Retour sur les interrogations qui me sont les plus fréquemment adressées. Cette page est susceptible d’évoluer au fil des questions qui me sont posées.
(#1) Pourquoi la salamandre ? #
La salamandre (Salamandra salamandra) est une créature qui porte des valeurs inspirantes pour la cybersécurité. Elle est un symbole de :
- Discrétion, sa couleur noire lui permettant de se fondre dans la nuit,
- Dissuasion, ses tâches jaunes et son poison repoussant ses éventuels assaillants et lui permettant de ne craindre aucun prédateur,
- Résistance, car la légende la disait invulnérable au feu,
- Reconstitution, car elle est dite capable de régénérer ses membres après un accident.
(#2) Pourquoi ne communiquez-vous pas sur les réseaux sociaux ? #
En cybersécurité, il existe un principe célèbre qui s’appelle le “besoin d’en connaitre”. Il exprime simplement le fait qu’il peut être dangereux de laisser n’importe qui prendre connaissance d’une information dont il n’a pas l’utilité.
Les réseaux sociaux ont complètement bouleversé ce principe, et Linkedin - pour ne citer que lui - est un exemple en matière de vecteur de cyberattaque1.
Quand les utilisateurs malveillants ne sont pas le problème, il s’agit du réseau social lui-même qui devient une menace pour les entreprises, soit par ses politiques d’exploitation des données personnelles2, soit par ses failles de cybersécurité conduisant à des fuites de données colossales se retrouvant sur le dark net.3
J’ai le privilège de pouvoir fonctionner via le bouche-à-oreille qui permet d’avoir un premier maillon de confiance entre vous et moi, donc je préfère faire abstraction des réseaux sociaux pour mon activité, pour votre sécurité et pour la mienne.
Pour aller plus loin
Voir l’Open Source Intelligence (OSINT) ou Renseignement d’Origine Sources Ouvertes en français qui est la discipline consistant à tirer parti des informations librement accessibles par tous et qui sont trop souvent négligées par les utilisateurs et utilisatrices…
(#3) Pourquoi ne communiquez-vous pas sur vos précédentes expériences ? #
La réponse est assez similaire à celle de la question précédente, : le besoin d’en connaitre.
-
Communiquer sur ma clientèle actuelle serait tout simplement dangereux. Imaginez un voisin sur la place du marché qui dit à tous les passants “Je suis en train de renforcer la sécurité de ma maison”. Ce message sous-entend :
- Qu’il a de la valeur à sécuriser,
- Qu’il n’est actuellement pas au niveau,
- Qu’il est en plein chantier, donc avec une infrastructure partielle, immature et probablement vulnérable,
- Qu’il sera plus difficile de l’attaquer une fois le chantier terminé, donc que le bon moment pour le cambrioler, c’est maintenant.
-
Ne pas communiquer sur mes clients et clientes passés me permet de limiter la surface d’une attaque par ingénierie sociale. Difficile d’usurper mon identité connue des mes partenaires si vous ne connaissez pas les dits partenaires. L’emprunt de l’identité d’un consultant en cybersécurité de confiance avec qui vous avez déjà travaillé renforce la crédibilité de l’usurpateur et peut se révéler dévastateur.
Bien sûr, ces deux cas concernent uniquement le peu d’entreprises qui, pour accepter que l’on parle d’elles, ne font pas signer d’accord de non-divulgation à leurs consultants et consultantes.
Je comprends la nécessité d’en savoir plus sur la personne avec qui on est amené à travailler et confier sa cybersécurité et ses données, et je l’encourage. C’est pourquoi je souhaite installer cette relation de confiance non pas avec une liste de référence, mais par le bouche-à-oreille, notre connaissance mutuelle jouant le rôle de médiateur ou médiatrice initiant la mise en contact et pouvant être disposée à partager elle-même sa propre expérience avec Salamandra Cybersec.
(#4) Pourquoi deux adresses mails de contact différentes, et puis-je vous contacter autrement que par mail ? #
La compartimentation est un autre principe de base de la cybersécurité.
Les enjeux ne sont pas les mêmes entre une entreprise ou une association, et des activistes ou journalistes qui travaillent dans un environnement surveillé et répressif.
Les premiers sont préoccupés par la protection des données, l’espionnage industriel, ou la conformité par exemple, et sont moins inquiétés par le système législatif et le contrôle de l’État, car ils s’y conforment pour fonctionner légalement.
En revanche, la priorité des activistes et des journalistes est l’anonymat, car en déplacement dans un pays oppresseur à la politique hostile, une fuite de données peuvent mettre en danger leur vie.
La première adresse répond à de forts standards de cybersécurité avec une méthode de chiffrement asymétrique capable de résister aux ordinateurs quantiques4 et qui répond aux besoins des entreprises. Toutefois, les serveurs sont sur le sol européen, et plus précisément sur le sol de l’un des Fourteen Eyes5 qui sont susceptibles de dévoiler des informations sous la pression des gouvernements qui invoquent un motif sécuritaire.
Cela c’est déjà publiquement produit par le passé avec ProtonMail6, et ils l’avouent eux-mêmes : “Proton a reçu une injonction juridiquement contraignante de la part des autorités suisses, à laquelle nous sommes tenus de nous conformer.”7. Le contenu des mails étant chiffré, ce sont les méta-données qui sont partagées, telles que l’adresse IP qui permet d’identifier un utilisateur ou une utilisatrice.
Ainsi pour protéger les personnes à l’activité hautement sensible, je propose une seconde adresse. Cette dernière par le réseau Tor et n’est détenue par aucune entreprise. Cependant, elle est limitée à 100Mb de messages, limitée à 10 mails par jour, et est susceptible de changer régulièrement. Elle ne correspond donc pas à un usage classique de haute disponibilité que pourrait attendre une entreprise, mais est conçue pour une première prise de contact.
Seules ces deux adresses mails sont proposées pour un premier échange. Ensuite, nous serons éventuellement amenés à communiquer par téléphone, visio et/ou présentiel dans les environs de Toulouse, ou via un canal de communication personnel chiffré de bout en bout adapté à votre activité.
(#5) Les adresses mails sont-elles obfusquées ? #
L’obfuscation est un procédé qui fait débat en cybersécurité - peut-être que ce sera l’objet d’un article de blog. En tout cas, il s’avère peu efficace contre les bots8, sans parler des “progrès” de l’intelligence articielle qui sont désormais capables d’analyser des adresses mails contenues dans des images.
En revanche, l’obfuscation est extrêmement pénalisante en termes d’accessibilité en empêchant les lecteurs d’écrans de retranscrire fidèlement le texte aux personnes en situation de handicap. Je préfère donc risquer les spams plutôt que d’exclure des visiteurs.
J’en profite pour dire que j’ai essayé de concevoir ce site de la manière la plus inclusive et accessible qu’il soit, mais j’ai conscience que j’ai encore du progrès à faire dans le domaine. N’hésitez pas à me signaler mes erreurs ou oublis par mails.
(#6) Qui a développé ce site ? #
C’est moi, sur mon temps libre. Je ne propose pas de prestations de développement de site web ni de Search Engine Omptimization (SEO), mais si le site vous plaît (déjà merci ❤️), je peux vous expliquer comment il a été conçu en toute simplicité.
-
DGSI. “Approches malveillantes sur les réseaux sociaux professionnels” https://www.dgsi.interieur.gouv.fr/approches-malveillantes-sur-reseaux-sociaux-professionnels, 2025 ↩︎
-
Institut National du Service Public. “L’ affaire Cambridge Analytica” https://documentation.insp.gouv.fr/insp/doc/SYRACUSE/115953/l-affaire-cambridge-analytica-l-entreprise-qui-a-siphonne-les-donnees-de-87-millions-d-utilisateurs-?_lg=fr-FR, 2020 ↩︎
-
Forbes. “16 Billion Apple, Facebook, Google And Other Passwords Leaked” https://www.forbes.com/sites/daveywinder/2025/06/20/16-billion-apple-facebook-google-passwords-leaked---change-yours-now/, 2025 ↩︎
-
ANSSI. “Cryptographie post-quantique (PQC)” https://cyber.gouv.fr/enjeux-technologiques/cryptographie-post-quantique/, 2025 ↩︎
-
The Guardian. “Portrait of the NSA: no detail too small in quest for total surveillance” https://www.theguardian.com/world/2013/nov/02/nsa-portrait-total-surveillance, 2013 ↩︎
-
Reporterre. “Réputé sûr, Protonmail a livré à la police des informations sur des militants climat” https://reporterre.net/Repute-sur-Protonmail-a-livre-a-la-police-des-informations-sur-des-militants-climat, 2021 ↩︎
-
ProtonMail. “Important clarifications regarding arrest of climate activist” https://proton.me/blog/climate-activist-arrest, 2021 ↩︎
-
Jason Priem. “Email obfuscation decoder” http://jasonpriem.com/obfuscation-decoder/, 2026 ↩︎