Comment ça marche

Du jumelage Bluetooth au relais volontaire, voici le trajet d'un message, et ce que chaque étape voit ou ne voit pas.

1. Le jumelage en face‑à‑face

Deux personnes activent la messagerie et rapprochent leurs téléphones. Par Bluetooth, elles échangent leurs clés publiques et créent une clé de conversation commune. Elles comparent une empreinte (quelques caractères à lire à voix haute) pour être sûres qu'il n'y a personne au milieu.

La clé peut être renouvelée en se recroisant. Rien de ce jumelage ne passe par Internet.

2. Le chiffrement

Chaque message est chiffré de bout en bout : accord de clés X25519, puis chiffrement AES‑256‑GCM. L'application chiffre à l'envoi et déchiffre à la réception. Les clés privées restent sur les téléphones, protégées par le code PIN ou la biométrie. Personne d'autre, pas même Echoes of Hackers, ne peut lire un message.

Votre identité et sa phrase secrète

Votre identité Phoques repose sur une clé privée qui ne quitte jamais l'appareil. Sur le téléphone, elle est protégée par le code PIN ou la biométrie ; sur le client PC, par une phrase secrète. Cette phrase ne sert qu'à déverrouiller l'identité localement : elle est transformée par une dérivation PBKDF2 et rien n'est stocké qui permettrait de la retrouver.

Notez soigneusement votre phrase secrète : aucune récupération n'est possible. Si vous l'oubliez, l'identité correspondante est définitivement perdue et vous devez en recréer une (puis rejumeler vos contacts).

3. Le trajet d'un message

Bluetoothà portée Wi‑Fi directmême réseau Contactcommun Relaisvolontaire Filelocale Phoques essaie dans l'ordre, du plus direct au plus patient À chaque étape, le message reste chiffré de bout en bout.

4. Le relais volontaire

Un relais est une simple boîte aux lettres pour enveloppes chiffrées. Il permet à deux personnes de communiquer même quand elles ne sont pas sur le même réseau. Dans Phoques, chacun choisit d'accepter d'être un nœud relais pour ses contacts : c'est le prix d'une messagerie sûre sans serveur central. Le relais de ce site (bot-y.fr/phoques-relay) est un nœud volontaire parmi d'autres ; vous pouvez en ajouter, en retirer, ou n'utiliser que le vôtre.

Le relais voit

  • Une enveloppe déjà chiffrée (illisible)
  • La boîte de destination : l'empreinte SHA‑256 d'une clé publique, pas un nom
  • La taille et l'instant du dépôt

Le relais ne voit pas

  • Le contenu d'un message
  • Qui l'a envoyé
  • La liste de vos contacts

Pour relever sa boîte, le téléphone doit prouver qu'il détient la clé privée correspondante (défi‑réponse). Personne ne peut donc lire ni vider la boîte d'autrui. Les enveloppes ont une durée de vie limitée puis sont détruites. Le relais ne tient aucun journal applicatif.

5. Éphémère, « Vu », destruction

  • Messages éphémères : option par conversation, le message s'efface des deux téléphones après lecture.
  • Accusé « Vu » : indique que l'autre a lu ; activable ou désactivable, par discrétion.
  • Tuer une conversation : supprime localement les messages de cette conversation, avec un avertissement clair, car c'est irréversible. Si une enveloppe traîne encore sur un relais, Phoques demande sa suppression.

Plusieurs conversations à la fois

Le relais est conçu pour servir beaucoup de conversations en même temps sans saturer : dépôts et relèves groupés, quotas par boîte et par connexion, et un message poli de ralentissement (le téléphone réessaie plus tard) quand la limite est atteinte. Chaque conversation reste séparée et opaque.

La limite honnête : sans serveur central, deux téléphones derrière des réseaux fermés (4G/CGNAT) ne se joignent pas toujours directement. Le relais volontaire sert justement à franchir ce mur, en gardant l'enveloppe chiffrée jusqu'à la livraison.