Résumé

  • RFC 9614 appelle partitionnement de la confidentialité la séparation entre « qui » et « quoi ». Un contexte regroupe les données, métadonnées et entités qui disposent d'un accès commun.
  • Deux rôles, deux connexions ou deux mandataires ne prouvent pas l'impossibilité de relier. Un propriétaire commun, un identifiant durable, la charge utile, l'heure, la taille ou un mode de secours peuvent recomposer la relation.
  • Une preuve exploitable décrit la carte des contextes, le contrôle de chaque opérateur, les jointures autorisées, la rétention, les canaux auxiliaires, les contournements et les résultats d'essais de corrélation.

Imaginons deux salles sans porte entre elles. Dans la première, le relais voit l'adresse du client et transporte une enveloppe chiffrée. Dans la seconde, la passerelle ouvre l'enveloppe mais ne voit que le relais. Chaque équipe peut affirmer honnêtement qu'elle ne possède qu'une moitié du récit.

Puis un analyste consulte les métadonnées. À 14 h 03 min 11 s, le relais reçoit un message de taille inhabituelle. À 14 h 03 min 11 s et quelques millisecondes, la passerelle traite un message presque identique. Les deux équipes dépendent du même groupe, du même outil d'observabilité et de la même conservation de quatre-vingt-dix jours. La porte absente du plan existe sous la forme d'une requête dans le lac de données.

RFC 9614 a été publié en juillet 2024 dans le flux IAB avec le statut Informationnel. Il définit le partitionnement comme une architecture destinée à dissocier les informations qui identifient une personne — le « qui » — de celles qui décrivent son activité ou ses données — le « quoi ». Son unité d'analyse est le contexte : l'ensemble des données, métadonnées et entités partageant un accès.

Cette définition empêche un raccourci commode. La confidentialité ne se déduit ni du nombre de boîtes, ni du nombre de sauts, ni du mot « chiffré ». Elle dépend de la capacité réelle d'une entité à participer à des contextes où le qui et le quoi deviennent visibles ensemble. Le protocole peut limiter cette capacité ; l'organisation, les journaux et les identifiants peuvent la rétablir.

La frontière utile n'est pas toujours technique

Un contexte ne correspond pas automatiquement à un serveur. Dix machines peuvent n'en former qu'un si elles envoient leurs traces au même système et obéissent au même administrateur. Inversement, une organisation unique peut instaurer des barrières cryptographiques, des accès séparés et des règles de destruction qui réduisent réellement la possibilité de joindre les observations. Dans les deux cas, il faut des preuves.

Compter les intermédiaires masque donc la topologie du pouvoir. Un second mandataire retire peut-être une information au premier, mais ajoute un acteur, une dépendance de disponibilité et un nouveau lieu de conservation. Le résultat s'améliore seulement si la distribution des observations résiste à l'association que le modèle de menace juge dangereuse.

RFC 6973 fournit le vocabulaire général des menaces contre la vie privée et de la minimisation des données. RFC 9614 concentre l'examen sur la relation. Une adresse, un nom de compte ou une empreinte peuvent être peu révélateurs dans un contexte ; associés à une recherche, une position ou un achat, ils décrivent une personne. L'enjeu n'est pas chaque colonne prise isolément, mais la jointure.

Cette approche commande un inventaire qui traverse les couches : adresse réseau, résolveur, terminaison cryptographique, session de transport, jeton d'authentification, facturation, télémétrie, assistance et fraude. Un diagramme limité au chemin nominal ne montre pas les contextes administratifs où les données finissent souvent par se rencontrer.

Le chiffrement déplace la visibilité

TLS rend le contenu illisible aux observateurs qui ne terminent pas la connexion. Mais le terminateur peut voir le texte en clair et connaît fréquemment l'origine de la connexion. Si le même service authentifie le compte et traite la requête, il participe déjà aux deux côtés de la relation. Le cadenas protège le trajet ; il ne prouve pas la séparation recherchée.

Un VPN produit un déplacement comparable. Il peut retirer au fournisseur d'accès la vue directe de certaines destinations, tandis que son propre opérateur voit la connexion entrante et la sortie. Ce déplacement peut être rationnel si le nouvel opérateur est mieux choisi ou mieux encadré. Il ne faut simplement pas le présenter comme une disparition de l'observation.

Deux connexions distinctes restent associables lorsqu'elles portent le même identifiant, la même empreinte de terminal ou un comportement rare. RFC 8981 réduit une forme de traçage liée aux adresses IPv6 stables grâce aux adresses temporaires. Mais une application qui conserve un jeton durable peut annuler ce bénéfice. La rotation à une couche ne compense pas l'identité persistante à une autre.

RFC 9000 décrit QUIC ; RFC 9180, le chiffrement hybride HPKE. Ces mécanismes définissent des frontières solides. Ils ne décident pas de la propriété des journaux, de leur durée de conservation ou du contenu identifiant placé volontairement dans la charge utile. L'architecture réelle commence là où la primitive cesse de décider.

OHTTP sépare bien, sous conditions

RFC 9458 définit Oblivious HTTP. Le client chiffre la requête pour une passerelle et la fait transiter par un relais. Le relais observe le client sans lire la requête ; la passerelle traite la requête sans recevoir directement l'adresse du client. RFC 9230 applique une logique voisine à DNS over HTTPS.

Ce partage n'est pas décoratif. Il retire à un point de service la vue complète et complique l'association à grande échelle. Mais son résultat dépend de l'exploitation. Un relais et une passerelle qui échangent des traces au niveau de la transaction peuvent recomposer la séquence. Une adresse électronique dans le corps chiffré révèle directement la personne à la passerelle. Des tailles rares et des temps alignés créent une clé indirecte.

La bonne formulation est limitée et vérifiable : le relais ne reçoit pas le contenu en clair ; la passerelle ne reçoit pas la connexion directe du client ; un adversaire donné doit disposer d'informations supplémentaires ou coopérer avec un autre contexte pour relier les deux. Cette phrase indique le gain sans fabriquer une promesse d'anonymat.

Le test doit reproduire le travail de l'adversaire. Des transactions semées et connues sont envoyées avec différents volumes, tailles et cadences. Une équipe tente ensuite les correspondances depuis la vue relais, la vue passerelle, la vue d'un opérateur commun et celle d'un observateur réseau. Le résultat doit être quantifié, pas résumé par un oui ou un non.

Privacy Pass est aussi un problème de contrôle

RFC 9576 décrit l'architecture Privacy Pass à travers plusieurs rôles, notamment l'origine, l'attesteur et l'émetteur. La propriété de confidentialité varie selon la distribution de ces rôles, les identifiants accessibles et la possibilité de rapprocher les événements.

Des noms de rôles différents ne signifient pas des autorités différentes. Si un groupe exploite plusieurs fonctions, s'il partage les comptes d'administration ou s'il centralise la réponse aux incidents, la séparation protocolaire peut rester utile tout en offrant une jointure organisationnelle. Une attestation rare suivie immédiatement d'un rachat rare peut suffire à réidentifier un passage, même sans identifiant commun explicite.

La structure capitalistique devient ici une donnée du système. Les sous-traitants, le fournisseur de nuage, les comptes d'analyse, les habilitations d'urgence et les obligations juridiques dessinent les frontières d'accès. Un contrat de non-collusion réduit peut-être le risque, à condition d'être auditable et soutenu par une rétention minimale. Il ne rend pas techniquement impossible une requête commune.

Multiplier les institutions n'est pas une fin. Chaque opérateur supplémentaire peut agrandir l'ensemble d'anonymat ou empêcher une vue totale, mais apporte latence, pannes et surfaces de coercition. Le bon dessin est le plus petit ensemble de contextes indépendants qui atteint un objectif mesuré et reste exploitable en période de stress.

L'heure et la taille font partie des données

Une ligne de journal sans nom n'est pas nécessairement anonyme. L'heure d'arrivée, la longueur, l'ordre, la région et la fréquence peuvent former une signature. Dans un trafic dense, plusieurs transactions se ressemblent ; dans une heure creuse ou pour un message exceptionnel, la correspondance peut devenir presque unique.

Le remplissage réduit certaines différences de taille. Les délais, lots et trafics de couverture rendent la chronologie moins précise. Mais ils consomment bande passante, énergie et temps de réponse. Un trafic artificiel mal conçu possède lui-même un motif. RFC 9614 ne prescrit pas une recette universelle parce que la menace et le coût diffèrent selon le service.

Cette limite doit apparaître dans le produit. Une solution peut protéger le contenu contre le réseau d'accès tout en restant vulnérable à un observateur mondial capable de comparer les chronologies. C'est une propriété utile si elle est annoncée honnêtement. Elle devient trompeuse lorsque le mot « intraçable » remplace le modèle de menace.

Les mesures doivent inclure la précision et le rappel de l'association, la taille de l'ensemble plausible, la fenêtre de rétention et les cas extrêmes. Les nouvelles tentatives, longues requêtes, erreurs et incidents régionaux rendent parfois une minorité beaucoup plus identifiable que l'utilisateur médian. La moyenne efface précisément les événements qui intéressent un attaquant.

Le mode de secours redessine les contextes

Un relais peut tomber, une passerelle saturer ou un dispositif anti-abus demander plus de signaux. L'opérateur prépare alors un accès direct, un passage à un seul saut, un en-tête de diagnostic ou une exception qui transmet l'adresse du client. Ces mécanismes servent la disponibilité et la sécurité. Ils modifient aussi la promesse de confidentialité.

Un mode ouvert en cas de panne maintient le service mais peut exposer l'identité. Un mode fermé préserve la séparation au prix d'un refus de service. Le choix dépend du produit ; l'opacité n'est jamais nécessaire. Il faut enregistrer le déclencheur, la durée, les personnes concernées, les nouveaux champs visibles et le sort ultérieur des traces d'exception.

La lutte contre l'abus exerce une pression durable. Les limites de débit et la détection de fraude utilisent volontiers une adresse ou un identifiant stable. Réintroduire un jeton universel en coulisse peut annuler le partitionnement. Des jetons adaptés au contexte, des agrégats, une rétention courte ou une tolérance accrue aux faux positifs sont possibles, mais impliquent des arbitrages explicites.

RFC 9297 et RFC 9484 donnent des éléments de contexte pour les datagrammes HTTP et le mandatement IP. Leur existence rappelle que le trafic moderne traverse plusieurs encapsulations et rôles. Aucun format ne dispense de vérifier le chemin effectivement emprunté lorsque le chemin normal échoue.

Construire un reçu de confidentialité

Le reçu commence par une carte. Pour chaque contexte : données, métadonnées, entités, opérateur de contrôle, sous-traitants, identifiants, empreintes, conservation, jointures permises et destruction. Il nomme les points où le chiffrement se termine. Il représente le chemin normal, les reprises, les diagnostics et les exemptions anti-abus.

Il classe ensuite les séparations. Certaines jointures sont cryptographiquement impossibles pour un rôle. D'autres sont interdites par contrat. D'autres encore ne sont évitées que par habitude. Cette distinction empêche une règle administrative souple d'être vendue comme une impossibilité technique.

Enfin, il mesure. Une équipe autorisée essaie de relier des transactions de test avec le temps, la taille, la séquence, la géographie et les événements rares. Elle répète l'essai quand la charge baisse, quand une région tombe et quand le système reprend. Elle publie les hypothèses et les résultats assez précisément pour détecter une dégradation.

La carte doit être versionnée. Une acquisition, un nouvel outil d'analyse, une modification de rétention ou un accès d'urgence peuvent réunir des contextes sans changer une ligne du protocole. La confidentialité est donc une propriété d'exploitation continue, non un certificat attaché une fois au dessin.

Sources