OPSEC pour Chercheurs en Securite: Modele de Menace Personnel
Avant d installer Tails, Qubes ou Signal, dessine ton modele de menace personnel. Sinon tu empiles des outils et tu brules de l energie au mauvais endroit.

Dans cet article
Un chercheur en securite qui commence par Tor sans modele de menace finit avec trois telephones, cinq adresses mail et zero anonymat reel. On a vu le scenario plusieurs fois chez Basilisk OffSec: un analyste veut publier un writeup SSRF chez un fournisseur cloud, installe Whonix sur un coup de tete, mais reste connecte au meme compte Google que d habitude et televerse des captures avec EXIF intact. L OPSEC n est pas du shopping d outils, c est de l ingenierie de risque. Le point de depart consiste a repondre a trois questions concretes: qui veut me nuire, de quoi est-il techniquement capable, et que je perds s il gagne. Sans ces reponses, toute comparaison entre Tails et Qubes devient du theatre. Ce guide reconstruit la discipline depuis les premiers principes pour que chaque controle deploye pointe vers une menace documentee et non vers un vague sentiment qu il faudrait etre plus prive.
Ce qu est vraiment un modele de menace personnel#
Un modele de menace est un argument structure sur qui pourrait t attaquer, ce qu il veut, comment il l obtient et ce que tu feras. Il suit la meme logique que le STRIDE corporate de Threat Modeling STRIDE en Sprints : Exemple Complet sur un Microservice, mais l actif central change: tu es le systeme. La sortie n est pas un sentiment, c est un document vivant, idealement un simple threat-model.md dans un coffre chiffre avec quatre sections: actifs, adversaires, vecteurs d attaque, contre-mesures. Chaque controle que tu achetes ou configures ensuite doit remonter a une ligne de ce fichier. Si tu ne peux pas nommer la menace qu un outil attenue, tu collectionnes des outils au lieu de reduire le risque, et la complexite elle-meme devient une vulnerabilite.
Inventorie tes actifs avec une matrice CIA#
Liste les actifs bruts dans un tableur: identite legale, identites de recherche, comptes operationnels de CTF, cles PGP, wallets crypto, appareils physiques, contacts de sources, brouillons non publies. Pour chacun, coche trois colonnes: confidentialite, integrite, disponibilite. Un chercheur malware qui perd l acces au labo deux jours souffre peu en disponibilite; le meme chercheur dont le vrai nom est publie sur un forum russe subit un dommage permanent de confidentialite. Cette matrice dira ou depenser de l argent sur une hardware wallet (Crypto Personnelle: Hardware Wallets, Passphrase et Backup Resistant a la Coercition) et ou depenser de la paranoia sur la compartimentation. Note chaque actif en haut/moyen/bas pour que le document force la priorisation au lieu de traiter un pseudo CTF jetable et ton adresse comme aussi sensibles.
Definis l adversaire avec honnetete, par paliers#
La plupart des chercheurs n affrontent pas realistement un service de renseignement etatique avec NSO Pegasus. En revanche: un stalker isole faisant de l OSINT paresseux, une bande ransomware que tu as trollee sur Twitter, l avocat d une entreprise furieuse de ton disclosure, un ex partenaire avec acces physique au routeur, des scrapers qui vendent tes donnees a des data brokers. Modelise les adversaires par paliers selon capacite et motivation: opportuniste (scrapers automatiques, credential stuffing), cible-amateur (une personne avec du temps, peu de budget) et dote de ressources (crime organise, plaignant fortune). Contre le data broker la defense est administrative et suit la procedure de Securite Personnelle Anti-Doxxing: Supprimer ses Donnees des Data Brokers Bresiliens. Contre l ex avec acces physique c est LUKS pleine disque avec keyfile externe et audit de keylogger USB. Ne melange pas les couches.
Cartographie les vecteurs avant de choisir les controles#
Avec les adversaires et les actifs sur le papier, enumere les chemins entre eux. Vecteurs typiques pour un chercheur: prise de compte par reutilisation de mot de passe, compromission d appareil par un PDF malveillant ou un echantillon de labo empoisonne, correlation reseau reliant une identite de recherche a la legale, acces physique a un portable non chiffre ou suspendu, et ingenierie sociale de l operateur mobile pour un SIM swap. Ecris par vecteur l exposition actuelle et la contre-mesure la plus efficace. Le SIM swap se bat en deplacant chaque second facteur du SMS vers des cles materielles ou TOTP; la compromission par echantillon se contient en ne detonant jamais de malware hors d une VM isolee. La liste de vecteurs transforme la peur abstraite en backlog ordonne.
Choisis le systeme d exploitation comme consequence#
Choisis le systeme d exploitation depuis le modele, pas comme un badge d identite. La comparaison technique de Tails, Whonix ou Qubes OS: Lequel Choisir pour Chaque Scenario d'OPSEC montre que Tails convient aux sessions courtes amnesiques, Whonix a l isolement reseau en VM, Qubes a la compartimentation par domaine. Si tu ecris des writeups AWS, Qubes avec un qube dedie aux identifiants et un autre tournant Burp et le DVWA du lab Pentest Web depuis Zero: Construire un Lab Sur avec DVWA, Juice Shop et Burp Suite regle l affaire sans drame. Si tu vas sur le terrain rencontrer une source, Tails sur cle USB avec persistance minimale est plus defendable. Tout melanger dans un seul Ubuntu avec Tor Browser est le pire des choix: complexite haute, garanties faibles, aucune frontiere propre quand une identite est grillee.
Compartimente les identites pour qu une breche reste locale#
La compartimentation est le controle qui limite le plus le rayon d impact. Attribue a chaque identite son propre profil de navigateur ou qube, son propre mail, son propre moyen de paiement, et ne reutilise jamais un nom d utilisateur. Une bio de forum fuitee qui mentionne ta ville ne doit pas cohabiter avec ta banque legale. Utilise un gestionnaire de mots de passe a coffres separes, genere chaque compte avec une passphrase unique et traite tout cross-login accidentel comme un incident: rotation des identifiants et reevaluation de ce que les deux identites partagent desormais. Le but est que compromettre la bruyante identite CTF n apprenne rien a l attaquant sur le chercheur qui publie sous pseudonyme.
L OPSEC de communication fait partie du modele#
La communication merite son propre chapitre. Signal protege le contenu mais fuit ton graphe social par le numero de telephone; SimpleX n a pas d identifiant persistant; Session passe par Lokinet. Le choix depend de tes interlocuteurs et de ce qui arrive si la metadonnee fuite. La comparaison dans OPSEC Communication: Signal, SimpleX et Session Compares Techniquement donne les chiffres de latence et le modele de decouverte. Ajoute une regle simple: chaque identite de recherche a son canal propre et ne croise jamais le personnel. Enregistre les comptes sur un appareil propre, ne lie pas un Signal de recherche a ta SIM principale et privilegie les methodes qui ne remettent pas ton vrai numero a une source elle-meme peut-etre compromise.
L hygiene des metadonnees n est pas optionnelle#
L hygiene des metadonnees de Hygiene des Metadonnees : Nettoyer EXIF, PDF et Office avant Publication entre ici parce qu un PDF de rapport avec le vrai auteur dans le bloc XMP a grille plus de chercheurs qu un zero day de navigateur. Lance exiftool -all= image.jpg avant chaque upload et inspecte les PDF avec exiftool report.pdf pour attraper auteur, producer et outil de creation. Les documents Office portent le nom de l auteur, l historique des revisions et parfois le nom d utilisateur local dans le chemin. Integre l etape de nettoyage dans ton pipeline de publication pour qu elle se fasse par defaut, pas de memoire, car la seule fois ou tu oublies est la seule qui compte.
Teste le modele en lancant de l OSINT contre toi-meme#
Enfin, teste ton modele en lancant de l OSINT contre toi-meme. Utilise Maltego et Spiderfoot comme dans OSINT Ethique: Enqueter sur sa Propre Empreinte Numerique avec Maltego et Spiderfoot, en partant du mail principal, du handle Twitter et du numero mobile. Si tu atteins ton adresse postale en dix minutes, n importe quel adversaire faible y arrive aussi. Documente ce qui a fuite, corrige ce qui est corrigeable, accepte ce qui est deja public en ajustant le modele au lieu de pretendre que c est prive. Repete l exercice chaque trimestre et fais un diff des resultats pour voir si tes controles retrecissent vraiment l empreinte ou ajoutent seulement de la friction a ton propre flux.
Une checklist de dix lignes pour commencer aujourd hui#
Condense le travail en une checklist d une seance: ecris le threat-model.md a quatre sections; liste les actifs avec note CIA; definis les adversaires par paliers; enumere les vecteurs avec une attenuation chacun; sors chaque second facteur du SMS; active le chiffrement pleine disque sur tous les appareils; separe au moins l identite legale de l identite de recherche la plus bruyante; choisis les messageries par identite; branche exiftool a la publication; et lance le self-OSINT. Coche chaque ligne, stocke le fichier chiffre et pose un rappel calendrier pour le revoir chaque trimestre. La checklist est volontairement ennuyeuse, car une OPSEC fiable est ennuyeuse et reproductible, pas maligne et fragile.
FAQ: ai-je besoin de Tor et d un VPN ensemble?#
Seulement si ton modele l exige. Empiler Tor sur un VPN ajoute une dependance de confiance envers le fournisseur VPN et ameliore rarement l anonymat face aux adversaires que tu affrontes vraiment; cela cache surtout l usage de Tor a ton FAI. Decide depuis la liste de vecteurs: si la menace est la correlation reseau par un adversaire dote de ressources, Tor seul avec des bridges est souvent la reponse raisonnee, et le VPN est un controle distinct pour cacher que tu utilises Tor, pas une amplification de l anonymat. Ne traite jamais un VPN grand public comme une infrastructure d anonymat.
FAQ: a quelle frequence revoir le modele?#
Chaque trimestre pour une revue complete, et immediatement apres tout changement de vie qui modifie tes actifs ou adversaires: nouvel emploi, un disclosure public, un demenagement, la fin d une relation avec quelqu un qui avait un acces physique a tes appareils. Traite un incident reel comme une revue forcee. Le document ne vaut rien s il est ecrit une fois et jamais touche, car ton exposition change en continu tandis que les comptes vieillissent, les services fuient et de nouveaux data brokers avalent d anciens leaks.
Takeaway pratique: bloque deux heures ce week-end, ouvre un fichier markdown nomme threat-model.md, remplis actifs, adversaires, vecteurs et contre-mesures, et revise chaque trimestre. Nouvel outil seulement apres que ce document existe. Les chercheurs qui restent non compromis pendant des annees ne sont pas ceux au tooling le plus exotique; ce sont ceux dont chaque controle remonte a une evaluation ecrite et honnete de qui vient reellement les chercher.