Sécurité

Une sécurité que l’on comprend vraiment

L’accès à distance est puissant : nous avons donc conçu Pocketlid pour que vous ayez à nous faire confiance le moins possible. Voici comment cela fonctionne — sans jargon.

Qu’est-ce qui passe par où

Directement entre vos appareils, chiffré

  • Vidéo de l’écran
  • Son du Mac
  • Saisie clavier et pointeur
  • Fichiers et presse-papiers
  • Sessions de terminal

Via le serveur Pocketlid

  • L’adresse e-mail de votre compte
  • La liste de vos appareils : noms et clés publiques
  • Les messages d’établissement de connexion, comme les adresses réseau qu’utilisent vos appareils pour se joindre
  • Les demandes de réveil et l’état en ligne des Mac

Si une connexion directe est impossible, un relais chiffré (TURN) transmet le trafic. Il ne voit jamais que des paquets chiffrés.

Chiffré, en pair à pair

Votre téléphone et votre Mac se connectent via WebRTC, la norme utilisée pour les appels vidéo dans les navigateurs. Tout est chiffré entre les deux appareils.

Notre serveur n’est qu’un point de rencontre. Par conception, nous le considérons comme non fiable : même si quelqu’un en prenait le contrôle, il ne pourrait pas se faire passer pour votre téléphone auprès de votre Mac, ni pour votre Mac auprès de votre téléphone.

Chaque connexion est signée

Chaque téléphone crée une clé de signature dans Android Keystore. Cette clé est protégée par le matériel et ne peut pas être exportée. Votre Mac possède sa propre clé dans le trousseau de macOS.

Lors de la connexion, le téléphone signe un défi lié à cette session chiffrée précise. Le Mac vérifie que la clé appartient à un téléphone de confiance et que ce téléphone est toujours actif sur votre compte. Le Mac signe ensuite à son tour, et votre téléphone vérifie cette signature avec la clé enregistrée pour ce Mac. Si quoi que ce soit ne correspond pas, la connexion est fermée.

Le code PIN, bien fait

La première fois qu’un téléphone se connecte à un Mac, il saisit une seule fois le code PIN du Mac (au moins six chiffres). Le code PIN est vérifié avec CPace, un échange de clés authentifié par mot de passe : il ne quitte jamais le Mac, et une personne qui observe le trafic n’apprend rien qui lui permettrait de le deviner hors ligne.

Un attaquant n’a droit qu’à une supposition par tentative. Après cinq tentatives erronées d’affilée, le Mac se verrouille pendant des durées croissantes, jusqu’à une heure.

Téléphone perdu, pas de panique

Retirez un téléphone de votre compte dans Réglages › Téléphones de ce compte. Dès lors, vos Mac le refusent — même s’il possède toujours sa clé.

Vous pouvez aussi le retirer de la liste des téléphones de confiance du Mac : il lui faudrait alors de nouveau le code PIN.

Les contrôles sur votre Mac

Approuver chaque connexion

Une personne devant le Mac doit cliquer sur Autoriser dans les 30 secondes.

Demander le code PIN à chaque fois

Même les téléphones de confiance doivent saisir le code PIN à chaque connexion.

Choisir ce qui est autorisé

Activez ou désactivez l’accès au terminal et le transfert de fichiers.

Savoir qui est connecté

Notifications à la connexion et à la déconnexion, et historique des connexions.

Verrouiller à la fin

Verrouillez automatiquement l’écran du Mac à la fin de la connexion.

Rideau et verrouillage des commandes

Gardez l’écran noir et le clavier verrouillé pendant votre absence.

Sur votre téléphone

  • Verrouillez Pocketlid avec votre empreinte.
  • Un mot de passe Mac enregistré exige votre empreinte à chaque utilisation.
  • La clé de signature de votre téléphone reste dans Android Keystore et ne peut pas être copiée.

Bon à savoir

  • Toute personne pouvant ouvrir l’app sur votre téléphone déverrouillé peut utiliser vos Mac. Activez le verrouillage de l’app.
  • macOS vous demande d’autoriser l’Enregistrement de l’écran et l’Accessibilité. Pocketlid n’accepte que les commandes provenant de sessions authentifiées.
  • Notre serveur conserve votre compte et la liste de vos appareils. Consultez la Politique de confidentialité pour en savoir plus.

Vous avez trouvé une faille de sécurité ?

Écrivez-nous à support@pocketlid.com en indiquant « Security » dans l’objet. Nous vous répondrons aussi vite que possible et vous tiendrons informé.