Tuta nextcloud : quand le chiffrement fait de la résistance
La semaine dernière, un client m’appelle. Panique totale. Il veut absolument brancher sa boîte Tuta sur son Nextcloud perso, histoire de centraliser ses pièces jointes et de causer avec ses potes dans Talk. Sauf que Tuta, depuis toujours, refuse l’IMAP. Autant dire que le monsieur se retrouve comme un plombier sans clé à molette. Et là, surprise : les devs de Tuta ont sorti une intégration Nextcloud. Oui, oui. Tuta nextcloud, ça existe maintenant. Mais pas comme vous l’imaginez.
Je vais être franc tout de suite. Cette astuce sent le bricolage à plein nez, et pas le bon bricolage. Celui où tu colmates une fuite avec du scotch en espérant que personne ne remarque. Mine de rien, c’est exactement le genre de truc que je vois passer en atelier depuis quinze ans, et à chaque fois ça finit pareil : quelqu’un se réveille avec les pieds dans le plat.
Tuta nextcloud ou l’art de contourner l’IMAP par la porte de service
Pour comprendre le bazar, il faut se rappeler pourquoi Tuta refuse l’IMAP. Leur argument : IMAP, c’est un protocole qui stocke tout en clair côté serveur, ou presque. Donc incompatible avec leur modèle de chiffrement de bout en bout. Soit. Sauf que du coup, tu ne peux pas brancher ta boîte Tuta dans Thunderbird, dans Outlook, dans l’appli Mail de ton iPhone. Rien. Nada. Que dalle.
Alors quand Nextcloud débarque dans la conversation, Tuta a trouvé une parade. Plutôt que d’ouvrir un port IMAP, ils embarquent carrément leur propre client web à l’intérieur de Nextcloud. Tu te connectes à Nextcloud, tu cliques sur l’icône Tuta, et hop, tu te retrouves dans l’interface Tuta comme si tu étais sur leur site. C’est un peu comme installer un magasin dans un magasin. Sauf que le magasin en question, il a ses propres serrures, et le patron du premier magasin a les clés.
Attends, ça se complique. Parce que la vraie nouveauté, ce n’est pas juste d’avoir Tuta dans Nextcloud. C’est ce qu’ils ont greffé dessus.
- Un plugin qui envoie automatiquement les pièces jointes vers Nextcloud
- Une création de salons Talk directement depuis un mail
- Une espèce de passerelle entre ta messagerie chiffrée et ton cloud perso
Sur le papier, c’est élégant. Dans la vraie vie, c’est le genre de promesse que je vois exploser en vol régulièrement.
Le revers de l’astuce que personne ne veut regarder en face
Voilà le problème. Et il est énorme. Quand tu utilises Tuta dans le navigateur, c’est le serveur de Tuta qui te livre le code JavaScript qui déchiffre ta boîte. Le déchiffrement se passe côté client, dans ton navigateur, avec ton mot de passe. C’est le principe même du chiffrement de bout en bout. Le serveur ne voit jamais tes mails en clair.
Maintenant, quand tu fourres Tuta dans Nextcloud, qui est-ce qui livre le code ? Nextcloud. C’est ton serveur Nextcloud, celui que tu héberges peut-être chez toi, ou chez un hébergeur tiers, qui envoie à ton navigateur le JavaScript de Tuta. Et ce JavaScript, il contient la logique de déchiffrement. Autrement dit, entre Tuta et toi, il y a désormais un intermédiaire. Ton propre serveur Nextcloud.
Je ne suis pas certain à 100% que ce soit exploitable en l’état, hein. Mais d’après mon expérience en atelier, quand tu insères un maillon dans une chaîne de confiance, tu prends un risque. Toujours. Même si le maillon est sympathique. Même s’il est open source. Même s’il te dit bonjour le matin.
Le pire, c’est que ce n’est même pas de la paranoïa gratuite. Si ton Nextcloud est compromis, si quelqu’un arrive à modifier le code servi par ton instance, il peut potentiellement injecter du code qui récupère ton mot de passe Tuta au moment où tu le tapes. Bam. Boîte ouverte. Chiffrement de bout en bout qui devient chiffrement de bout en bout… sauf au milieu.
Pourquoi cette intégration me met mal à l’aise (et pourquoi vous devriez aussi)
Je vais vous raconter un truc. Il y a quelques années, un client m’appelle parce que son Nextcloud se comportait bizarrement. Lent, des popups étranges, des connexions sortantes vers des IP inconnues. Verdict : quelqu’un avait réussi à modifier un plugin. Un simple plugin de synchronisation. Le type a mis deux semaines à s’en rendre compte. Deux semaines pendant lesquelles ses données ont transité ailleurs.
Alors quand je vois Tuta qui accepte de faire passer son code par un serveur tiers, je tique. Tuta, c’est quand même la boîte qui a construit toute sa réputation sur le refus du compromis. Pas d’IMAP, pas de SMTP classique, pas de calendrier compatible CalDAV pendant longtemps. Ils ont dit non à tout le monde pendant des années, au nom de la sécurité. Et là, pouf, ils disent oui à Nextcloud. Pas à un petit Nextcloud de rien du tout. Non, à Nextcloud, la plateforme que tu installes sur ton serveur, que tu mets à jour tous les trois mois, et dont les plugins sont développés par une communauté immense.
Autant dire que la surface d’attaque vient de tripler. D’un coup. Sans prévenir.
Maintenant, soyons honnêtes deux secondes. Je comprends la logique commerciale. Tuta veut exister dans l’écosystème Nextcloud parce que c’est là que vivent les utilisateurs un peu geeks, un peu soucieux de leur vie privée. C’est un marché. Un vrai. Et refuser IMAP, ça ferme des portes. Donc ils ont trouvé une fenêtre. Sauf que la fenêtre donne sur un balcon qui surplombe un vide juridique et technique.
Les alternatives que je conseille réellement à mes clients
Quand un client me demande de brancher sa messagerie sur Nextcloud, voilà ce que je réponds. Et ça ne va pas plaire à tout le monde.
- Si tu veux du chiffrement de bout en bout strict, garde Tuta dans son coin, dans son navigateur, point barre. Pas d’intégration.
- Si tu veux absolument tout centraliser dans Nextcloud, utilise une boîte mail classique avec IMAP, et accepte que le serveur voie tes mails. C’est un choix.
- Si tu veux les deux, monte deux boîtes séparées. Une Tuta pour le sensible, une classique pour le reste.
Je sais, c’est moins sexy qu’une intégration magique. Mais au moins, tu sais où sont tes données. Et ça, mine de rien, ça n’a pas de prix.
Ce que l’intégration Tuta nextcloud change vraiment pour un indépendant
Concrètement, qu’est-ce que ça donne pour quelqu’un comme moi, qui gère une petite activité de dépannage ? Rien de révolutionnaire, pour être honnête. J’ai testé vite fait sur une instance de labo. Le client Tuta dans Nextcloud fonctionne. Les pièces jointes partent bien vers Nextcloud. Les salons Talk se créent. Ça marche. Bravo.
Mais ça marche au prix d’une complexité que je trouve difficile à justifier. Tu dois maintenir Nextcloud à jour. Tu dois maintenir le plugin Tuta à jour. Tu dois surveiller les logs de ton serveur. Tu dois espérer que personne ne trouve une faille dans la chaîne. Et pendant ce temps, tu as l’impression d’avoir gagné en confort alors que tu as surtout ajouté des maillons.
Du coup, je me pose une question bête. Est-ce que Tuta n’aurait pas simplement pu proposer un pont IMAP chiffré, avec un client dédié qui gère le déchiffrement localement ? Techniquement, c’est faisable. Des projets le font déjà, à moitié. Mais non. Ils ont choisi la voie de l’intégration web dans un tiers. C’est un choix. Je ne le partage pas. Mais je le constate.
Et puis il y a un détail que personne ne relève. Cette intégration, elle est développée par qui ? Maintenue par qui ? Auditée par qui ? J’ai cherché. Je n’ai pas trouvé de réponse claire. Alors je me méfie. C’est mon métier de me méfier. Quinze ans de dépannage, ça vous forge un caractère.
Le vrai problème n’est pas technique, il est philosophique
Le chiffrement de bout en bout repose sur une promesse simple : toi seul peux lire tes messages. Pas ton fournisseur. Pas ton hébergeur. Pas un intermédiaire. Toi.
Dès que tu insères un composant tiers dans la chaîne, tu casses cette promesse. Pas forcément parce que le tiers est malveillant. Parce que le tiers est une variable. Une variable que tu ne contrôles pas. Une variable qui peut être compromise, mise à jour, modifiée, remplacée. Une variable qui, un jour ou l’autre, va se comporter autrement que prévu.
Alors oui, Tuta dans Nextcloud, c’est pratique. Oui, ça marche. Oui, ça va faire plaisir à ceux qui voulaient tout centraliser. Mais ça transforme une promesse absolue en promesse conditionnelle. Et moi, les promesses conditionnelles, j’en ai vu assez pour savoir qu’elles finissent toujours par décevoir quelqu’un.
Si vous voulez mon avis tranché : cette intégration est une erreur stratégique de la part de Tuta. Une erreur qui va leur coûter en crédibilité auprès de ceux qui les ont choisis précisément pour leur intransigeance. Et une erreur qui va coûter en sécurité à ceux qui l’utiliseront sans comprendre ce qu’ils font. Ce n’est pas grave en soi. C’est juste dommage.
Après, chacun fait ce qu’il veut. Moi, je continue à conseiller la séparation. Une boîte pour le sensible. Une autre pour le reste. Et Nextcloud pour ce pour quoi il est bon : le stockage, le partage, la collaboration. Pas pour servir de coffre-fort à une boîte mail qui a construit sa réputation sur le fait de ne jamais ouvrir la porte.
Source : Les news de Korben — Tuta contourne l’IMAP pour entrer dans Nextcloud
Source : article original