{"id":12272,"date":"2020-08-13T15:48:18","date_gmt":"2020-08-13T19:48:18","guid":{"rendered":"https:\/\/maximejohnson.com\/techno\/?p=12272"},"modified":"2020-08-14T10:54:08","modified_gmt":"2020-08-14T14:54:08","slug":"alerte-covid-mon-avis-sur-les-points-de-contentieux","status":"publish","type":"post","link":"https:\/\/maximejohnson.com\/techno\/2020\/08\/alerte-covid-mon-avis-sur-les-points-de-contentieux\/","title":{"rendered":"Alerte COVID: mon avis sur les points de contentieux"},"content":{"rendered":"<p><img decoding=\"async\" loading=\"lazy\" class=\"aligncenter size-full wp-image-12254\" src=\"https:\/\/maximejohnson.com\/wp-content\/uploads\/2020\/08\/covd.jpg\" alt=\"\" width=\"2000\" height=\"1500\" srcset=\"https:\/\/maximejohnson.com\/wp-content\/uploads\/2020\/08\/covd.jpg 2000w, https:\/\/maximejohnson.com\/wp-content\/uploads\/2020\/08\/covd-300x225.jpg 300w, https:\/\/maximejohnson.com\/wp-content\/uploads\/2020\/08\/covd-768x576.jpg 768w, https:\/\/maximejohnson.com\/wp-content\/uploads\/2020\/08\/covd-1024x768.jpg 1024w\" sizes=\"(max-width: 2000px) 100vw, 2000px\" \/><\/p>\n<p>Quelques lecteurs m\u2019ont demand\u00e9 au cours des derni\u00e8res semaines ce que je pensais de l\u2019application de tra\u00e7age f\u00e9d\u00e9rale Alerte COVID. <a href=\"https:\/\/maximejohnson.com\/techno\/2020\/08\/accessibilite-et-alerte-covid-quen-est-il-reellement\/\">J\u2019en ai d\u00e9j\u00e0 parl\u00e9 un peu ici<\/a>, mais voici, en gros, ma perception des principaux points de contentieux.<\/p>\n<p><strong>L\u2019application respecte suffisamment la vie priv\u00e9e<\/strong><\/p>\n<p>Alerte COVID n\u2019est pas une application parfaite, mais elle respecte dans l\u2019ensemble la plupart des meilleures pratiques, <a href=\"https:\/\/www.priv.gc.ca\/fr\/sujets-lies-a-la-protection-de-la-vie-privee\/renseignements-sur-la-sante-renseignements-genetiques-et-autres-renseignements-sur-le-corps\/urgences-sanitaires\/rev_covid-app\/\">comme l\u2019a analys\u00e9 \u00e0 la fin juillet le commissaire \u00e0 la vie priv\u00e9e du Canada.<\/a> On retient notamment que le positionnement GPS des utilisateurs n\u2019est pas enregistr\u00e9, ni leurs informations personnelles.<\/p>\n<p>Certains risques persistent, surtout du c\u00f4t\u00e9 de la s\u00e9curit\u00e9 informatique, mais n\u00e9cessiteraient un effort consid\u00e9rable pour un attaquant, qui devrait notamment obtenir les donn\u00e9es du gouvernement canadien et r\u00e9identifier les utilisateurs \u00e0 partir de ces informations anonymis\u00e9es. Dans les deux cas, ce ne serait pas impossible, mais ce serait difficile. Si quelqu\u2019un voulait obtenir la liste des personnes contamin\u00e9es par la COVID-19, il y aurait des cibles beaucoup plus faciles, ailleurs dans le syst\u00e8me de sant\u00e9.<\/p>\n<p>On a aussi mentionn\u00e9 pendant les auditions publiques de l\u2019Assembl\u00e9e nationale sur la question qu\u2019il y a des risques reli\u00e9s au protocole Bluetooth. C\u2019est le r\u00f4le des experts en s\u00e9curit\u00e9 informatique de relever tous les risques et tous les dangers. Mais en pratique, les attaques Bluetooth sont quand m\u00eame rares (je parle ici des attaques, et non des failles).<\/p>\n<p>Le risque reli\u00e9 au protocole Bluetooth est in\u00e9vitable si on veut utiliser une application de tra\u00e7age. C\u2019est la technologie qu\u2019utilisent les API de Google et d\u2019Apple, et c\u2019est la meilleure solution technologique offerte en ce moment (l\u2019Ultra Large Bande sera \u00e9ventuellement plus int\u00e9ressante, mais trop peu d\u2019appareils sur le march\u00e9 sont compatibles avec la technologie pour l\u2019instant). Personnellement, comme citoyen, c\u2019est un risque avec lequel je suis tout \u00e0 fait \u00e0 l\u2019aise de vivre (je prends des risques beaucoup plus grands dans ma vie de tous les jours).<\/p>\n<p>Ce qui n\u2019emp\u00eache \u00e9videmment pas que l\u2019on puisse am\u00e9liorer encore plus l\u2019application. Comme l\u2019a soulign\u00e9 pendant les auditions publiques de l\u2019Assembl\u00e9e nationale le titulaire de la Chaire de recherche du Canada en cybers\u00e9curit\u00e9 Benoit Dupont, de l\u2019Universit\u00e9 de Montr\u00e9al, un <em>hackathon<\/em> pourrait par exemple \u00eatre mis en place pour essayer de trouver des failles dans Alerte COVID, dont le code source est ouvert.<\/p>\n<p>Notons qu&rsquo;un autre risque a \u00e9t\u00e9 soulev\u00e9 lors des auditions publiques, <a href=\"https:\/\/www.lapresse.ca\/covid-19\/2020-08-13\/des-employeurs-pourraient-exiger-une-application-de-tracage-craint-la-cdpdj.php\">soit celui qu&rsquo;un employeur exige l&rsquo;utilisation d&rsquo;une application de tra\u00e7age<\/a>, que ce soit celle du gouvernement ou d&rsquo;une solution priv\u00e9e pour suivre les contacts au sein d&rsquo;une usine, par exemple. Pour moi, cette question en est toutefois une autre. M\u00eame sans Alerte COVID, les employeurs peuvent pr\u00e9sentement exiger de porter un bracelet pour le tra\u00e7age de contacts (ce qui est une m\u00e9thode beaucoup plus efficace que l&rsquo;utilisation d&rsquo;une application mobile, d&rsquo;ailleurs). Le d\u00e9ploiement de l&rsquo;application canadienne ne changera rien \u00e0 cette r\u00e9alit\u00e9. Ce sont cela dit deux dossiers qui devraient effectivement \u00eatre analys\u00e9s de front.<\/p>\n<p><strong>Les co\u00fbts de l\u2019application sont raisonnables dans le contexte actuel<\/strong><\/p>\n<p>L\u2019application Alerte COVID a \u00e9t\u00e9 d\u00e9velopp\u00e9e gratuitement par des b\u00e9n\u00e9voles de Shopify, et la s\u00e9curit\u00e9 a \u00e9t\u00e9 assur\u00e9e par des b\u00e9n\u00e9voles de BlackBerry.<\/p>\n<p>Il y a des frais associ\u00e9s \u00e0 l\u2019appli (stockage de donn\u00e9es et temps de calcul sur AWS, d\u00e9penses de Service num\u00e9rique canadien en lien avec le lancement de l\u2019appli et son suivi, etc.), et des investissements seront n\u00e9cessaires pour relier l\u2019application aux informations du minist\u00e8re de la Sant\u00e9, mais toutes proportions gard\u00e9es, il ne s\u2019agit pas d\u2019une d\u00e9pense majeure dans le contexte actuel de la lutte \u00e0 la COVID-19, surtout si on utilise l\u2019application qui a d\u00e9j\u00e0 \u00e9t\u00e9 d\u00e9velopp\u00e9e gratuitement, et si on utilise une approche d\u00e9centralis\u00e9e, o\u00f9 la sant\u00e9 publique n&rsquo;a rien \u00e0 voir avec l&rsquo;envoi de notifications, et o\u00f9 ceux qui re\u00e7oivent l&rsquo;alerte ne font ensuite qu&rsquo;utiliser les ressources existantes (les tests).<\/p>\n<p>Notons que si le gouvernement qu\u00e9b\u00e9cois d\u00e9cide de d\u00e9velopper sa propre application avec l\u2019aide de firmes de consultants, le calcul ne sera \u00e9videmment pas le m\u00eame. Je crois d&rsquo;ailleurs que ce serait une erreur.<\/p>\n<p>On ignore combien a co\u00fbt\u00e9 Alerte COVID jusqu\u2019ici, mais rappelons que l\u2019application de tra\u00e7age de l\u2019Alberta ABTraceTogether, qui avait \u00e9t\u00e9 r\u00e9alis\u00e9e par la firme Deloitte \u00e0 partir du code source de l\u2019application de tra\u00e7age de Singapour, avait pour sa part co\u00fbt\u00e9 625\u00a0000$.<\/p>\n<p><strong>Les risques mentionn\u00e9s pour la sant\u00e9 publique (surcharge du syst\u00e8me, faux sentiment de s\u00e9curit\u00e9) sont \u00e0 peu pr\u00e8s nuls<\/strong><\/p>\n<p>Outre la s\u00e9curit\u00e9 et la vie priv\u00e9e, quelques autres risques ont \u00e9t\u00e9 mentionn\u00e9s par rapport \u00e0 l\u2019application Alerte COVID. Certains d\u00e9put\u00e9s ont par exemple mentionn\u00e9 dans les auditions publiques de l\u2019Assembl\u00e9e nationale que les notifications envoy\u00e9es par l\u2019application pourraient surcharger le syst\u00e8me de sant\u00e9 avec des personnes qui voudraient se faire tester.<\/p>\n<p>Le probl\u00e8me est toutefois plut\u00f4t l\u2019inverse, selon ce qu\u2019on observe ailleurs\u00a0: <a href=\"https:\/\/www.technologyreview.com\/2020\/07\/10\/1005027\/8-million-people-14-alerts-why-some-covid-19-apps-are-staying-silent\/\">ces applications envoient trop peu de notifications<\/a>. D\u2019ailleurs, si l\u2019application envoyait 5000 notifications en une seule journ\u00e9e, il serait aussi facile pour le gouvernement de changer ses param\u00e8tres pour rendre plus strictes les conditions pour les envois d\u2019alertes (diminuer la distance estim\u00e9e n\u00e9cessaire entre deux utilisateurs pour qu\u2019un contact soit consid\u00e9r\u00e9, par exemple).<\/p>\n<p>Je ne suis pas d&rsquo;accord non plus\u00a0 avec ceux qui s&rsquo;inqui\u00eatent du fait que le Bluetooth n&rsquo;est pas capable par exemple de savoir si quelqu&rsquo;un avec qui ont a \u00e9t\u00e9 en contact portait un masque ou non. L&rsquo;efficacit\u00e9 des masques n&rsquo;est pas parfaite. Si j&rsquo;ai \u00e9t\u00e9 en contact avec quelqu&rsquo;un qui avait la COVID-19 pendant plusieurs minutes, je pr\u00e9f\u00e8re en \u00eatre inform\u00e9, m\u00eame s&rsquo;il avait un masque.<\/p>\n<p>L&rsquo;objectif de la sant\u00e9 publique n&rsquo;est pas (ou du moins n&rsquo;est plus) non plus de ne tester que ceux qui sont presque assur\u00e9ment atteints de la COVID-19, mais plut\u00f4t de tester ceux qui sont \u00e0 risque d&rsquo;avoir attrap\u00e9 le virus. Une application de tra\u00e7age ne dit pas qu&rsquo;on l&rsquo;a attrap\u00e9, mais plut\u00f4t qu&rsquo;on a \u00e9t\u00e9 en contact avec quelqu&rsquo;un qui l&rsquo;a. Si on a la capacit\u00e9 de tester, c&rsquo;est une bonne raison de le faire.\u00a0 Si on n&rsquo;a pas la capacit\u00e9 de tester, \u00e7a ne veut pas dire qu&rsquo;il faut r\u00e9duire le nombre de notifications. \u00c7a veut dire qu&rsquo;il faut augmenter la quantit\u00e9 de tests.<\/p>\n<p>L\u2019autre point parfois soulev\u00e9 est qu\u2019une telle application pourrait donner un faux sentiment de s\u00e9curit\u00e9, mais j\u2019ai mes r\u00e9serves par rapport \u00e0 cet argument. L\u2019appli nous indique qu\u2019on a \u00e9t\u00e9 en contact avec quelqu\u2019un qui avait la COVID. Elle ne pr\u00e9tend pas \u00eatre un masque N95. Il ne faut pas prendre les gens pour des valises non plus.<\/p>\n<p>Cela dit, il est vrai qu\u2019une telle application doit \u00eatre accompagn\u00e9e d\u2019une bonne documentation.<\/p>\n<p><strong>Les populations \u00e0 risque auront moins acc\u00e8s \u00e0 l\u2019application<\/strong><\/p>\n<p><a href=\"https:\/\/maximejohnson.com\/techno\/2020\/08\/accessibilite-et-alerte-covid-quen-est-il-reellement\/\">Selon mes calculs dans mon dernier billet sur le sujet<\/a>, environ 27% des adultes canadiens n\u2019auront pas acc\u00e8s \u00e0 l\u2019application Alerte COVID, soit parce qu\u2019ils n\u2019ont pas de t\u00e9l\u00e9phone intelligent, soit parce que leur mod\u00e8le est trop vieux.<\/p>\n<p>Une tr\u00e8s grande partie de ces Canadiens sont des personnes plus \u00e2g\u00e9es (le revenu est aussi un facteur pour d\u00e9terminer qui n\u2019a pas de t\u00e9l\u00e9phone, mais l\u2019\u00e2ge est le plus important), qui sont aussi les plus \u00e0 risque par rapport \u00e0 la COVID-19.<\/p>\n<p>Est-ce que cette discrimination est une raison pour ne pas l\u2019adopter? On sort ici de mon champ d\u2019expertise. Mais c\u2019est, cela dit, certainement une raison pour qu\u2019une application de tra\u00e7age ne soit pas consid\u00e9r\u00e9e comme une solution magique, mais plut\u00f4t comme un \u00e9l\u00e9ment parmi plusieurs autres pour contribuer au d\u00e9confinement (avec les tests facilement accessibles et un bon tra\u00e7age de contacts manuel).<\/p>\n<p>D&rsquo;ailleurs, il est important que l&rsquo;adoption d&rsquo;une application de tra\u00e7age ne s&rsquo;accomapagne pas d&rsquo;une r\u00e9duction des effectifs pour le tra\u00e7age manuel, notamment pour cette raison.<\/p>\n<p><strong>Les effets positifs document\u00e9s sont \u00e0 peu pr\u00e8s nuls<\/strong><\/p>\n<p>Si on analyse ce qui a \u00e9t\u00e9 fait ailleurs, force est de constater que les effets positifs de ces applications sont \u00e0 peu pr\u00e8s nuls.<a href=\"https:\/\/www.technologyreview.com\/2020\/07\/10\/1005027\/8-million-people-14-alerts-why-some-covid-19-apps-are-staying-silent\/\"> Leur taux d\u2019adoption est bas et les alertes sont rares.<\/a><\/p>\n<p>Cela dit, plusieurs des premi\u00e8res applications \u00e9taient mal d\u00e9velopp\u00e9es, ce qui a r\u00e9duit leur efficacit\u00e9 et entra\u00een\u00e9 une lev\u00e9e des boucliers qui a frein\u00e9 leur adoption.<\/p>\n<p>\u00c0 ma connaissance, aucune application dans les r\u00e8gles de l\u2019art n\u2019a \u00e9t\u00e9 lanc\u00e9e dans un pays pendant que celui-ci \u00e9tait aux prises avec une crise majeure, comme dans certains \u00e9tats aux \u00c9tats-Unis, par exemple. Est-ce qu\u2019une appli utilis\u00e9e dans ces conditions changerait la donne? Peut-\u00eatre que oui, peut-\u00eatre que non.<\/p>\n<p>Bref, je conc\u00e8de que les r\u00e9sultats positifs se font attendre par rapport aux applications de tra\u00e7age, mais il faut reconna\u00eetre que les conditions propices n\u2019ont pas \u00e9t\u00e9 r\u00e9unies non plus. Le potentiel positif reste donc pr\u00e9sent, m\u00eame si celui-ci ne sera probablement jamais aussi \u00e9lev\u00e9 que ce que les gens esp\u00e9raient au printemps.<\/p>\n<p><strong>Ceux qui y voient Big Brother devront \u00eatre consid\u00e9r\u00e9s<\/strong><\/p>\n<p>J\u2019ai jusqu\u2019ici surtout parl\u00e9 de ceux qui ont analys\u00e9 les dangers de l\u2019application d\u2019une fa\u00e7on raisonn\u00e9e. Mais certaines personnes ont aussi une r\u00e9action visc\u00e9rale par rapport \u00e0 Alerte COVID, qu\u2019ils voient comme un outil du gouvernement pour contr\u00f4ler leur vie et les suivre \u00e0 la trace.<\/p>\n<p>Technologiquement, l\u2019application Alerte COVID ne permet pas de faire \u00e7a.<\/p>\n<p>Il est malgr\u00e9 tout important d\u2019\u00e9couter ceux qui y voient Big Brother et de bien leur faire comprendre que le t\u00e9l\u00e9chargement de l\u2019application se fait sur une base volontaire, et qu\u2019il en sera toujours ainsi.<\/p>\n<p>Si le gouvernement du Qu\u00e9bec va de l\u2019avant avec l\u2019application, il devra trouver un moyen pour \u00e9couter cette partie de la population, lui permettre de s\u2019exprimer et lui r\u00e9pondre, tout en \u00e9vitant de faire d\u00e9raper la conversation et de donner trop d\u2019importance \u00e0 cet aspect qui n\u2019est, finalement, pas un v\u00e9ritable enjeu.<\/p>\n<p>J\u2019aurais toutefois tendance ici \u00e0 faire plus confiance aux sociologues qu\u2019aux experts technologiques pour g\u00e9rer cette question.<\/p>\n<p><strong>Les bienfaits potentiels me semblent plus grands que les risques \u00a0<\/strong><\/p>\n<p>Il est clair que les applications de tra\u00e7age ne sont pas une solution magique qui va r\u00e9gler la pand\u00e9mie \u00e0 elle seule. Dans bien des cas, les applications sont m\u00eame carr\u00e9ment inutiles. Je n\u2019ai par exemple pas besoin d\u2019une appli pour me dire qu\u2019un ami avec qui j\u2019ai soup\u00e9 la semaine derni\u00e8re a attrap\u00e9 la COVID. L\u2019ami en question pourra me le dire lui-m\u00eame (ou ceux qui font le tra\u00e7age de contacts pour la sant\u00e9 publique).<\/p>\n<p>Mais une application de tra\u00e7age pourrait \u00eatre importante pour me dire que j\u2019ai \u00e9t\u00e9 assis pendant 20 minutes au c\u00f4t\u00e9 de quelqu\u2019un dans l\u2019autobus qui avait la COVID-19, puisque ce genre de contact ne peut \u00eatre retrac\u00e9 manuellement.<\/p>\n<p>Il ne reste qu\u2019\u00e0 soupeser l\u2019importance des effets positifs et des risques de l\u2019application.<\/p>\n<p>C\u2019est \u00e9vident, mais si ces applis avaient sauv\u00e9 des millions de vies dans les pays o\u00f9 elles sont utilis\u00e9es, on ne se poserait m\u00eame pas la question. On accepterait les risques. Mais ce n\u2019est pas le cas. Les bienfaits observ\u00e9s sont limit\u00e9s, alors il est normal que les gens soient plus rigoureux dans leur analyse des dangers.<\/p>\n<p>Je crois personnellement que Alerte COVID adopte suffisamment les bonnes pratiques pour le respect de la vie priv\u00e9e et la s\u00e9curit\u00e9. Alerte COVID augmente notre surface d\u2019attaque, mais aucune des vuln\u00e9rabilit\u00e9s th\u00e9oriques potentielles de l\u2019application ne m\u2019a sembl\u00e9 assez importante pour la mettre aux poubelles. La gestion du risque ne veut pas dire la recherche du risque z\u00e9ro.<\/p>\n<p>Des risques th\u00e9oriques demeurent, mais quand vous allez faire un test COVID-19, vous donnez aussi votre nom et votre num\u00e9ro de t\u00e9l\u00e9phone. Rien de tout ceci n\u2019est parfait.<\/p>\n<p>Certaines personnes commandent des taxis chez eux, mais d\u2019autres donnent l\u2019adresse d\u2019un voisin et attendent \u00e0 l&rsquo;ext\u00e9rieur pour ne pas montrer que leur appartement est vide. Certains chiffrent toutes leurs communications avec des messageries archi-s\u00e9curis\u00e9es, d\u2019autres utilisent Gmail. Certains vont installer Alerte COVID. D\u2019autres non.\u00a0 Et c\u2019est tr\u00e8s bien ainsi.<\/p>\n<p>Cela ne veut pas dire qu\u2019il faut donner un passe-droit \u00e0 l\u2019application. Mais les probl\u00e8mes qui ont \u00e9t\u00e9 soulev\u00e9s jusqu\u2019\u00e0 pr\u00e9sent ne me semblent pas assez importants pour ne pas b\u00e9n\u00e9ficier de ses avantages, m\u00eame en consid\u00e9rant que ces derniers semblent pour l\u2019instant limit\u00e9s.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Quelques lecteurs m\u2019ont demand\u00e9 au cours des derni\u00e8res semaines ce que je pensais de l\u2019application de tra\u00e7age f\u00e9d\u00e9rale Alerte COVID. J\u2019en ai d\u00e9j\u00e0 parl\u00e9 un peu ici, mais voici, en gros, ma perception des principaux points de contentieux. L\u2019application respecte suffisamment la vie priv\u00e9e Alerte COVID n\u2019est pas une application [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"jetpack_post_was_ever_published":false},"categories":[10,30],"tags":[1426],"jetpack_featured_media_url":"","jetpack_shortlink":"https:\/\/wp.me\/p37EYA-3bW","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/maximejohnson.com\/techno\/wp-json\/wp\/v2\/posts\/12272"}],"collection":[{"href":"https:\/\/maximejohnson.com\/techno\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/maximejohnson.com\/techno\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/maximejohnson.com\/techno\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/maximejohnson.com\/techno\/wp-json\/wp\/v2\/comments?post=12272"}],"version-history":[{"count":2,"href":"https:\/\/maximejohnson.com\/techno\/wp-json\/wp\/v2\/posts\/12272\/revisions"}],"predecessor-version":[{"id":12275,"href":"https:\/\/maximejohnson.com\/techno\/wp-json\/wp\/v2\/posts\/12272\/revisions\/12275"}],"wp:attachment":[{"href":"https:\/\/maximejohnson.com\/techno\/wp-json\/wp\/v2\/media?parent=12272"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/maximejohnson.com\/techno\/wp-json\/wp\/v2\/categories?post=12272"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/maximejohnson.com\/techno\/wp-json\/wp\/v2\/tags?post=12272"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}