INCOGNITO VPS
jurisdiction 7 min de lecture Mis à jour July 4, 2026

Les warrant canaries expliquées

Réponse

Une warrant canary est une déclaration signée qu'un fournisseur n'a pas reçu de demandes légales secrètes, republiée selon un calendrier. Son absence signale ce qu'il est interdit au fournisseur de dire directement. La théorie juridique — qu'il est plus difficile d'ordonner une expression contrainte que de interdire une expression interdite — n'est pas testée dans la plupart des juridictions.

Le mécanisme

Certaines ordonnances légales sont assorties d'une clause de confidentialité : le fournisseur doit se conformer et ne doit pas divulguer l'existence de l'ordonnance. Une canary inverse le problème. Le fournisseur publie régulièrement une déclaration signée qu'aucune ordonnance de ce type n'a été reçue. Si une arrive, la déclaration n'est pas renouvelée. Rien n'est divulgué — quelque chose cesse simplement de se produire.

La théorie est qu'obliger une entreprise à publier activement une fausse déclaration est juridiquement plus difficile que de lui interdire de divulguer une déclaration vraie. Dans la plupart des juridictions, cela n'a jamais été testé, ce qui est la première chose que toute page honnête sur le sujet doit dire.

Ce qui rend une canary crédible

Une signature cryptographique, pour qu'elle ne puisse pas être forgée. Un calendrier fixe, pour que l'absence soit sans ambiguïté plutôt qu'ambiguë. Une source d'entropie externe récente — un hash de bloc Bitcoin ou un titre de journal — intégrée dans le texte, prouvant que la déclaration a été signée après cette date plutôt que pré-signée en bloc.

Sans la source d'entropie, un fournisseur sous contrainte pourrait remettre une pile de canaries futures pré-signées et le mécanisme s'effondre. C'est le seul détail qui sépare une véritable canary de la décoration, et la plupart des canaries publiées ne l'ont pas.

  • Signature PGP avec une clé publiée et vérifiable
  • Calendrier de publication fixe — le nôtre est trimestriel
  • Hash de bloc Bitcoin récent intégré dans le texte signé
  • Liste explicite de ce que couvre la déclaration
  • Versions antérieures archivées et miroitées indépendamment

Vérifier la nôtre

Récupérez la canary sur /canary, importez la clé publiée sur /pgp, et vérifiez la signature avec gpg --verify. Vérifiez le hash de bloc intégré auprès d'un explorateur de blocs et confirmez que le bloc a été miné à la date indiquée ou après.

Vérifiez l'empreinte par rapport à la copie sur notre page de contact et à tout miroir indépendant que vous pouvez trouver. Une clé que vous avez récupérée sur le même serveur que vous essayez de vérifier prouve moins que ce que vous aimeriez.

Que faire si elle expire

Ne pas paniquer, et ne pas l'ignorer. Les canaries expirent pour des raisons banales : la personne qui les signe est en vacances, le calendrier a glissé, quelqu'un a oublié. Un seul cycle manqué est une preuve faible.

Une canary qui expire puis est tranquillement renouvelée avec une formulation différente est une preuve beaucoup plus forte, tout comme une expiration que le fournisseur ne commentera pas. La réponse correcte à une véritable expiration est de déplacer les données que vous ne pouvez pas vous permettre de voir divulguées, pas de supposer le pire sur tout.

FAQ

Questions fréquentes

01 Les warrant canaries fonctionnent-elles réellement ?

Juridiquement, non testé dans la plupart des juridictions. La théorie selon laquelle un discours faux contraint est plus difficile à ordonner qu'un discours vrai interdit est plausible mais non prouvée. Traitez une canary comme un signal, pas comme une preuve.

02 Comment vérifier la vôtre ?

Récupérez /canary, importez la clé sur /pgp, exécutez gpg --verify, puis vérifiez le hash de bloc Bitcoin intégré sur un explorateur de blocs pour confirmer qu'elle a été signée après cette date.

03 Que se passe-t-il si une canary n'est pas renouvelée ?

Considérez un cycle manqué comme une preuve faible — les calendriers glissent pour des raisons banales. Une expiration suivie d'une formulation tranquillement modifiée, ou une expiration dont le fournisseur ne discutera pas, est beaucoup plus forte.

Liés

Déploiement en 55 secondes

Choisissez une juridiction. Payez en crypto. En ligne.

Aucun compte à créer, aucun e-mail à confirmer, aucune carte à saisir.