaires à la place Beauvau. Des tas de trucs sont possibles, d’une manière générale. Si en plus on fait l’hypothèse que tout le monde se laisse faire.

    Je trouve beaucoup plus grave une décision en cours d’application qui donne un coup de pouce au banditisme et au terrorisme pour se procurer des identités numériques sans se casser les pieds.

    Comme en plus ces passeports doivent devenir toujours plus biométriques (aujourd’hui photo, demain empreintes, après-demain iris), cela signifie qu’ils pourraient éventuellement un jour permettre à des vilains d’emprunter une identité d’une manière qui mettra l’emprunté bien dans la merde. Si quelqu’un se fait passer pour vous en présentant votre empreinte digitale, allez-vous changer de doigts ?

  15. Comment by minamata on 16 February 2007 23:03

    “Si quelqu’un se fait passer pour vous en présentant votre empreinte digitale, allez-vous changer de doigts ?”

    Non, sûrement, mais le vol d’identité rendra ces passeports totalement ridicules. Cela fera comme pour les fichiers informatisés de police (type STIC), qu’on nous a présenté à juste titre il y a quelques années comme un risque d’atteinte aux libertés. En fait d’atteinte aux libertés, ces fichiers apparaissent aujourd’hui comme très ridicules. Effrayants, mais ridicules.

    Les policiers eux-mêmes s’en méfient. Faut dire qu’avec 20 % d’erreurs (noms, qualité de victime, dates, absence d’effacement…), plus aucune donnée n’est fiable. Plusieurs mises à jour n’y ont rien fait. Le ministère de l’intérieur a même raccourci le rythme des mises à jour suite à demande de la CNIL : rien à faire, à chaque examen, il y a toujours autant d’erreurs. Du brassage d’air des marchands de sécurité, c’est tout.

    Pour ceux qui s’inquiètent du vol des données des passeport RFID, il existe déjà des portefeuilles “hermétiques” dans le commerce (un peu chers et pas très jolis).

  16. Comment by Bertrand on 17 February 2007 11:58

    @ Pierre Vandeginste

    Je n’ai pas dit que j’étais pour ce type de passeport. Je pense qu’effectivement cela présente un danger pour la confidentialité de ces données personnelles. Par contre, je pense que le risque de flicage permanent à des fins politiques ou commerciales est quasi nul car placer des lecteurs RFID partout serait extrèmement coûteux (la portée maximum d’un lecteur de tags passifs est de l’ordre de quelques mètres). Je ne pense pas que les GSM soient utilisés pour fliquer les gens : je réagissait juste au post d’eriol.

  17. Comment by Pierre Vandeginste on 17 February 2007 12:29

    @Bertrand
    Vu. On est d’accord.
    Je crois que d’une manière générale, il existe un parano ambiante à propos de la RFID qui vise à côté de la plaque, par manque d’information. Les plus conspirationnistes voudraient que Big Brother soit derrière la techno RFID elle-même et pousse à son adoption dans tous les domaines parce que comme ça, après, il n’y aura plus qu’à mettre des lecteurs partout et nous serons tous fichés tout le temps. Un tel réseau serait une infrastructure assez énorme.
    Si Big Brother veut nous fliquer, il ferait mieux de compter sur ses propres moyens, comme il l’a toujours fait. Parce que s’il piste Martine via la puce RFID du chandail qu’elle vient d’acheter, il sera bien couillonné quand elle le prêtera à Pauline. Ou quand elle coupera l’étiquette “parce que ça gratte”. Sans compter que logiquement, la loi devrait obliger les commerces à tuer les puces. Pas très fiable. Investir des milliards pour un système de surveillance aussi dépendant d’autant de facteurs non contrôlables, je n’achète pas.

  18. Comment by Michel Leduc on 18 February 2007 12:40

    La siutation n’est pas aussi catastrophique pour les utilisateurs du passeport biométrique que l’article veut le laisser croire .
    - sans la clé contenue dans la zone à lecture optique du passeport on ne pas lire le contenu du passeport en clair (système BAC, basic access control )
    - le contenu de la puce n’est rien d’autre que le contenu de la page de données personnelles que nombre d’hotels vous photocopie depuis des années sans que l’on ait crié au scandale
    - des solutions de blindage très simples (marque page en carton ) ont été présentées au salon carte 2006 ( prix Sesame du salon) et permettent d’atténuer les craintes des utilisateurs.
    - les états ont choisi la solution BAC , faute d’une standardisation au niveau de l’EAC ( extended access control) .L’europe travaille à une solution commune pour l’EAC qui va mettre de contrôler l’accès aux données biométriques de manière extrêmement sécurisée. L’EAC contient une autre fonction de sécurité qui permet d’authentifier la puce et le terminal , évitant ainsi les clonages de puce signalés dans l’article ou les teantatives d’accès frauduleuses à partir d’un terminal non autorisé . Objectif 2008 , pour diffusion en volume 2009.
    Conclusion pas de panique , mais si vous êtes inquiets achetez des marque-page blindés…

  19. Comment by lesyeux on 18 February 2007 13:07

    le micro onde, pour vous faire rater vos correspondances à l’aéroport ya pas mieux
    déjà eu affaire à la police aux controles, ils vous embarquent pour un rien, touchez leur l’épaule et c’est le poste immédiatement, sont très nerveux en ce moment

    mais le flicage on s’y prète avec une telle complaisance : cartes de crédit qui servent de petits cailloux à vos itinéraires pour vous suivre, il n’y a pas meilleur flic, modes de consommation, fréquentations etc etc….ils savent tout
    téléphone portable qui garde en mémoires toutes vos communications
    passeports déjà biométrique avec obligation de faire une tronche de repris de justice
    bracelets electroniques qu’on commence à mettre aux nouveaux nés à la naissance

    sans compter que google earth épie vos faits et gestes dans votre maison, vous etes sur internet, ça gene personne, tout lemonde est content ‘oh vous avez vu , on voit ma maison !!’

    on va muter, telles que s’opèrent les transformations ataviques à travers les âges ,des mutations de l’homme , on finira par naitre avec une puce sous la peau

    la manière de résister : refuser tous ces jouets pour grands enfants qui croient être ainsi plus libres, alors qu’ils ne font que s’aliéner

    pour le passeport , faut l’enrouler dans des feuilles de bananier, ça marche très bien et c’est très discret

  20. Comment by Pierre Vandeginste on 18 February 2007 13:50

    @Michel Leduc
    Je trouve amusant que vous opposiez des arguments techniques, qui se situent au temps présent, au cri d’alarme lancé par des groupes de douzaines d’experts de renommée internationale et qui eux raisonnent sur ce qui pourrait se passer dans l’avenir.

    Le texte publié sur mon blog résume un article beaucoup plus long et plus technique publié dans La Recherche. On y trouve des éléments de réponse à certains des points que vous soulevez. Par exemple.

    Vous dites : “- sans la clé contenue dans la zone à lecture optique du passeport on ne pas lire le contenu du passeport en clair (système BAC, basic access control)”

    J’explique qu’un équipe anglaise a montré que cette clé se devine en grande partie, vu qu’elle est la juxtaposition d’éléments plus ou moins accessibles (date de naissance, de validité du passeport…). Le texte de la Déclaration de Budapest résume tout cela en disant que l’entropie de cette clé est faible, ce qui permet d’envisager une “attaque en force brute”, c’est à dire en essayant toutes les combinaisons.

    Vous dites encore : “- le contenu de la puce n’est rien d’autre que le contenu de la page de données personnelles que nombre d’hotels vous photocopie depuis des années sans que l’on ait crié au scandale”

    Jusqu’à présent, on était certain d’une chose : il fallait avoir le passeport ouvert devant les yeux, quitte à regarder par dessus l’épaule de quelqu’un, pour le lire. La puce RFID permet aujourd’hui d’envisager de lire un passeport à 10 mètres. Peut-être 100 un jour. Et d’y trouver des éléments qui n’ont jamais existé sur l’ancien passeport : signature numérique d’empreinte digitale et d’iris. Une partie de l’inquiétude provient du fait que la récupération d’identités numériques pourrait être réalisée massivement.

    Je ne vois pas en quoi mon texte serait catastrophiste. Et qui parle de panique ? L’essentiel de mon propos consiste à répercuter le propos de comités d’experts en sécurité informatique consultés par les instances gouvernementales mais pas écoutés. Si vous croyez que vos arguments techniques valent mieux que les leurs, libre à vous. Moi, ce qui m’ennuie, c’est que le public soit tenu dans l’ignorance de la Déclaration de Budapest.

  21. Comment by Pierre Vandeginste on 18 February 2007 13:56

    @lesyeux

    “sans compter que google earth épie vos faits et gestes dans votre maison”

    Celle-là, je ne l’avais pas encore lue ! J’aime bien l’humour, mais je ne suis pas sûr que mélanger les causes réelles de souci et les hypothèses relevant de la pure parano aide à se défendre.

  22. Comment by Cesare on 20 February 2007 16:50

    A qui profite le crime?
    Je ne sais pas si le RFID profitera un jour aux futurs Hitlers, c’est juste probable, comme avaient profité aux Nazis les premiers calculateurs IBM ou l’ancêtre du numéro de sécurité sociale… C’est clair que si jamais il aura des dictatures, ou seulement des démocraties à poigne, elles ne se priveront pas, et tout le monde fermera sa gueule, comme d’hab…

    Mais ce point de vue est réducteur, un peu comme les rassurances pseudo-techniques de Monsieur Leduc….

    Pour bien saisir l’enjeu, il faut se demander à qui il profite, là, tout de suite… parce que si les nouvelles technologiesde flicage généralisé sont souvent très très chères, elles ne sont pas couteuses pour tout le monde. Au contraire: plus elles coutent cher, plus elles rapportent à certains, notament aux businessmen de la peur et de la sécurité (cella-là servant notamment à se faire plus de sous avec celle-ci). Ces messieurs et leurs société, outre semer la panique sur les médias, un peu comme le feraient des vulgaires terroristes, sont aussi de gros employeurs pas seulement d’(ex) flics et autres barbouzards, mais aussi de “spécialistes” aussi désintéressés que Monsieur Leduc, qui est dans ce débat conseil et partie.

    J’espère avoir apporté quelques éléments de compréhension.
    C.

  23. Comment by Pierre Vandeginste on 20 February 2007 18:59

    @Cesare
    Tu mets le doigt sur un ressort essentiel de ce genre d’affaire.
    Le politique qui prend une décision dans ce domaine n’y connait rien. Mais le pire, c’est quand il est persuadé du contraire : quand il croit savoir, parce que son vieux pote de promo qui est maintenant Directeur Europe chez Schmulck Inc. lui a expliqué à quel point sa techno était géniale au cours d’une bonne bouffe des familles. Une fois que le buzz (RFID = sécurité), le tour est joué. ET comme tu dis, tout le monde n’est pas malkheureux dans cette affaire, puisque des contrats ont été signés, des marché emportés.

  24. Comment by LEGUEDE Kokutsè Domefaa on 24 February 2007 15:13

    Je désire avoir le passeport du citoyen du monde

  25. Comment by desintegre on 25 February 2007 11:49

    citoyen du monde = je désire que les passeports soient supprimés?

  26. Comment by Delzaron on 7 March 2007 14:49

    Ou aller sur une ile déserte ?

    Sérieusement, entre les tags RFID, les progrès de la biométrie, les portables, les spywares (merci microsoft ! deux conseils : prenez linux et mozilla)les caméras de surveillance, toutes les cartes à puce et les fichiers, il y a de quoi se faire du souci. Sans compter l’augementation de la puissance des micoprocesseurs et le dévellopement de la nano, qui rendra cela toujours plus rapide et efficace. Sans compter l’adoption du projet de loi sur la prévention de la délinquance : emprisonner pour des crimes que vous pourriez commetre ! Ce monde va-t-il devenir celui de minority report ou d’equilibrium ?

    Allors, faut-il émigrer dans un PMA ou dans un coin désert ?

    Ou faut-il se battre ? griller les RFID, rotir les caméra de surveillance au micro-onde (ça marche avec un four !) (autre méthode ?), faire des fausses empreintes digitales (avec de la gélatine), utiliser des postiches ou se faire pousser la barbe, faire des yescards (RFID ou non). Au final, seuls les mafieux, les térroriste et les barbouzes pourront duper le système…

  27. Comment by Michel Kambale Kiputsu on 16 March 2007 8:41

    Savoir comment devenir membre de votre organisation
    Cordialement

  28. Comment by traore moussa dit tiemoko on 17 June 2007 18:50

    bonjours je sais pas a qui je m’adresse directement ici mais mon but sur ce site c’est de savoir comment obtenir un passeport des citoyens du monde s’il vous plait repondez moi.
    merci d’avance.

Comments RSS TrackBack Identifier URI

Leave a comment


5 questions à Nathalie Kosciusko-Morizet
Vido propulsée par politicshow

Le journal radio de LMC

Le Monde Citoyen Radio