L’Europe veut amputer les hackers

Le 18 avril 2012

Un projet de directive européenne prévoit de pénaliser la possession et la distribution d'outils de hacking pour lutter contre la cybercriminalité. Une disposition aberrante y compris aux yeux de plusieurs communautés d'experts en sécurité informatique.

“Contre-productif”, “stupide”, un “danger pour l’Europe”, les spécialistes de la sécurité informatique interrogés par OWNI ne mâchent pas leurs mots pour décrire le projet de directive européenne qui vise à étendre à toute l’Union européenne ce qui existe déjà en France depuis la Loi pour la confiance dans l’économie numérique (LCEN) de 2004 : la répression du hacking. Qui est à la base un usage créatif des technologies et n’a donc rien d’illégal en soi.

Dangereux hackers d’intérêt public

Dangereux hackers d’intérêt public

Depuis jeudi et jusqu'à samedi soir, en plein Paris, le festival Hackito Ergo Sum réunit la crème des hackers sur les ...

En résumé : “Les cyberattaques sur des systèmes de communication deviendrait une infraction pénale passible d’au moins deux ans de prison. La possession ou la distribution de logiciels et d’outils de hacking serait aussi une infraction pénale, et les entreprises seraient responsables des cyberattaques commises dans leur intérêt.”

Sous couvert d’intentions louables, ce projet de directive présenté par la commission des libertés civiles ressemble fort à une bêtise technocrate dont les origines remontent à plusieurs années.

Ralf Bendrath, conseiller politique de l’eurodéputé Vert Jan Philipp Albrecht, rapporteur fantôme pour la directive, et accessoirement ancien hacker, nous rappelle l’historique :

L’approche générale pour combattre le cybercrime et les attaques contre les systèmes d’information à l’aide de lois pénales et de répression est basée sur la Convention sur le cybercrime de 2001 approuvée par le Conseil de l’Europe, et la nouvelle directive met à jour une ancienne décision de mise en application des ministères de la justice et des affaires intérieures européens de 2005

Épée de Damoclès

Sur certains points importants, le texte est flou, laissant une grande marge d’interprétation au juge. Ralf Bendrath déplore que l’on poursuive une politique aux effets pervers :

Dès le début, nous avons expliqué que si vous pensez avoir le moindre effet sur les mauvais garçons en mettant en place des sanctions et en introduisant quelques circonstance aggravantes dans un code pénal, vous êtes juste naïf.

Dans ce sens, la directive ne fera pas beaucoup la différence. Le danger vient plus des dispositions qui pourraient aussi affecter les “white hackers” (les “gentils hackers”), ceux qui identifient et réparent les failles de sécurité. Nous avons besoin d’eux car ils servent de système immunitaire de la société de l’information, et l’article 7 qui bannit les outils de hacking ou l’article 8 sur l’incitation à certaines attaques pourraient aussi les entraver.

C’est une épée de Damoclès qui est donc suspendue au-dessus des hackers. Eric Filiol, chercheur français spécialisé dans la sécurité informatique, directeur du centre de recherche de l’ESIEA, est tout aussi inquiet :

Cela peut concerner beaucoup de monde, les hackers, les chercheurs, c’est-à-dire ceux qui font vraiment de la sécurité informatique. Cela risque d’être à géométrie variable en fonction des intérêts. Ce texte est liberticide.

L’innovation vient d’en bas

Les opposants au texte redoutent que les intérêts défendus soient surtout ceux des grandes entreprises du secteur soient favorisées, car elles bénéficieraient de dérogations. L’eurodéputé suédoise du Parti Pirate Amelia Andersdotter détaille :

Tant qu’il faut une autorisation  pour l’utilisation d’outils, c’est bien sûr très bénéfique pour toutes les entreprises déjà établies dans le domaine de la sécurité – ils ont la capacité administrative d’avoir une autorisation, alors que quelqu’un qui bidouille sur son temps libre ne pourra pas.

Toutefois, Amelia Andersdotter pense que cette proposition ne fait pas non plus totalement les affaires des cadors de la sécurité :

Je pense que le lobby le sait aussi, si les gens ne peuvent plus se livrer à leur passion durant leurs loisirs, les entreprises de sécurité perdront leur base de recrutement.

Philippe Langlois, organisateur du festival Hackito Ergo Sum, qui a réuni la semaine dernière la crème des hackers à Paris, s’inquiète, en particulier sur le frein que cela pose en terme d’innovation :

On risque de construire un nouveau système où les poids lourds de l’armement et de la sécurité ont un droit non écrit d’avoir des outils de sécurité hostiles.  Sauf que celui qui innove dans la sécurité, ce n’est pas la grosse entreprise, c’est le petit gosse de 14 berges qui déchire tout, qui n’est pas identifié.

Et de s’interroger sur le rôle de l’ European Network and Information Security Agency (Enisa), l’agence de l’Union européenne dédiée à la cybersécurité, censée encourager les “best practices”. Sollicitée deux fois, elle n’a pas répondu à nos questions.

À quoi sert l’Enisa, ils sont payés pour ça, à réfléchir aux conséquences de leurs actes, pourquoi n’ont-ils pas expliqué pourquoi c’est débile ?

Retard

Le corollaire de ce système à deux vitesses, poursuit Eric Filiol, est que “les hackers vont se réfugier dans l’Internet underground, ils vont utiliser des BBS1, chiffrer leurs communications, cacher leurs découvertes.” Plus encore, le chercheur y voit là le fruit du lobbying américain qui aurait tout intérêt à ce que la loi passe :

Cela va nous faire prendre du retard, alors que nous travaillons déjà beaucoup leurs entreprises américaines, Vupen (société française spécialisée en recherche en vulnérabilités) par exemple, les a déjà pour principaux clients. C’est un danger pour l’Europe. Et cela va inciter les hackers à travailler pour des intérêts contestables, des grosses entreprises commerciales.

En Allemagne, où une loi similaire a été passée en mai 2007, l’effet a été immédiat : dans les mois qui ont suivi, des projets ont été délocalisés ou arrêtés plutôt que de prendre le risque d’encourir des sanctions. Si Ralf Bendrath craint aussi les conséquences néfastes, il n’y voit pas là le fruit du lobbying américain :

Autant que je sache, il n’y a pas eu de pression particulière, car cette directive fait partie d’un ensemble de mises à jour d’un certains nombres de lois de régulation sur les affaires intérieures et le droit pénal, pour lesquelles l’Union européenne a désormais une nouvelle base légale, avec le Traité de Lisbonne.

Contacté par OWNI, EADS a répondu qu’il “ne souhaite pas s’exprimer sur ce sujet pour l’instant car la directive européenne n’est encore qu’un projet”. Le délai était trop court pour Thales et Vupen ne nous a pas répondu.

Hackers de toute l’Europe, bougez-vous

30 ans de bidouille politique

30 ans de bidouille politique

Le Chaos Computer Club, célèbre et influente organisation de hackers allemands, fête ses trente ans cet automne. Pour ...

Les Verts s’activent pour infléchir la loi, réussissant à insérer “quelques garde-fous dans la position du Parlement européen” contre les risques de saper le travail des hackers amateurs. Sans toutefois être sûr qu’ils passent toutes les étapes. Les négociations entre la Commission européenne, le Parlement européen et le Conseil des ministres commenceront le 23 avril, avec une session plénière au  en juillet prochain. Ralf Bendrath en appelle à la communauté :
“Cela serait d’un grand secours que les experts en sécurité informatique et les hackers des différents pays de l’UE pouvaient parler avec leur eurodéputé et leurs administrations dans les semaines qui viennent pour s’assurer que nous aboutissions au meilleur résultat possible, ce qui dans ce cas, signifie expurger les dispositions les plus stupides et les plus dangereuses du texte final.” Et en la matière, le fameux modèle allemand sert de référence, encore une fois, comme l’explique Eric Filiol :

L’Allemagne agit de manière intelligente, en développant leur communauté de hackers : le Chaos Computer Club a pignon sur rue. Il est sain d’avoir une communauté active.


Illustration et couverture par Christopher Dombres (cc-by) ; illustration par Tsevis (cc-byncnd)

  1. Bulletin Board System, système d’échange de messages et de fichiers remontant aux années 80. []

Laisser un commentaire

  • Grumpf le 18 avril 2012 - 9:32 Signaler un abus - Permalink

    Suédoise, Amelia Andersdotter, pas islandaise ;)
    Zavez fait un portrait d’elle ya pas si longtemps en plus :p

    • Vous aimez
    • Vous n'aimez pas
    • 0
    Lui répondre
  • Basile le 18 avril 2012 - 10:20 Signaler un abus - Permalink

    Amelia Andersdotter n’est elle pas plutôt euro-députée suédoise?

    • Vous aimez
    • Vous n'aimez pas
    • 0
    Lui répondre
  • y4ku le 18 avril 2012 - 13:39 Signaler un abus - Permalink

    Donc en téléchargeant une distrib BackTrack, on tomberai sous le coup de cette directive? Mais quelle bande de tarte….

    • Vous aimez
    • Vous n'aimez pas
    • 0
    Lui répondre
  • Jacen le 18 avril 2012 - 14:19 Signaler un abus - Permalink

    “Sous couvert d’intentions louables, ce projet de directive présenté par la commission des libertés civiles ressemble fort à une bêtise technocrate” ->
    “La technocratie est une forme de gouvernement (d’entreprise, d’État) où la place des experts techniques et de leur méthodes est centrale dans les prises de décision” (wikipedia)

    C’est pas une bêtise technocrate, c’est une bêtise de gens qui croient que leur culture “générale”, principalement littéraire, leur permet de prendre des décisions adaptées malgré une méconnaissance totale des sujets traités.

    C’est tout sauf une technocratie, et moi je dis au contraire “vivement la technocratie”.

    • Vous aimez
    • Vous n'aimez pas
    • 0
    Lui répondre
    • corrector le 15 décembre 2012 - 7:12 Signaler un abus - Permalink

      Exactement.

      Parmi les politiques, à peine quelques % ont une culture scientifique de base.

      Ce serait amusant de poser quelques questions scientifiques basiques à des hommes politiques, niveau collège ou bac. Même Allègre s’est ridiculisé sur une simple question de chute des corps!

      Ils ont des “conseillers” qui leur “mâchent le boulot” soi-disant, en réalité qui pensent à leur place. Les politiques sont des acteurs qui lisent un texte. Leur tête est vide, sauf pour ce qui est des bons sentiments dégoulinants.

      Ainsi certains députés PS peuvent demander sans rire que le taux “de contamination” OGM autorisé soit le taux de détection, au nom du fait qu’aucun taux précis n’est démontré sans risque (alors qu’aucun taux n’est démontré à risque, et que la démonstration d’un taux sans risque pour un produit quelconque se fait modulo un paquet d’hypothèses “scientistes” comme les sectes escrolo disent).

      • Vous aimez
      • Vous n'aimez pas
      • 0
      Lui répondre
  • Raphaël le 18 avril 2012 - 20:24 Signaler un abus - Permalink

    Et pendant ce temps la, Israël et les États-Unis développent une formation pour hacker professionnel…

    • Vous aimez
    • Vous n'aimez pas
    • 0
    Lui répondre
  • Tototutute le 18 avril 2012 - 20:44 Signaler un abus - Permalink

    Thalès c’est un mathématicien.
    Thales c’est une société.

    • Vous aimez
    • Vous n'aimez pas
    • 0
    Lui répondre
  • Karla le 18 avril 2012 - 21:01 Signaler un abus - Permalink

    “Vupen (société française spécialisée en recherche en vulnérabilités)”
    Vous voulez dire en espionnage des internautes et qui travaille exclusivement pour des officines gouvernementales ? Voir à ce sujet l’article du Washington Post ou Wikileaks http://wikileaks.org/spyfiles/docs/vupen-security/279_threat-protection-program-exploits-for-law-enforcement.html.

    • Vous aimez
    • Vous n'aimez pas
    • 0
    Lui répondre
  • sarroub mourad le 19 avril 2012 - 11:33 Signaler un abus - Permalink

    Aux USA aussi des ‘militants’ de la libre pensée militent contre SOPA, ACTA et.c… Nos gouvernants qui militent pour un Nouvel Ordre Mondial, mettent la pression pour faire passer au ‘triceps’ des lois pour CENSURER l’information.

    Est-il possible que nos chers ‘gouvernants’ aient des choses à nous cacher ?…

    La dictature est démocratiquement allouée pour notre plus grand bien !…

    • Vous aimez
    • Vous n'aimez pas
    • 0
    Lui répondre
  • mad le 19 avril 2012 - 12:08 Signaler un abus - Permalink

    Je comprends pas, les allemands on un modèle ouvert (KKK) ou fermé (loi de 2007 interdisant les outils)?

    • Vous aimez
    • Vous n'aimez pas
    • 0
    Lui répondre
  • Aethelwyn le 19 avril 2012 - 13:03 Signaler un abus - Permalink

    Bon sang, c’est comme priver un petit bricoleur de jardin de ses outils et de lancer des patrouilles faire la ronde dans le dit jardin toute les semaines…
    Personnellement j’en connais qui les attendraient avec des pelles pour pouvoir garder leur liberté de création et d’exploration des possibles…

    • Vous aimez
    • Vous n'aimez pas
    • 0
    Lui répondre
  • KheOps le 20 avril 2012 - 17:45 Signaler un abus - Permalink

    Une petite nuance concernant la politique soit-disant favorable de l’Allemagne : il y a quelques années, l’État allemand a donné au CCC le choix entre devenir une association enregistrée ou figurer sur la liste noire des organisation terroristes. Jusqu’à ce moment-là, ils étaient un collectif informel, non enregistré. En bref, l’Allemagne n’est pas si parfaite sur ce plan de sa politique. :)

    • Vous aimez
    • Vous n'aimez pas
    • 0
    Lui répondre
4 pings

  • événement culture 3 | Pearltrees le 19 avril 2012 - 9:45

    [...] Hackers de toute l’Europe, bougez-vous 30 ans de bidouille politique Contacté par OWNI, EADS a répondu qu’il “ne souhaite pas s’exprimer sur ce sujet pour l’instant car la directive européenne n’est encore qu’un projet”. L’Europe veut amputer les hackers » OWNI, News, Augmented [...]

  • Tic/Tice | Pearltrees le 22 avril 2012 - 10:15

    [...] L’Europe veut amputer les hackers » OWNI, News, Augmented Hackers de toute l’Europe, bougez-vous 30 ans de bidouille politique Contacté par OWNI, EADS a répondu qu’il “ne souhaite pas s’exprimer sur ce sujet pour l’instant car la directive européenne n’est encore qu’un projet”. Le délai était trop court pour Thales et Vupen ne nous a pas répondu. Le Chaos Computer Club, célèbre et influente organisation de hackers allemands, fête ses trente ans cet automne. [...]

  • [...] blog Geek Politics, lance son web-documentaire “La Démocratie dans les câbles”. Des hackerspaces aux Partis Pirates européens en passant par le Chaos Computer Club, le documentaire, fruit [...]

  • [...] J’apprenais il y a quelques temps qu’ « un projet de directive européenne prévoit de pénaliser la possession et la distribution d’outils de hacking pour lutter contre la cybercriminalité » via cet article sur OWNI. [...]

Derniers articles publiés