Le fax en ligne est-il sécurisé ? Ce qui est chiffré, ce qui ne l'est pas, et le fax face au courriel

Le fax en ligne est chiffré entre votre appareil et le service de fax, mais il n'est pas chiffré de bout en bout. Faxify, par exemple, protège ce premier tronçon avec un chiffrement SSL 256 bits (TLS). Le dernier tronçon jusqu'au télécopieur du destinataire passe par le réseau téléphonique public, qui ne chiffre pas les appels de fax. Le fax en ligne est donc plus sûr qu'un télécopieur de bureau partagé, puisque de votre côté il n'y a ni bac ni mémoire d'appareil, mais ce n'est pas un canal hermétique entre l'expéditeur et la personne qui lit le fax.
Nous développons Faxify, un service de fax en ligne de Const Agility, LLC au Texas, aux États-Unis, pour les numéros de fax des États-Unis et du Canada ; nous ne sommes donc pas neutres sur cette question. Nous commençons par les points faibles du fax, y compris ceux que Faxify ne peut pas corriger. Ce guide a été coécrit avec Jangul Aslam, qui a fondé Const Agility, dirige l'ingénierie de Faxify et a rédigé les sections sur le chiffrement et les protocoles.
TL;DR
- Le fax en ligne chiffre un seul tronçon : de votre appareil jusqu'au service, via TLS.
- Le fax n'est pas chiffré de bout en bout : le dernier tronçon jusqu'à un télécopieur traverse le réseau téléphonique public sans chiffrement, avec ou sans T.38.
- Les risques concrets se situent aux extrémités : erreurs de numéro, bacs partagés, mémoire des imprimantes. Le fax en ligne supprime les deux derniers de votre côté.
- Le fax ne donne aucune prise à l'hameçonnage par lien, mais seul le courriel chiffré de bout en bout (S/MIME, OpenPGP) protège un message sur tout le trajet.
- Ce que Faxify ajoute : le SSL 256 bits (TLS) au téléversement, un réseau d'opérateur aux États-Unis et au Canada, un statut « Livré » confirmé par l'opérateur et des liens de téléchargement signés à courte durée de vie.
Le fax est-il sécurisé ?
Sur la ligne, plutôt oui. À chaque extrémité, beaucoup moins.
Sur le réseau téléphonique traditionnel, écouter un appel de fax suppose d'accéder à la ligne ou à l'équipement de l'opérateur. La spécification de l'IETF pour chiffrer le fax sur IP, RFC 7345, note que cet obstacle physique est la principale raison pour laquelle le fax sécurisé sur le réseau téléphonique public n'a jamais été une priorité. Les points faibles, ce sont les appareils et les personnes qui les entourent.
- Le bac partagé. Un fax attend sur l'appareil, à la portée du premier venu.
- Le mauvais numéro. Deux chiffres inversés suffisent à envoyer chaque page à un inconnu, et un fax parti ne se récupère pas.
- La mémoire de l'appareil. Beaucoup d'imprimantes multifonctions contiennent un disque dur qui, comme le rappelle le guide de la FTC sur la sécurité des données des photocopieurs numériques, conserve des données sur les documents qu'elles faxent comme sur ceux qu'elles copient.
- L'appareil lui-même. En 2018, des chercheurs de Check Point ont pris le contrôle d'une imprimante tout-en-un HP Officejet Pro au moyen d'un seul fax piégé, en ne connaissant que son numéro de fax. HP avait déjà diffusé un correctif du micrologiciel avant la publication de ces travaux.
Le fax en ligne élimine le bac et l'appareil de bureau de votre côté de l'échange ; du côté du destinataire, tout dépend de ce qu'il utilise. Si un appareil partagé est votre point faible, voici comment passer du télécopieur au fax en ligne.
Le fax en ligne est-il chiffré ?
En partie. Le téléversement est chiffré ; le dernier tronçon ne l'est pas.
Quand vous envoyez un document depuis une application de fax en ligne, il parvient au service via TLS, le protocole derrière le S de HTTPS. Faxify utilise le SSL 256 bits (TLS) pour ce tronçon. Le service remet ensuite le document à un opérateur fax, qui le transforme en appel de fax ; pour atteindre un télécopieur traditionnel, cet appel traverse le réseau téléphonique public sans chiffrement.
Sécurité du fax, tronçon par tronçon
| Étape | Télécopieur de bureau | Fax en ligne |
|---|---|---|
| Chez vous | Des pages sur le bac, des copies en mémoire | Un fichier protégé par le verrouillage de l'appareil et la connexion à votre compte |
| Au départ | Un appel de fax non chiffré | Un téléversement chiffré via TLS |
| Le dernier tronçon | Non chiffré, sur le réseau téléphonique | Non chiffré, sur le réseau téléphonique |
| Chez le destinataire | Une page imprimée sur son bac | Idem, sauf s'il reçoit aussi ses fax en ligne |
Alors, quand un fournisseur de fax annonce un « chiffrement de bout en bout », demandez où sont les bouts. Si le destinataire a un télécopieur ordinaire, le dernier tronçon est un appel téléphonique non chiffré, quoi qu'il se passe en amont. Et « 256 bits » décrit la solidité du verrou sur une connexion, pas le nombre de connexions verrouillées. Quand vous comparez des services de fax en ligne, demandez quels tronçons le chiffrement couvre.
Le chiffrement des télécopieurs
Un télécopieur ordinaire ne chiffre rien. Le fax du groupe 3, c'est-à-dire la procédure T.30 de l'UIT-T que les télécopieurs et les services de fax utilisent pour dialoguer, transmet chaque page sous forme d'image non chiffrée. L'UIT a publié en 1997 des capacités de sécurité facultatives pour les terminaux du groupe 3 (T.36), et il existe des appareils spécialisés de chiffrement téléphonique, mais aucun des deux ne fait partie d'un appel de fax ordinaire entre deux bureaux.
Qu'est-ce que le fax T.38 ?
T.38 est la norme de l'UIT-T qui permet de transmettre en temps réel le fax du groupe 3 sur les réseaux IP ; elle a été approuvée pour la première fois en 1998. Les tonalités de fax résistent souvent mal à la compression et à la perte de paquets des appels par internet ; les opérateurs et les systèmes VoIP relaient donc plutôt le fax sous forme de données. T.38 transporte le fax, sans le chiffrer. La spécification RFC 7345 décrit comment encapsuler son transport habituel dans DTLS pour le chiffrer, mais c'est un choix de l'opérateur, invisible du côté de l'expéditeur, et cette protection s'arrête là où l'appel rejoint le réseau téléphonique traditionnel. Sur le passage du fax à l'infrastructure infonuagique, voir où va le fax numérique.
Le fax est-il plus sûr que le courriel ?
Sur quelques points précis, oui. Dans l'ensemble, tout dépend du courriel dont on parle.
Le fax va d'un point à un autre, vers un seul numéro. Les pages arrivent sous forme d'images : pas de lien sur lequel cliquer, pas de pièce jointe à ouvrir. Et une page imprimée ne se transfère pas à toute une liste en un clic. Le courriel standard perd sur les trois tableaux. Il est souvent chiffré entre les serveurs de messagerie, mais cela protège le trajet, pas le message, qui reste lisible dans la boîte de l'expéditeur, dans celle du destinataire et sur les systèmes des fournisseurs.
Le courriel l'emporte sur le point qui compte le plus pour les documents confidentiels : il peut être chiffré de bout en bout. Avec S/MIME ou OpenPGP, seul le destinataire peut lire le message, et une signature numérique prouve qui l'a envoyé et que rien n'a été modifié. Un appel de fax ordinaire ne fait ni l'un ni l'autre. Le hic, c'est la configuration : les deux parties ont besoin de certificats ou de clés.
| Fax | Courriel standard | Courriel chiffré de bout en bout | |
|---|---|---|---|
| Chiffré sur tout le trajet | Non | Non | Oui |
| Liens ou pièces jointes propices à l'hameçonnage | Aucun ; les pages arrivent sous forme d'images | Oui | Oui |
| Transfert en un clic | Difficile depuis une page imprimée, facile une fois le fax enregistré en PDF | Oui | Oui, une fois ouvert |
| Preuve de l'identité de l'expéditeur | Aucune ; l'en-tête du fax indique ce que l'expéditeur a bien voulu saisir | Faible ; les noms d'affichage sont faciles à usurper | Solide, avec une signature numérique |
Notre avis : pour un document ponctuel envoyé à un numéro de fax connu, le fax est un choix sensé, souvent plus sûr qu'une pièce jointe par courriel. Pour tout ce qui doit rester confidentiel de bout en bout, ni le fax ordinaire ni le courriel ordinaire ne conviennent. Utilisez un canal chiffré de bout en bout que les deux parties maîtrisent.
Comment Faxify protège vos fax
Voici ce que Faxify fait de son côté, et où cela s'arrête.
- Téléversement chiffré. Le SSL 256 bits (TLS) chiffre la connexion entre votre appareil et Faxify, ce qui protège les documents en transit sur ce tronçon. Ce n'est pas un chiffrement de bout en bout, et nous ne le présentons pas comme tel.
- Un réseau d'opérateur aux États-Unis et au Canada. Faxify n'envoie des fax qu'aux numéros des États-Unis et du Canada, et ces fax transitent par un réseau d'opérateur de ces deux pays.
- « Livré » confirmé par l'opérateur. Un fax n'affiche « Livré » que lorsque l'opérateur confirme que le télécopieur récepteur l'a reçu, et non quand votre téléversement se termine. Nous l'avons conçu ainsi parce qu'« Envoyé » vous dit seulement que le fichier a quitté votre téléphone. « Livré » ne prouve pas pour autant qui a ramassé les pages. Notre guide du fax en ligne pour les cabinets d'avocats explique pourquoi cette distinction compte pour les dépôts judiciaires.
- Liens de téléchargement à courte durée de vie. Les liens de téléchargement de vos fichiers de fax sont des liens signés à courte durée de vie : un lien collé dans une conversation ou conservé dans l'historique du navigateur expire au lieu de fonctionner indéfiniment.
Le reste relève de l'hygiène de votre compte. Vous vous connectez à Faxify avec Google, avec un code à usage unique envoyé à votre adresse courriel, ou avec Apple sur iPhone, iPad et le web. Quiconque contrôle ce compte Apple, Google ou de courriel peut accéder à votre historique de fax. Protégez ce compte avec un mot de passe fort et la vérification en deux étapes, et verrouillez votre téléphone et votre ordinateur. Relisez ensuite le numéro de fax avant d'appuyer sur Envoyer. Aucun chiffrement ne corrige un chiffre erroné.
Quand le fax n'est pas le bon outil
Le fax remet la copie d'une page à un numéro, et certaines tâches exigent davantage. Un fax transporte l'image d'une page signée, sans aucune trace de qui l'a signée ni de ce qui a pu être modifié ensuite ; les contrats ont donc leur place sur une plateforme de signature électronique comme DocuSign ou Adobe Acrobat Sign. La signature de page de garde de Faxify est une signature visuelle, pas une signature électronique. Une fois qu'un fax est imprimé ou arrive dans une boîte de réception, vous ne pouvez ni le révoquer, ni lui fixer une date d'expiration, ni limiter qui le lit, et son relevé de livraison atteste la remise à un numéro, pas l'identité des personnes qui ont consulté chaque page. S'il vous faut des autorisations par personne ou un journal indiquant qui a ouvert quoi, utilisez un lien de partage de fichiers, un portail client ou un système documentaire conçu pour cela.
Pour les informations de santé protégées (PHI), la limite est ferme, sans compromis possible. Faxify n'est pas conforme à la HIPAA et ne signe pas de Business Associate Agreement (BAA). N'envoyez pas de PHI via Faxify. L'opérateur et l'hébergeur de Faxify détiennent leurs propres BAA avec Faxify, ce qui ne vous étend aucune couverture HIPAA. Si votre flux de travail implique des PHI, choisissez un fournisseur de fax qui signera un BAA avec vous. Notre guide sur la HIPAA et le fax en ligne explique comment fonctionne cette chaîne.
Foire aux questions
Le fax en ligne est-il sécurisé ? Le fax en ligne est plus sûr qu'un télécopieur de bureau partagé, mais il n'est pas chiffré de bout en bout. Votre téléversement vers le service est chiffré par TLS (Faxify utilise le SSL 256 bits), et de votre côté, il n'y a ni bac partagé ni mémoire d'appareil. Le dernier tronçon jusqu'au télécopieur du destinataire traverse toujours le réseau téléphonique public, qui ne chiffre pas les appels de fax.
Les fax sont-ils sécurisés ? Sur le réseau téléphonique traditionnel, les fax sont difficiles à intercepter en transit, mais ils ne sont pas chiffrés. Un appel de fax standard transmet les images des pages en clair sur le réseau téléphonique, et le mettre sur écoute exige un accès à la ligne ou à l'équipement de l'opérateur. La sécurité du fax dépend donc surtout des extrémités : les numéros mal composés, les pages laissées sur un bac partagé et les copies stockées dans la mémoire d'une imprimante multifonction.
Le fax en ligne est-il chiffré ? En partie. Le fax en ligne chiffre le tronçon entre votre appareil et le service, généralement avec TLS ; Faxify utilise le SSL 256 bits. Le dernier tronçon n'est pas chiffré : pour atteindre un télécopieur traditionnel, le document traverse le réseau téléphonique public sous la forme d'un appel de fax ordinaire. Toute promesse de « fax chiffré de bout en bout » ne tient que si le document n'a jamais à devenir un appel téléphonique.
Peut-on intercepter un fax ? Oui, mais c'est difficile sur la ligne elle-même. Mettre un appel de fax sur écoute suppose d'intervenir sur la ligne téléphonique ou sur l'équipement de l'opérateur, ce qui exige généralement un accès physique ; sur les réseaux IP, le fax T.38 n'est pas chiffré, sauf si l'opérateur ajoute une protection comme DTLS. Les vrais risques se situent aux extrémités : un mauvais numéro, une page imprimée laissée sans surveillance, les copies stockées par une imprimante ou un compte piraté.
Le protocole T.38 est-il sécurisé ? Pas à lui seul. T.38, la norme de l'UIT-T pour acheminer les appels de fax sur les réseaux IP, relaie le fax sans le chiffrer. La spécification RFC 7345 définit une façon d'encapsuler son transport habituel dans DTLS pour le chiffrer, mais c'est un choix de l'opérateur réseau que l'expéditeur ne peut pas vérifier, et la protection s'arrête là où l'appel atteint le réseau téléphonique traditionnel.
Quel chiffrement Faxify utilise-t-il ? Faxify utilise le SSL 256 bits (TLS) pour chiffrer la connexion entre votre appareil et le service, ce qui protège les documents en transit sur ce tronçon. Faxify n'offre pas de chiffrement de bout en bout : les fax transitent par un réseau d'opérateur aux États-Unis et au Canada, et le dernier tronçon jusqu'à un télécopieur traditionnel traverse le réseau téléphonique public, qui n'est pas chiffré. Les liens de téléchargement de vos fichiers de fax sont des liens signés à courte durée de vie.
Prêt à envoyer un fax ?
Faxify est gratuit pour les 5 premières pages chaque mois — sans carte de crédit, sans essai. Besoin d'envoyer un seul fax ? Un pass fax coûte 2,99 $US, sans abonnement. Les forfaits payants commencent à 7,99 $US/mois (environ 5,83 $US/mois en équivalent annuel) et incluent un numéro de fax dédié pour les fax entrants.
Télécharger pour iOS · Obtenir pour Android · Utiliser sur le Web
Pour un volume d'entreprise ou des besoins de conformité
Écrivez à hello@faxify.com ou planifiez un appel avec notre fondateur, Jangul Aslam. Vous joindrez une vraie personne par courriel, téléphone ou appel vidéo.
Pas besoin de fax ? Essayez NxtTools
NxtTools est notre application complémentaire — les mêmes outils PDF, le scanner et la boîte à outils de documents, sans le fax. Gratuit, avec publicité, sans compte requis. NxtTools sur nxt.tools
Écrit par Zoya Aslam chez Const Agility, LLC — créateurs de Faxify. Coécrit avec Jangul Aslam, qui a rédigé les sections sur le chiffrement et les protocoles.