On vous a envoyé un document et une empreinte
Vous avez deux fichiers. Le premier est le document, un PDF ou un fichier HTML contenant une
conversation. Le second est beaucoup plus petit, porte le même nom suivi de
.sha256, et contient une seule longue ligne de lettres et de chiffres. C'est
l'empreinte du document, relevée au moment où il a été écrit.
Recalculez cette empreinte vous-même. Si elle correspond, le document n'a pas changé d'un seul caractère depuis ce moment. Notre logiciel n'est pas nécessaire, et il ne doit pas l'être : tout ce qui suit se fait avec ce que votre ordinateur possède déjà.
Sous Windows
Ouvrez le dossier contenant le document, faites un clic droit en maintenant la touche Maj, puis choisissez « Ouvrir dans le Terminal » (sur les versions plus anciennes : « Ouvrir la fenêtre PowerShell ici »). Tapez ensuite ceci, en mettant le nom de votre fichier entre guillemets :
certutil -hashfile "conversation.pdf" SHA256
Vous obtenez une ligne de 64 caractères. Ouvrez le fichier .sha256 dans le
Bloc-notes et comparez les deux. Les majuscules et les minuscules n'ont aucune importance, le
reste en a.
Sur un Mac
Ouvrez Terminal, tapez shasum -a 256 suivi d'une espace, puis faites glisser le
document dans la fenêtre :
shasum -a 256 conversation.pdf Lire le résultat
- Les deux lignes sont identiques. Le document est, octet pour octet, le fichier dont l'empreinte a été relevée. Depuis, aucun message n'a été modifié, aucune page retirée, aucune date changée.
- Elles diffèrent, où que ce soit. Ce n'est pas le fichier que cette empreinte décrit. Un seul caractère modifié en change environ la moitié : il n'existe pas de petite différence ici, cela correspond ou cela ne correspond pas.
- Il n'y a pas de fichier
.sha256. C'est courant et non suspect. Demandez l'empreinte par écrit, par courriel ou dans le message qui accompagnait le document, et comparez avec celle-là. Une valeur communiquée avant que vous ne posiez la moindre question vaut mieux que le fichier lui-même.
Ce qu'une correspondance prouve, et ce qu'elle ne prouve pas
Elle prouve que le document n'a pas changé depuis que son empreinte a été relevée. C'est un fait solide, et c'est tout ce qu'il en découle.
Elle ne prouve pas qui a écrit les messages. On compare des octets, pas des intentions. Si quelqu'un fabrique une conversation puis l'exporte, l'export possède une empreinte parfaitement valable. Quiconque vous affirme qu'une empreinte règle la question de l'authenticité a quelque chose à vous vendre.
En revanche, elle retire un point du débat. Une fois acquis que le fichier n'a pas bougé après son envoi, la discussion porte sur l'origine des messages, qui est la vraie question.
Si vous préférez ne pas taper de commande
Votre navigateur sait faire le même calcul. Déposez le document ci-dessous : l'empreinte est
calculée sur votre propre ordinateur, par le navigateur lui-même, et le fichier n'est envoyé
nulle part. Si un fichier .sha256 l'accompagne, déposez-le aussi et la
comparaison se fait toute seule.
Calcul en cours…
SHA-256 de ce fichier :
Elles correspondent. Ce fichier est, octet pour octet, celui que cette empreinte décrit.
Elles ne correspondent pas. Ce fichier n'est pas celui que cette empreinte décrit.
ChatExport dispose d'un écran qui fait la même comparaison à votre place. Installez-le,
choisissez Check a document I was given sur le premier écran (l'interface du
logiciel est en anglais) et déposez-y le document. Si le fichier .sha256 se trouve à
côté, il est lu automatiquement ; sinon, un champ permet de coller l'empreinte que l'expéditeur
vous a communiquée. Rien n'est envoyé, aucun compte n'est demandé, et le fichier ne quitte pas
votre ordinateur.
C'est le même calcul que ci-dessus, avec la même limite, affichée sur l'écran lui-même. Si vous vérifiez un document parce que vous vous en méfiez, préférez les commandes : elles viennent de votre propre système, cet écran vient de ceux qui ont écrit le logiciel qui a produit le document. La différence est réelle, et c'est pour cela que cette page enseigne d'abord les commandes.
D'où viennent ces fichiers
ChatExport écrit le fichier .sha256 à côté de chaque export, sans qu'on le demande
et sans possibilité de le désactiver. Le document contient par ailleurs sa propre page
d'intégrité, avec l'appareil, la date de la sauvegarde et une référence propre à l'export, afin
que même une personne n'ayant que le document sache ce qu'elle lit.
S'il faut que la partie adverse produise un tel export, c'est réalisable : le programme fonctionne sur son propre PC Windows, lit une sauvegarde qui s'y trouve déjà et ne demande aucun compte. C'est en général une discussion plus courte que de réclamer un téléphone.
Toujours un doute
Écrivez à support@getchatexport.com en décrivant ce que vous voyez. Une différence mérite d'être comprise plutôt que devinée : la cause est parfois banale, un serveur de messagerie qui a réencodé la pièce jointe, ou simplement le mauvais des deux fichiers.